Preparación para agentes: cómo alistar su sitio para la web agéntica

Los agentes de IA han superado la simple lectura de páginas. Reservan vuelos, piden repuestos, completan el pago e inician sesión en API en nombre de sus usuarios. Los sitios que exponen las señales correctas se usan. Los que no, se ignoran. El nuevo Agent Protocol Readiness Checker analiza su URL en busca de las señales exactas que los agentes buscan hoy.

  • Agentes de IA
  • MCP
  • Comercio agéntico
  • SEO Técnico
Por Max 16 min de lectura

Por qué la web agéntica necesita su propia auditoría

Una nueva clase de visitante llega ahora a su origen antes que cualquier humano: software que actúa. Cloudflare midió que el tráfico de bots de IA representó el 4,2 % de todas las solicitudes HTML de su red en 2025 (Cloudflare Radar 2025 Year in Review, 2025). Esa cuota compra, reserva e inicia sesión. El Agent Protocol Readiness Checker audita si su sitio puede atenderla.

Puntos clave

  • Los bots de IA ya generan alrededor del 4,2 % de las solicitudes HTML en la red de Cloudflare (Cloudflare Radar, 2025), y esa cuota sigue subiendo.
  • Los agentes comprueban las rutas /.well-known/, la negociación de contenido y las claves de autenticación de bots antes incluso de analizar su HTML.
  • El comprobador puntúa cinco capas: descubrimiento, acceso al contenido, identidad, capacidad y comercio.
  • La mayoría de los sitios obtienen entre 10 y 30 en su primera ejecución. Tres correcciones específicas suelen llevarlos a una nota de aprobado.
  • Empiece por las brechas de mayor peso: la negociación de Markdown y el descubrimiento de protocolos suman juntos el 45 % de la puntuación.

Piense en el orden en que un agente moderno hace las cosas. No abre su página de inicio para leerla de arriba abajo como una persona. Sondea. Primero le hace a su servidor unas cuantas preguntas precisas: ¿sirve Markdown limpio?, ¿publica un manifiesto de herramientas?, ¿acepta solicitudes firmadas?, ¿puede cobrar un pago? Solo si esos sondeos fallan recurre a raspar HTML en bruto, algo lento y con pérdidas.

Ese comportamiento de sondeo es la razón por la que la preparación para agentes es una disciplina aparte. El SEO ajusta cómo lo posiciona Google. La Answer Engine Optimization ajusta cómo lo citan los asistentes de chat. La preparación para agentes ajusta algo distinto: si el software puede siquiera operar con usted. El comprobador es una auditoría de protocolos, no de contenido. Le dice, capa por capa, dónde se rinde un agente.

¿Qué mide el Agent Protocol Readiness Checker?

El comprobador ejecuta más de 20 sondeos contra una URL y los agrupa en cinco capas puntuadas, ponderadas por impacto. El descubrimiento de protocolos y el comercio agéntico aportan cada uno el 25 % de la nota, la accesibilidad del contenido el 20 %, y la descubribilidad y el acceso de bots el 15 % cada una. Cada sondeo devuelve aprobado, advertencia o fallo, con la evidencia bruta del servidor adjunta.

Diagrama apilado de las cinco capas del protocolo de agentes, desde el descubrimiento en la base hasta el comercio en la cima, con sus pesos de puntuación

Figura 1: Las cinco capas que evalúa un agente y cuánto pesa cada una en la nota final.

El sentido de las capas es la secuencia. Un agente que no encuentra su robots.txt nunca llega a la pregunta de si usted sirve Markdown. Un agente que no puede leer su contenido con limpieza rara vez se molesta en comprobar si publica herramientas. Los fallos se propagan hacia abajo, así que las capas inferiores condicionan todo lo que tienen encima.

Cápsula de cita

El Agent Protocol Readiness Checker puntúa cinco capas ponderadas a lo largo de más de 20 sondeos: descubribilidad y acceso de bots al 15 % cada una, accesibilidad del contenido al 20 %, y descubrimiento de protocolos más comercio agéntico al 25 % cada uno. Cada sondeo devuelve aprobado, advertencia o fallo con evidencia bruta del servidor. Los bots de IA ya generan el 4,2 % de las solicitudes HTML (Cloudflare Radar, 2025).

