La Protección contra amenazas es una función empresarial y se habilita por organización. Ponte en contacto con el equipo de cuenta de Firecrawl para activarla en tu cuenta.
Modos
- Desactivado (predeterminado) — no se realizan verificaciones.
- Normal — las URL se verifican con Google Web Risk, que marca páginas y sitios asociados con malware, ingeniería social (phishing) y software no deseado. +2 créditos por URL escaneada.
- Zscaler — las URL se verifican con el tenant de Zscaler Internet Access (ZIA) de tu organización: las categorías de URL definidas por Zscaler que selecciones bloquear, además de tus categorías de URL personalizadas y listas de URL personalizadas. Consulta el modo Zscaler a continuación. Sin tarifas de escaneo — la clasificación se realiza en tu propio tenant.
Controles de la política
- Lista negra personalizada — dominios exactos o patrones globales (p. ej.,
*.example.com) que siempre se bloquean, sin llamar al clasificador. - Lista blanca personalizada — dominios exactos o patrones globales que siempre se permiten. La lista blanca prevalece sobre cualquier otra regla, por lo que un dominio de confianza nunca se bloquea.
- TLD bloqueados — dominios de nivel superior que se bloquean directamente (p. ej.,
zip), con coincidencia en los límites de las etiquetas. - Umbral de puntuación de riesgo — la puntuación normalizada (0–100) a partir de la cual un veredicto del clasificador se considera un bloqueo. Cuanto más bajo, más estricto. El valor predeterminado es
75. Se aplica al modo Normal; el modo Zscaler bloquea por categoría en su lugar. - Política ante fallos — qué hacer cuando no se puede acceder al clasificador: bloquear (
closed, la opción predeterminada y recomendada para un control de seguridad) o permitir (open).
Modo Zscaler
- Clasificación en línea — las URL se clasifican mediante la API URL Lookup de tu tenant en categorías definidas por Zscaler, y se bloquean las URL que pertenezcan a una categoría que hayas denegado.
- Reglas personalizadas sincronizadas — tus categorías de URL personalizadas (listas de URL y palabras clave), así como las categorías definidas por Zscaler que hayas ampliado, se sincronizan periódicamente desde el tenant y Firecrawl las evalúa directamente, ya que la API de consulta de ZIA no devuelve clasificaciones personalizadas. Las entradas eliminadas en ZIA desaparecen en la siguiente sincronización; también puedes seleccionar manualmente Sincronizar ahora en el dashboard.
Conecta tu tenant
Capacidad y comportamiento
- Los resultados de mapeo se evalúan únicamente según reglas locales (sus listas y las reglas personalizadas sincronizadas), en lugar de clasificarse en línea: un mapeo puede devolver miles de URL, y clasificarlas consumiría el presupuesto horario en enlaces que quizá nunca se obtengan. Cada URL sigue sometiéndose a la comprobación completa cuando comienza su scraping.
- Los resultados de búsqueda se clasifican en línea y los resultados bloqueados se eliminan, igual que en el modo Normal; cada resultado único consume parte del presupuesto horario de consultas.
Configuración de la política
- Abre Controles empresariales → Protección contra amenazas.
- Selecciona un modo, define el umbral de puntuación de riesgo y añade cualquier entrada a la lista negra, lista blanca o TLD bloqueados.
- Para el modo Zscaler: introduce la conexión del tenant, ejecuta la prueba de conexión, selecciona las categorías que quieres bloquear y define el intervalo de sincronización.
- Selecciona si se permiten anulaciones por solicitud y define la política ante fallos.
- Guarda. Los cambios se aplican de inmediato: la siguiente solicitud se evalúa según la nueva política.
Anulaciones por solicitud
threatProtection opcional, de modo que una solicitud concreta puede reforzar (o, si su organización lo permite, ajustar) la política para esa llamada:
threatProtection se rechaza con un 403; esto permite a un administrador garantizar que la política de la organización sea el nivel mínimo para cada solicitud.
Una anulación puede seleccionar "mode": "zscaler" solo cuando la organización tiene configurada una conexión de Zscaler; la conexión en sí y la selección de categorías denegadas son de nivel organizacional y no se pueden establecer por solicitud.
Si la Protección contra amenazas se aplica a su equipo, una anulación aún puede reforzar la política, pero no puede incluir "mode": "off"; una solicitud que lo intente se rechaza con un 403.
Cuando una URL está bloqueada
403 y un código de error estable:
- Scrape, extracción por lotes, extract, agent — un objetivo bloqueado devuelve el error
unsafe_domain_blockedpara esa URL. - Crawl — una URL semilla bloqueada hace que falle la solicitud; los enlaces bloqueados que se descubren durante el rastreo se omiten y el rastreo continúa.
- Search, map — las URL bloqueadas se eliminan de los resultados devueltos en lugar de mostrarse y ser rechazadas.
Facturación
- Las decisiones tomadas exclusivamente según tu propia política (coincidencias con listas negras, listas blancas o TLD bloqueados) no pasan por el clasificador y no generan ningún cargo por escaneo.
- Una solicitud bloqueada igualmente genera el cargo por el escaneo que produjo el veredicto.
- Los escaneos se deduplican dentro de un solo scraping: una nueva comprobación de una redirección que se resuelve en la misma URL comparte el escaneo original, mientras que una redirección que llega a una URL diferente cuenta como un segundo escaneo.
- Los rastreos y las extracciones por lotes verifican cada página de forma independiente. Los veredictos nunca se reutilizan entre páginas — no se almacena nada sobre tu tráfico (consulta arriba) — así que, en modo Normal, debes prever +2 créditos por página extraída. Un enlace que se descubre durante el rastreo y se bloquea factura su escaneo una vez por rastreo, sin importar cuántas páginas enlacen a él.
- Las búsquedas y los mapeos escanean cada URL única del conjunto de resultados una vez por solicitud, por lo que sus cargos por escaneo aumentan en función de la cantidad de resultados escaneados, que puede superar ligeramente la cantidad devuelta cuando los resultados se recortan a tu
limit.
Referencia de errores
Notas
- La política abarca toda la organización: se aplica automáticamente a cada API key y a cada endpoint.
- La lista blanca siempre prevalece, por lo que una URL en un dominio marcado explícitamente como de confianza nunca es bloqueada por el clasificador ni por una regla de TLD.
- El código de error
unsafe_domain_blockedse mantiene estable por compatibilidad, aunque las comprobaciones se realizan a nivel de URL. - Con la política de fallos establecida en
closed(la predeterminada), una interrupción del clasificador hace que las solicitudes afectadas se bloqueen en lugar de permitirse silenciosamente. - Con SIEM Audit Logging configurado, cada decisión es visible en tu registro de auditoría: los eventos incluyen la regla que determinó la decisión, el clasificador consultado, las categorías de amenazas y —en el caso de las URL clasificadas por Zscaler— una marca
security_alertcuando la URL tiene una clasificación de alerta de seguridad.

