Ver todas las comprobaciones
Docs

Permitir Relvato tras Cloudflare o un firewall

Actualizado septiembre de 2026

Si tu sitio está tras Cloudflare, Sucuri, Wordfence o un WAF del hosting, su protección antibots puede bloquear las comprobaciones de Relvato con un 403 — antes de que la solicitud llegue a tu sitio. Así dejas pasar a Relvato de forma segura, con una sola regla.

Por qué las comprobaciones reciben un 403

Relvato ejecuta tus recorridos en un navegador real. Un firewall o capa antibots (Cloudflare es el habitual) ve ese tráfico automatizado y lo bloquea con un HTTP 403 en el borde — antes de que llegue a tu sitio. Es un bloqueo duro, no un desafío de “comprobando tu navegador” que Relvato pueda esperar.

Tus visitantes nunca lo ven: solo afecta a las solicitudes de verificación de Relvato. Tu sitio está bien — solo hay que decirle al borde que Relvato está permitido.

Cómo demuestra Relvato que es Relvato

Cada solicitud que Relvato hace a tu sitio lleva una cabecera estable, X-Relvato-Token. Su valor es único para tu sitio y se deriva de tu secreto de firma — nunca cambia y no es adivinable, así que es seguro usarlo en una regla del firewall.

Encontrarás el valor exacto en Relvato, en tu sitio → Ajustes → “¿Tras Cloudflare o un firewall?”. Cópialo desde ahí.

Añadir la regla de Cloudflare

En el panel de Cloudflare, abre tu dominio → Security → WAF → Custom rules → Create rule. Pon la acción en Skip y marca todas las Managed Rules, Bot Fight Mode y Rate limiting.

Como expresión, haz coincidir la cabecera con el valor de tu sitio: http.request.headers["x-relvato-token"][0] eq "<your value>". Relvato muestra la expresión completa para copiar en los Ajustes de tu sitio. Publica la regla — la siguiente ejecución debería pasar.

Otros firewalls

La misma idea sirve en cualquier sitio. En Sucuri, Wordfence o un WAF del hosting/CDN, añade una regla de lista de permitidos para las solicitudes cuya cabecera X-Relvato-Token sea igual al valor de tu sitio. Si tu firewall solo permite por IP, ten en cuenta que las comprobaciones de Relvato salen de un grupo dinámico — la cabecera es la opción fiable.

Dónde permitir Relvato, según el firewall

FirewallDónde añadirlaQué hacer coincidir
CloudflareSecurity → WAF → Custom rules → SkipX-Relvato-Token igual a tu valor
SucuriFirewall → Access Control → AllowlistX-Relvato-Token igual a tu valor
WordfenceFirewall → reglas permitidasSolicitudes con X-Relvato-Token
WAF del hosting/CDNReglas de bots o seguridadPermitir la cabecera X-Relvato-Token

Preguntas

¿Es seguro hacer coincidir por la cabecera?

Sí. El valor es un secreto por sitio derivado de tu secreto de firma — único y no adivinable —, así que nadie más puede enviarlo. Es mucho más seguro que una regla amplia por user-agent o IP.

¿Esto debilita mi firewall?

No. La regla solo omite la protección antibots para las solicitudes que llevan tu token secreto exacto; cualquier otra solicitud sigue totalmente protegida.

Uso Bot Fight Mode / Super Bot Fight Mode.

Suelen ser la causa del 403. Asegúrate de que tu regla Skip marque Bot Fight Mode (y en planes superiores añade una excepción para Super Bot Fight Mode) para que las solicitudes de Relvato pasen.

Sigue fallando tras añadir la regla.

Dale un minuto para propagarse y vuelve a ejecutar la comprobación. Si sigue fallando, confirma que el valor de la cabecera coincide exactamente y que la acción es Skip (Allow por sí solo no omite Bot Fight Mode).

Docs

Monitorización que funciona incluso tras Cloudflare

Una regla y Relvato vigila tus recorridos reales — checkout, inicio de sesión, páginas — las 24 horas.