Lo creamos porque las herramientas existentes responden a la pregunta equivocada. La mayoría de las auditorías preguntan «¿posicionará Google esta página?». Necesitábamos una que pregunte «¿puede un agente autónomo usar este origen sin un humano?». No son el mismo sitio. Una página puede posicionar de maravilla y aun así ser un callejón sin salida para un agente de reservas.

¿Cómo descubren y leen su sitio los agentes?

El descubrimiento y el acceso al contenido son las dos primeras capas, y deciden si un agente llega siquiera a empezar. Los agentes resuelven primero el robots.txt, luego leen las cabeceras de respuesta Link en busca de indicaciones y después negocian el tipo de contenido. La mayoría de los orígenes puntúan cero en negociación de Markdown, aunque es la única corrección con mejor retorno por esfuerzo para el tráfico mediado por IA.

Flujo en dos columnas que compara una solicitud de navegador humano que devuelve HTML frente a una solicitud de agente que devuelve Markdown con menos viajes de ida y vuelta

Figura 2: La web humana devuelve HTML renderizado. La web agéntica devuelve Markdown negociado en menos saltos.

Descubribilidad: los archivos que los agentes resuelven primero

Tres archivos sencillos preparan el terreno. Un robots.txt válido conforme a RFC 9309, un sitemap al que el archivo robots apunta con una línea Sitemap:, y cabeceras de respuesta Link en su página de inicio que señalen recursos bajo /.well-known/. Un agente que lee Link: </.well-known/mcp/server-card.json>; rel="mcp-server-card" obtiene su siguiente paso gratis, sin un viaje de ida y vuelta extra. Valide el archivo robots con nuestro Robots.txt Validator, e inspeccione lo que su origen envía hoy con el HTTP Header Checker.

Accesibilidad del contenido: sirva Markdown bajo demanda

Aquí es donde fallan la mayoría de los sitios, y es lo más barato de corregir. La propuesta de acceptmarkdown.com dice que cuando un cliente envía Accept: text/markdown, su servidor debería devolver el mismo contenido en Markdown en lugar de HTML. El comprobador ejecuta aquí cuatro sondeos.

Primero, confirma que el servidor respeta la cabecera y devuelve Content-Type: text/markdown; charset=utf-8. Segundo, comprueba si hay Vary: Accept. Omita esa cabecera y una CDN puede servir un cuerpo HTML en caché al siguiente agente que pida Markdown, contaminando la respuesta para todos los clientes de IA detrás de esa caché. Tercero, un tipo Accept no admitido debería devolver 406 Not Acceptable, no un repliegue silencioso a HTML. Cuarto, el servidor debería respetar los q-values, de modo que text/markdown;q=1.0, text/html;q=0.1 devuelva realmente Markdown.

En nuestras propias auditorías, la primera ejecución típica puntúa cero de cuatro aquí, y un solo worker de CDN que transforme HTML en Markdown bajo demanda corrige los cuatro en una tarde. Después de eso, cada agente obtiene una copia limpia y tokenizada de su contenido en lugar de pelearse con los elementos de navegación. Para la parte de estructura de contenido de esta cuestión, nuestro AI Readiness Checker puntúa lo bien que se analizan sus páginas.

Cápsula de cita

La negociación de contenido en Markdown sigue la propuesta de acceptmarkdown.com: cuando un cliente envía Accept: text/markdown, el servidor devuelve Markdown con Content-Type: text/markdown; charset=utf-8 y Vary: Accept. Omitir Vary permite que una CDN sirva HTML en caché a los agentes que piden Markdown, corrompiendo las respuestas para todos los clientes de IA detrás de esa caché.

¿Cómo debería gestionar el acceso y la identidad de los bots de IA?

El silencio no es una política. Un robots.txt por defecto que no nombre a ningún agente de IA deja que cada rastreador adivine su intención, y las suposiciones juegan en su contra. La capa de acceso de bots premia las reglas explícitas, una política de señales de contenido separada y un directorio publicado de claves Web Bot Auth, para que pueda distinguir un agente real de un raspador que se hace pasar por él.

GPTBot justifica por qué conviene ser explícito. Comparando mayo de 2024 con mayo de 2025, la cuota de GPTBot en el tráfico combinado de rastreadores de IA y de búsqueda subió del 2,2 % al 7,7 %, un aumento del 305 % en solicitudes brutas, pasando del puesto nueve al tres (Cloudflare, 2025). Cuando un agente crece así de rápido, una regla general de «bloquear todo» le cuesta alcance real.

