Cómo leer un resultado de consulta IP: guía práctica para equipos de soporte
Cómo interpretar el tipo de conexión, el ASN, la geolocalización y la puntuación de riesgo cuando un cliente reclama un bloqueo: una guía práctica para equipos de soporte, trust & safety y fraude.
Los agentes de soporte son quienes, en la práctica, se pasan el día leyendo consultas IP, casi siempre mientras un cliente frustrado espera una respuesta. Esta es la guía de campo que conviene ponerles delante.
Empieza por el tipo de conexión, no por la puntuación
La puntuación es un resumen. El tipo de conexión es el dato de base. Trabaja en este orden:
- Residencial — una línea de un ISP doméstico. Casi siempre hay una persona real detrás, salvo que la dirección sea una salida conocida de proxy residencial.
- Móvil — una red de operador con NAT a gran escala. Miles de abonados pueden compartir una misma dirección, así que razonar solo por IP aquí es poco fiable.
- Empresa — un rango corporativo. Lo comparte una oficina; es normal ver muchos usuarios con una sola dirección.
- Hosting / datacenter — un servidor, no una vivienda. Hay algo reenviando tráfico, haciendo scraping o automatizando.
Si un cliente reclama un bloqueo y el tipo es residencial, probablemente el problema esté en tus reglas. Si es hosting, pregúntale desde qué servicio o infraestructura se está conectando.
Después, revisa la organización y el ASN
El ASN te dice quién opera la red. "AS13335 Cloudflare" no se comporta en absoluto igual que un pequeño revendedor de hosting con un largo historial de abuso, aunque ambos aparezcan como rangos de datacenter. Muchas veces, el nombre de la organización basta para resolver un ticket en segundos: una pasarela VPN corporativa, una universidad, un proveedor de privacidad conocido.
Trata la geolocalización como una estimación
La precisión por país suele ser alta. La precisión por ciudad, no tanto. La geolocalización IP se deriva de datos de registro y mediciones de red, y un cliente que está en una ciudad puede aparecer legítimamente en otra a cien kilómetros, sobre todo en móvil. Nunca le digas a un cliente: "nuestro sistema dice que estás en X, así que estás mintiendo". Di que la red enruta el tráfico a través de X.
Entiende qué significan las señales
- Proxy — el tráfico se está reenviando. Puede ser una pasarela corporativa o puede ser una herramienta de abuso.
- VPN — un servicio comercial de privacidad. Es extremadamente habitual entre usuarios normales y legítimos.
- TOR — la dirección está en una lista pública de nodos de salida. Indica una intención alta de anonimato, pero también lo usan periodistas e investigadores.
Una marca de VPN, por sí sola, no es fraude. Millones de personas tienen una VPN activada de forma permanente porque su navegador o su antivirus la incluye.
Una escala de escalado que funciona
- Residencial, puntuación baja, una única comprobación fallida → casi seguro es un falso positivo. Restablece el acceso.
- VPN o empresa, puntuación media → pide al cliente que lo intente de nuevo sin la VPN, o verifica por email.
- Hosting o TOR, puntuación alta, más otras señales —cuenta nueva, país de facturación que no encaja, reintentos rápidos— → mantén la restricción y escálalo a la cola de fraude.
- Cualquier bloqueo que afecte a una cuenta de pago con antigüedad → primero aplica una excepción, luego investiga. El coste de equivocarse no es simétrico.
Deja por escrito el motivo
Cuando resuelvas un ticket, registra qué veredicto viste y qué decisión tomaste. En unas pocas semanas, esas notas se convierten en el mejor conjunto de datos posible para ajustar umbrales: casos reales, etiquetados por personas, procedentes de tu propio tráfico. Eso vale más que cualquier punto de corte genérico recomendado.
