Google ya te pide la mano para demostrar que eres humano: así funciona (y así lo hackean)
Google está probando un nuevo reCAPTCHA que activa tu cámara y te pide que muevas la mano. El sistema mapea 21 puntos de tu mano para decidir si eres humano. En menos de una semana lo burlaron con una foto de stock y OBS. Aquí te cuento todo lo que tienes que saber.
En resumen
- Google prueba un reCAPTCHA que escanea tu mano con la cámara. En menos de una semana lo burlaron con una foto de stock. ¿Merece la pena?
- Google está probando un nuevo reCAPTCHA que activa tu cámara y te pide que muevas la mano. El sistema mapea 21 puntos de tu mano para decidir si eres humano.
- La secuencia entera se puede automatizar con un script corto. Es decir, en su estado actual el reCAPTCHA gestual solo añade fricción para el usuario normal —tener que dar permiso a la…
🔍 Cómo funciona: tu mano como contraseña biométrica
El nuevo reCAPTCHA con verificación por gestos forma parte de Google Cloud Fraud Defense, la plataforma que ya protege pantallas de login, formularios de registro y páginas de pago. La idea es pillar lo que los CAPTCHAs tradicionales —los de hacer clic en semáforos y pasos de cebra— ya no detectan: creación masiva de cuentas y credential stuffing automatizado con IA.
Cuando el desafío se activa, el navegador pide permiso para usar la cámara y te guía por un gesto corto: saludar con la mano, mostrar la palma abierta, hacer un pulgar arriba. El modelo de machine learning de Google graba un vídeo brevísimo y extrae lo que llama "hand landmark data": 21 coordenadas que mapean articulaciones de los dedos y geometría de la palma, usando el mismo esquema de MediaPipe Hand Landmarker que ya conocemos.
Google dice que el vídeo se borra en cuanto termina la verificación, que no se graba audio y que los datos no se vinculan a tu identidad ni se comparten con terceros. Pero —y este pero es grande— la misma documentación añade que cualquier dato recopilado se rige por la Política de Privacidad de Google. O sea, que lo de "borramos todo" y "aplicamos nuestra política general de datos" conviven en la misma página. Algo no cuadra del todo.
🕵️ El bypass: una foto de stock y OBS Virtual Camera
No hizo falta IA generativa ni deepfakes. Bastó con una imagen estática de una persona saludando, metida en OBS Virtual Camera y unos ajustes mínimos de posición. Tom's Hardware lo confirmó el 2 de julio: testers apuntaron reCAPTCHA a esa cámara virtual, alimentaron la imagen fija y pasaron el desafío sin persona real, sin vídeo y sin IA.
La secuencia entera se puede automatizar con un script corto. Es decir, en su estado actual el reCAPTCHA gestual solo añade fricción para el usuario normal —tener que dar permiso a la cámara, hacer el gesto, esperar— mientras que para un atacante con dos dedos de frente no supone ninguna resistencia real.
El investigador @Patrosi73 lo publicó en X el 28 de junio con el resumen perfecto: "Google introduce un nuevo captcha completamente burlable usando imágenes de stock". En cuestión de horas el hallazgo se fue a Reddit r/technology y la conversación explotó.
🔐 Privacidad: ¿de verdad se borra todo?
Privacy Guides fue de los primeros en señalar el elefante en la habitación: no existe auditoría independiente que verifique que los vídeos se eliminan tras la verificación. Tampoco está claro si el mapa de 21 coordenadas persiste de forma transitoria o si se almacena algo más allá del resultado binario "humano / no humano".
El blog de MEGA lo analizó desde el punto de vista técnico: el sistema se apoya en Private Access Tokens (herederos de Privacy Pass) para intentar no vincular la verificación a tu identidad. Pero como apuntan ellos mismos, la confianza sigue estando en Google, no en la criptografía.
Para quien no pueda o no quiera hacer el gesto —por problemas de accesibilidad, porque no tienes cámara, o porque simplemente te niegas— Google mantiene el fallback a los puzzles visuales y de audio de siempre. La verificación gestual es opcional. Por ahora.
⚙️ La tecnología detrás: MediaPipe Hand Landmarker
El motor que mueve todo esto es MediaPipe, el framework de visión por ordenador de Google que ya se usa en apps de fitness, interfaces táctiles sin contacto y prótesis controladas por gestos. El modelo Hand Landmarker detecta 21 puntos clave: punta del pulgar, nudillos, base de la palma, muñeca. No analiza huellas dactilares ni rasgos biométricos únicos — al menos sobre el papel.
La gracia del sistema es que no envía el vídeo a los servidores de Google: el procesado del landmark se hace en local, en el navegador, y solo se transmite el resultado de la verificación. Pero claro, si el modelo corre en local y solo se transmite un sí/no... ¿cómo sabe Google que lo que ve la cámara es una mano real y no una foto? Ahí está el fallo: el modelo detecta los 21 puntos tanto en una mano de verdad como en una impresión de calidad. No hay detección de vida (liveness detection) real — no analiza micro-movimientos, reflejos de luz en la piel ni profundidad 3D.
Help Net Security lo resume bien: "El sistema asume que extraer 21 puntos de una mano implica que hay una mano real delante de la cámara. Pero una foto bien encuadrada produce exactamente los mismos 21 puntos."
🎯 Mi veredicto: ¿hace falta esto?
📊 Puntuación: 2.5 / 5
Lo bueno: El procesado local con MediaPipe es elegante. La opción de fallback a puzzles clásicos se agradece. Google al menos documenta qué datos recopila (aunque con contradicciones).
Lo malo: Se burla con una foto. No hay liveness detection. La política de privacidad es ambigua. Añade fricción al usuario sin aportar seguridad real.
Para quién: Para nadie, en su estado actual. Es una beta que necesita varios meses más de desarrollo antes de plantearse un despliegue serio.
Personalmente, creo que Google está intentando resolver un problema real —los bots con IA ya pasan los CAPTCHAs visuales mejor que muchos humanos— pero la ejecución es pobre. Meter la cámara en juego sin una detección de vida robusta es como ponerle una cerradura nueva a la puerta y dejar la llave puesta por fuera.
Lo que más me chirría es el tema privacidad. No me creo que Google —una empresa que vive de los datos— procese vídeos de mi mano y no se quede con nada. La documentación oficial lo deja claro: "any data collected is used and stored under the Google Privacy Policy". Eso no es "borramos todo", es "aplicamos nuestras reglas, que ya sabes cómo son".
Dicho esto, la idea de fondo no es mala. Si Google implementa detección de vida real —analizando micro-expresiones, reflejos de luz, profundidad— y mete auditores independientes que verifiquen que los datos se destruyen, este sistema podría tener sentido en banca online, recuperación de cuentas y trámites sensibles. Para el resto de webs, con el checkbox de "No soy un robot" nos vale.
🛠️ Alternativas si no quieres que Google te grabe la mano
Si te encuentras este reCAPTCHA y no te hace gracia dar acceso a tu cámara:
- Usa el fallback: Busca el enlace de "Probar otro método" o el icono de auriculares para el puzzle de audio.
- Bloquea el acceso a cámara por sitio: En Chrome y Firefox puedes denegar permisos de cámara para dominios específicos desde el icono del candado en la barra de direcciones.
- Usa una cámara virtual: Con OBS Studio puedes configurar una cámara virtual que emita una imagen fija. Irónico, pero efectivo.