Nombre a los agentes en robots.txt

El comprobador busca reglas dirigidas a los rastreadores que importan ahora: GPTBot, ChatGPT-User, OAI-SearchBot, ClaudeBot, Google-Extended, PerplexityBot, Meta-ExternalAgent, Applebot-Extended, Bytespider, CCBot, Amazonbot y más. Tres o más agentes nombrados obtienen un aprobado. Escribir User-agent: GPTBot y luego Allow: / es un compromiso público en el que un motor de políticas puede confiar, algo muy distinto de no decir nada. Si quiere confirmar el comportamiento de los rastreadores entre versiones, nuestra guía hermana sobre GPTBot vs ChatGPT-User vs ClaudeBot desglosa qué hace cada nombre.

Separe el entrenamiento de la recuperación con Content Signals

La propuesta Content Signals de Cloudflare añade tres directivas dentro de robots.txt: search, ai-input y ai-train. Le permiten autorizar respuestas fundamentadas, para que su marca siga apareciendo en las citas de IA, mientras rechaza el entrenamiento de modelos. El comprobador aprueba con cualquier directiva Content-Signal: individual. Bloquear GPTBot de plano es un golpe tosco que elimina a la vez las citas y el entrenamiento. Nuestro análisis sobre qué bloquea la visibilidad de IA en robots.txt cubre los sobrebloqueos más habituales.

Verifique a los agentes con Web Bot Auth

Web Bot Auth permite que los agentes firmen solicitudes con un par de claves Ed25519, publicando la clave pública como un JWKS en /.well-known/http-message-signature-directory. Está pasando de propuesta a producción a gran velocidad: AWS WAF anunció soporte para Web Bot Auth en noviembre de 2025 (AWS, 2025), con Cloudflare, Anthropic y OpenAI detrás del trabajo subyacente del IETF. El comprobador sondea ese directorio y confirma que devuelve JSON. Sin él, no puede distinguir a un agente legítimo de un suplantador, y los agentes verificados obtienen límites de tasa más bajos y un acceso más amplio.

¿Qué protocolos permiten que los agentes usen su sitio como una herramienta?

El descubrimiento de protocolos es el corazón del comprobador y su capa más pesada, con un 25 %. Analiza los endpoints /.well-known/ y las anotaciones en página que convierten su sitio de un documento en una herramienta invocable. El ancla aquí es el Model Context Protocol, que Anthropic liberó como código abierto el 25 de noviembre de 2024 (Anthropic, 2024) y que OpenAI y Google adoptaron en menos de un año.

MCP Server Card

Una MCP Server Card en /.well-known/mcp/server-card.json anuncia el nombre de su servidor, sus capacidades, su transporte y su modelo de autenticación. El comprobador sondea esa ruta y recurre a /.well-known/mcp.json. Si su producto tiene cualquier API, una Server Card es el cambio que pasa su sitio de «ráspalo» a «invócalo». Un agente que encuentra una card deja de analizar HTML y empieza a llamar funciones, lo que para usted es más barato y para el usuario más rápido.

WebMCP para agentes dentro del navegador

MCP presupone un mundo de servidor a servidor, pero gran parte de la actividad de los agentes ocurre ahora dentro de una pestaña del navegador, y WebMCP cubre ese hueco. En lugar de una URL /.well-known/, usted anota directamente los elementos <form> con atributos de herramienta o declara herramientas mediante una etiqueta <meta name="webmcp">, exponiendo acciones invocables a un agente que ya está en la página. La propuesta llegó como un esfuerzo conjunto de Google y Microsoft en 2025 y fue aceptada por un W3C Community Group, con Chrome lanzando una vista previa temprana, así que trate los números de versión exactos como objetivos en movimiento. El comprobador busca cualquiera de los dos patrones en su página de inicio. La lección práctica: si sus conversiones ocurren en la página, MCP solo del lado del servidor deja a los agentes atascados en sus formularios.

API Catalog y descubrimiento OAuth

Otras dos superficies de descubrimiento completan la capa. RFC 9727 define /.well-known/api-catalog como un puntero application/linkset+json a cada API que usted expone. Muchos orígenes reciben una advertencia aquí porque sirven la ruta con application/json en su lugar, una corrección de una sola cabecera. Luego está el descubrimiento OAuth: los metadatos RFC 8414 en /.well-known/oauth-authorization-server le indican a un agente cómo iniciar un flujo de autenticación, y los metadatos RFC 9728 en /.well-known/oauth-protected-resource le indican, ante un 401, qué emisor y qué scopes usar. Sin descubrimiento OAuth, ningún agente puede automatizar una acción autenticada en su sitio.

