Las granjas son la puerta grande; hay tres más: las apps (clics accidentales en inventario móvil), las IPs (clics repetidos y maliciosos en Búsqueda) y el tráfico no humano que llega a tu web y no se nota en Google Ads pero sí en tus conversiones y en Smart Bidding. Esta lección cubre las tres.
Apps: el inventario donde el dedo resbala
Señales en el informe de ubicaciones (mobileapp::…):
- CTR anómalo (3-10 % en Display, donde lo normal es < 0,5 %): clics accidentales.
- Sesiones de 0-2 segundos en Analytics desde esas apps.
- Categorías de relleno: juegos casuales e infantiles, linternas, fondos de pantalla, limpiadores, apps de "recompensas".
- Cero conversiones con cientos de clics.
Defensa:
- Exclusión de todas las apps a nivel de cuenta si no promocionas una app (la mayoría de los negocios). Se hace en exclusiones de contenido / ubicaciones de cuenta.
- Si necesitas apps (promocionas una, o tu público está en ciertas categorías): exclusión por categoría (juegos, infantil, utilidades) y lista de apps concretas.
- Revisión del informe de apps con el mismo score que los dominios: una app de relleno tiene una huella parecida (desarrollador con decenas de apps clónicas, reseñas falsas).
IPs: clics repetidos y maliciosos
Google devuelve automáticamente parte de los clics repetidos; lo que no filtra se puede bloquear con exclusiones de IP a nivel de cuenta (Administrador → Configuración de la cuenta → exclusiones de IP; con límite de entradas). Sirve para:
- Competidores o personas concretas que agotan presupuesto (identificados por IP en tu web).
- Tus propios empleados y oficinas (ruido en datos).
- Rangos de centros de datos y proxies conocidos.
Límites: IPs dinámicas cambian; móviles comparten IPs de operador (excluir una IP de operador bloquea a miles de usuarios legítimos); Google excluye por IP solo el tráfico que llega con esa IP a la subasta. Por eso la exclusión de IP es un complemento, no la base.
Cómo alimentarla con criterio: desde la huella de visitantes de tu web (abajo) — IPs que generan muchos clics de anuncio sin ninguna interacción, en horas anómalas, desde centros de datos — con umbrales de frecuencia y caducidad (las exclusiones expiran y se revisan).
Tráfico no humano en la web
Google Ads no lo ve; tu web sí. Un script de visitante (el mismo que captura el GCLID para el Lead Rating) puede medir:
| Señal | Humano | Bot |
|---|---|---|
| Tiempo hasta el primer evento (scroll, clic) | Segundos | Cero o inmediato |
| Scroll y movimiento | Irregular | Ninguno o lineal |
| Resolución y agente de usuario | Variados y coherentes | Repetidos, incoherentes, headless |
| IP | Residencial | Centro de datos, proxy, VPN masiva |
| Rellenado de formulario | Decenas de segundos | Milisegundos, campos honeypot rellenos |
| Páginas por sesión | Varias o rebote normal | Una exacta, siempre la del anuncio |
| Hora | Distribución humana | Picos a horas fijas |
Con esas señales cada visita recibe una probabilidad de no humano. Usos: alimentar las exclusiones de IP (con caducidad), descartar conversiones sospechosas (spam de formularios que no debe llegar a Google como conversión), y detectar campañas/ubicaciones cuyo tráfico es mayoritariamente no humano (señal para excluir la ubicación aunque su score de contenido fuera aceptable).
El caso del spam de formularios
Es fraude de conversión, no de clic: bots que rellenan formularios disparan conversiones reales para Google, Smart Bidding aprende de ellos y optimiza hacia más bots. Defensa en capas: honeypot y validación en el formulario; puntuación del lead con la huella de navegación (un formulario rellenado en 2 segundos por una IP de centro de datos vale 0); y no enviar a Google como conversión lo que no pasa el umbral — o enviarlo con valor cero.
Lo que no hay que hacer
- Excluir rangos de IP de operadores móviles.
- Fiarse de la columna "clics no válidos" como medida del fraude total.
- Bloquear bots en la web de forma que también bloqueen a Googlebot o a AdsBot (hunde el QS y Merchant).
- Dejar las exclusiones de IP sin caducidad: las IPs rotan.
💡 Truco ninja: en el Ninja Shield estas tres puertas tienen sus módulos: el Visitor Shield mide la huella de cada visita en la web (con el snippet del Lead Rating), el IP Shield convierte las huellas repetidas en exclusiones de IP con caducidad (respetando el límite de Google), el App Shield puntúa y excluye apps (incluida la detección de "app ineficiente" por CPA), y el Lead Shield impide que el spam llegue a Google como conversión. La cuenta se defiende por los cuatro lados, cada noche.
Qué debes recordar
- Apps: CTR anómalo, sesiones de cero segundos, categorías de relleno → excluir todas las apps (o por categoría) a nivel de cuenta.
- IPs: exclusión de cuenta como complemento; alimentada por la huella de visitantes, con caducidad; nunca rangos de operador.
- Tráfico no humano se mide en la web: tiempo al primer evento, scroll, UA, IP, velocidad de formulario → probabilidad por visita.
- Spam de formularios = fraude de conversión: puntuar el lead y no enviarlo a Google.