La capacidad es la cifra del titular en cada ficha técnica de DDoS, y aislada es casi inútil. Describe el mayor ataque que el proveedor podría absorber en teoría en toda su red, no lo que hará con la tuya. Las preguntas útiles son más aburridas y mucho más predictivas.
Preguntas que vale la pena hacer
- ¿Cómo empieza la mitigación — automáticamente o después de que un humano decida? El tiempo hasta la mitigación importa mucho más que la capacidad máxima.
- ¿Qué le pasa exactamente a un visitante legítimo durante un ataque? Pide ver la página de desafío, en un móvil, con una conexión lenta.
- ¿La protección está siempre activa o el tráfico se reencamina cuando se detecta un ataque? Reencaminar añade minutos en el peor momento posible.
- ¿Qué muestran los logs y durante cuánto tiempo? No puedes escribir un post-mortem desde un panel que solo guarda 24 horas.
- ¿Hay cargos por exceso durante un ataque? Algunos modelos de precio te cobran por la avalancha de la que pagabas por protegerte.
- ¿Qué pasa con el TLS? ¿Quién tiene el certificado y puedes fijar el tuyo propio?
La prueba que más te dice
Pregunta cómo desactivar la protección. Un proveedor con una entrada limpia, documentada y reversible casi siempre es un proveedor con una salida limpia — y esa es la misma cultura de ingeniería que gestiona bien tu incidente.
Lee el SLA con cuidado
Los compromisos de disponibilidad suelen cubrir la red del proveedor, no tu sitio. Si tu origen se cae mientras el borde sigue en pie, el SLA se cumple y tú sigues caído. Comprueba qué se mide, desde dónde se mide, cuál es la compensación y si reclamarla exige haber abierto un ticket durante el incidente.
Pruébalo antes de necesitarlo
Pon un dominio de staging detrás del proveedor y prueba lo que se rompe en producción: una descarga de archivo grande, un websocket de larga duración, un cliente de API que no ejecuta JavaScript, una notificación de pago de un tercero. Las integraciones automatizadas son la víctima habitual de una página de desafío, y quieres descubrirlo un martes por la tarde y no durante un incidente.
El requisito silencioso
Elijas lo que elijas, la protección solo es tan buena como el secreto de tu origen. Un proveedor no puede filtrar tráfico que nunca pasa por él. Antes de firmar nada, confirma que puedes bloquear el origen a las direcciones del proveedor — y que conoces cada registro DNS, subdominio y cabecera de correo que aún podría apuntar a él.