Cápsula de cita

El Model Context Protocol, liberado como código abierto por Anthropic el 25 de noviembre de 2024 (Anthropic, 2024), permite que los agentes descubran herramientas invocables a través de una MCP Server Card en /.well-known/mcp/server-card.json. En aproximadamente un año, OpenAI y Google lo adoptaron, convirtiendo MCP en la capa de descubrimiento de facto que el Agent Protocol Readiness Checker sondea primero.

¿Puede un agente pagarle de verdad?

El comercio agéntico es la capa más reciente y empata como la más pesada, con un 25 %. La pregunta es directa: cuando un agente quiere comprarle algo para su usuario, ¿qué aspecto tiene esa transacción? Adobe Analytics descubrió que las visitas a sitios minoristas de EE. UU. desde fuentes de IA generativa se dispararon un 1.200 % entre julio de 2024 y febrero de 2025 (Adobe, 2025). Las referencias ya llegan. El pago tiene que estar listo.

Lo que está en juego crece a partir de aquí. Gartner prevé que los agentes de IA intermediarán más de 15 billones de dólares en gasto B2B para 2028 (Gartner, vía Digital Commerce 360, 2025). Una nota de aprobado en comercio no exige soportar todos los estándares. Exige al menos uno, porque «un agente puede pagarle» es una sola capacidad con cuatro protocolos compitiendo por dominarla.

x402: la vía de menor compromiso

x402 recupera el estado HTTP 402, «Payment Required», con una cabecera de oferta legible por máquina que enumera precio, moneda y endpoint de liquidación. El agente recibe el 402, firma un pago, lo reenvía y obtiene el recurso. La adopción es real: el protocolo x402 de Coinbase superó los 100 millones de transacciones acumuladas en la red Base a principios de 2026 (Crypto Briefing, 2026), con cifras en cadena procedentes del proyecto y no de un auditor neutral. Usted elige un endpoint de pago, devuelve un 402 con las condiciones y ya está operativo.

ACP: pago completo para el comercio minorista

El Agentic Commerce Protocol es la superficie más completa. Stripe y OpenAI lanzaron ACP junto con Instant Checkout en ChatGPT el 29 de septiembre de 2025 (Stripe Newsroom, 2025), empezando por vendedores de Etsy en EE. UU. y más de un millón de comercios de Shopify, incluidos Glossier, Vuori, Spanx y SKIMS. ACP reside en /.well-known/agentic-commerce y describe catálogo, precios, impuestos, envíos y devoluciones. Si vende productos y quiere que ChatGPT opere directamente, este es el carril.

UCP y MPP: más ligeros y más generales

Dos opciones en etapa más temprana completan la capa, y el comprobador las trata como estándares emergentes en lugar de consolidados. UCP se apoya en OAuth: usted declara scopes de comercio como ucp:scopes:checkout_session dentro de sus metadatos OAuth, así que si ya emite tokens tiene medio camino hecho. MPP, anunciado en /.well-known/machine-payments, es el más general, y describe qué rieles de máquina a máquina acepta, desde stablecoins hasta transferencias bancarias y medición por token. Ninguno tiene el respaldo documentado de fuentes primarias que sí tienen MCP, ACP y x402, así que defínalos a partir de su propia especificación y observe cómo se consolidan.

¿Cómo se lee la puntuación y se corrigen las brechas?

El comprobador agrega las cinco capas en una nota ponderada de la A a la F. Las puntuaciones por encima de 85 obtienen una A, de 70 a 84 una B, y las notas inferiores caen bruscamente a propósito: un sitio en el rango D no anuncia herramientas, no sirve Markdown ni acepta pagos de agentes, así que para el tráfico impulsado por agentes se lee como un dominio aparcado. En nuestras auditorías, la mayoría de los sitios empiezan entre 10 y 30.

CapaPeso
Descubribilidad15 %
Accesibilidad del contenido20 %
Control de acceso de bots15 %
Descubrimiento de protocolos25 %
Comercio agéntico25 %

Ese punto de partida bajo es lo esperado, y es manejable. La herramienta destaca las seis correcciones de mayor palanca, y resolver tres de ellas suele llevar a un sitio de la F a la C en un día.

Un orden práctico para corregir las cosas

Trabaje las capas en orden de dependencia para que cada corrección desbloquee la siguiente.

  1. Publique un robots.txt válido con reglas User-agent: explícitas para GPTBot, ClaudeBot, Google-Extended y PerplexityBot, más una línea Sitemap:. Valídelo con el Robots.txt Validator.
  2. Añada negociación de contenido en Markdown en el borde de su CDN: respete Accept: text/markdown, configure Vary: Accept, devuelva 406 para los tipos no admitidos.
  3. Publique un llms.txt en su raíz que apunte a las páginas que más quiere que los agentes citen. Genérelo y valídelo con el LLMs.txt Generator + Validator, y vea nuestra postura sobre si necesita llms.txt.
  4. Exponga una MCP Server Card mínima en /.well-known/mcp/server-card.json para que los agentes puedan descubrir sus herramientas.
  5. Añada una directiva Content Signals a robots.txt para publicar una política real de entrenamiento frente a recuperación.
  6. Publique un JWKS de Web Bot Auth para que los agentes verificados puedan firmar solicitudes.

A lo largo de los sitios que hemos pasado por el comprobador, esa secuencia equivale a unos dos días-ingeniero de trabajo en una pila normal de CDN y autenticación, y de forma fiable lleva un origen de la F a la B. Para confirmar que sus reglas de robots de verdad dejan pasar a los rastreadores, combine esto con nuestra guía sobre cómo comprobar si los rastreadores de IA pueden acceder a su sitio.

Preguntas frecuentes

¿La preparación para agentes es distinta del SEO y la AEO?

Sí. El SEO ajusta el posicionamiento de búsqueda, y la Answer Engine Optimization ajusta cómo lo citan los asistentes de chat. La preparación para agentes ajusta si el software puede siquiera operar con su origen: descubrir herramientas, negociar contenido, iniciar sesión y pagar. Una página puede posicionar bien y aun así ser un callejón sin salida para un agente de reservas autónomo.

¿Qué corrección da el retorno más rápido?

La negociación de contenido en Markdown. La mayoría de los sitios puntúan cero de cuatro en ella, pero un solo worker de CDN que respete Accept: text/markdown, configure Vary: Accept y devuelva 406 para los tipos no admitidos corrige los cuatro sondeos en una tarde. La accesibilidad del contenido aporta el 20 % de la nota, así que el retorno de puntos por hora es alto.

¿Tengo que soportar todos los protocolos de comercio?

No. La capa de comercio agéntico aprueba con cualquier estándar individual, porque «un agente puede pagarle» es una sola capacidad con cuatro protocolos compitiendo por dominarla. Elija el que encaje: x402 para endpoints de pago de bajo compromiso, ACP para el pago minorista completo, UCP si ya emite tokens OAuth.

¿Con qué rapidez crece realmente el tráfico de agentes?

Rápido. Los bots de IA alcanzaron el 4,2 % de las solicitudes HTML en la red de Cloudflare en 2025 (Cloudflare Radar, 2025), la cuota de rastreo de GPTBot subió un 305 % en solicitudes brutas interanualmente (Cloudflare, 2025), y las visitas minoristas desde fuentes de IA generativa se dispararon un 1.200 % en ocho meses (Adobe, 2025).

¿Estas comprobaciones seguirán igual el año que viene?

No, y está bien. MCP formalizará la negociación de capacidades, los detalles de versión de WebMCP siguen moviéndose y los protocolos de comercio se consolidarán. Añadimos sondeos a medida que aterrizan los estándares y los retiramos cuando pasan a ser el comportamiento por defecto. La forma del problema se mantiene: exponga lo que su sitio puede hacer, con claridad, en las primeras solicitudes.

Qué hacer a continuación

Ejecute el Agent Protocol Readiness Checker contra su página de inicio, aplique las tres recomendaciones principales, vuelva a ejecutarlo y observe cuán distinto tratan los agentes a su origen. Los sondeos son gratuitos, funcionan en el navegador y devuelven la evidencia bruta del servidor detrás de cada veredicto.

A partir de ahí, dos guías hermanas profundizan más. Lea cómo comprobar si los rastreadores de IA pueden acceder a su sitio para confirmar que sus reglas de robots hacen lo que cree, y la guía completa de Answer Engine Optimization para que el contenido al que llegan esos agentes merezca ser citado.

About the author

Max is founder, pagechecks and writes about technical SEO, AI visibility, and machine-readable publishing systems for PageChecks.

Web developer who built PageChecks out of the audit toolkit he used at his agency.