Límites
Lo que Diwall hace mal, y lo que no hace en absoluto. Escrito aquí, en lugar de descubierto frente a un sistema de producción a las dos de la mañana.
Diwall sufre menos por funciones que le falten que por límites de uso. Saber dónde están permite emplearlo donde corresponde — y es también así como se van ampliando, uno a uno.
Dónde encaja y dónde no
| Tarea | Adecuado |
|---|---|
| Validación visual tras un despliegue | sí |
| Diagnóstico de un renderizado roto | sí |
| Navegación y relleno de formularios, hasta unos 30 s | sí |
| Delegar una comprobación repetitiva | sí |
| Operación de servidor de varios minutos | no — ver más abajo |
| Modificación masiva | no — una llamada a la API es mejor |
| Todo lo que exija una marcha atrás | no — Diwall no puede deshacer |
La última línea merece subrayarse: Diwall no tiene función de deshacer. Ejecuta la lista que usted escribió. Un escenario mal escrito causa daños reales, a velocidad de máquina, y nada en la herramienta lo detendrá.
Operaciones largas
Una operación de varios minutos encaja mal. Se puede ampliar el tiempo de
espera, pero el principio sigue siendo una sola invocación y una captura final:
usted ve el final, no el desarrollo. interval_capture ofrece imágenes
intermedias; es una sucesión de fotogramas, no una vista en directo.
Peor aún: agotar el tiempo de espera en una acción lenta que modifica algo no significa que haya fallado. El servidor sigue trabajando después de que el cliente deje de esperar. Un reintento «limpio» ya produjo una vez un segundo clon idéntico.
Lo que la percepción no alcanza
Dentro de un iframe no hay numeración. Set-of-Mark se detiene en el borde del marco. Las dos acciones dedicadas a los iframes lo atraviesan, pero el selector CSS interior lo aporta usted — y si el marco es de otro origen, la página no se lo dará.
Un shadow root cerrado sigue cerrado. --shadow-dom recorre los abiertos;
los cerrados lo están por diseño, y ninguna opción cambia eso.
Los elementos sin representación semántica — una imagen clicable, un canvas, una zona gráfica — no tienen nada que exponer en el árbol de accesibilidad. Ahí es donde un modelo de visión pasa de opcional a necesario.
Donde la respuesta honesta es «no siempre»
La detección de WAF se basa en palabras clave. Puede señalar una página
que no está bloqueada. Se informa como un recuento, nunca como un veredicto, y
--ignorer-waf existe para cuando usted haya comprobado que se equivoca.
La comparación de píxeles tiene un ruido de fondo de alrededor del 0,19 %. Dos renderizados de una página sin cambios ya difieren en esa medida. Un cambio real más pequeño que ese umbral se le escapa.
Un modelo de visión local dice menos que uno alojado. En un caso en el que nada había cambiado, devolvió una vez una cadena vacía en lugar de una frase explícita — el veredicto era correcto, la explicación faltaba, y nada en la documentación cubría ese caso en aquel momento.
Los números de Set-of-Mark valen para una captura. No son estables de una
sesión a otra, y una página que cambia entre la captura y el clic puede
desplazarlos. Desde la 1.24.0, la resolución es híbrida y señala la deriva en
boussole.respect.som_derive_detectee en lugar de hacer clic en silencio en el
elemento equivocado — pero para fiarse de un número sigue siendo necesario
capturar Set-of-Mark justo antes, dentro del mismo escenario.
Dos límites que son decisiones, no carencias
No se corregirán: corregirlos rompería algo que vale más.
Su primera ejecución falla mientras no se haya leído la guía. Es deliberado. Es la respuesta a un incidente de seguridad documentado, y retirarlo volvería a hacer posible el incidente. Lo que el cerrojo pide a un agente →
La identidad declarada cierra puertas. --stealth existe y usted puede
usarlo; el comportamiento por defecto sigue siendo honesto. Lo que eso cuesta se
mide más abajo, en lugar de afirmarse.
Lo que cuesta la identidad declarada, medido
El 27 de junio de 2026: una búsqueda de compra corriente en sitios comerciales
francófonos — no un panel artificial montado para demostrar algo. Diwall
1.14.0, antes de que existiera --stealth.
| Resultado | Sitios | Parte del panel |
|---|---|---|
| Bloqueado, HTTP 403 (WAF) | 9 | 39 % |
| Tiempo agotado, sin respuesta HTTP | 6 | 26 % |
| 404, URL adivinada mal | 5 | 22 % |
| Accesible, contenido devuelto | 2 | 8,7 % |
Se apuntó a 23 sitios; se registraron 22 resultados. El resultado del vigesimotercero nunca se anotó, y la lista de URL tampoco se conservó, así que no puede recuperarse. Las partes de arriba se calculan sobre el panel completo, por eso suman 95,7 % y no 100 %. Preferimos publicar el hueco antes que disimularlo redondeando.
Los dos sitios que respondieron se renderizaban en el servidor, sin WAF (cortafuegos de aplicaciones web) delante. Los bloqueados eran grandes minoristas y plataformas de venta de productos reacondicionados.
Lo que ninguna opción de este proyecto cambia
Diwall no burla la identificación por huella TLS (JA3/JA4), ni el análisis de comportamiento de un servicio antibots comercial.
--stealth supera las comprobaciones básicas de huella del navegador —
31 comprobaciones superadas con él, frente a 18 sin él en una prueba
pública — y eso es todo lo que afirma. Un 403 que persiste después indica un
análisis de huella más profundo, y nada de lo que hay aquí lo cambiará.
Decirlo no cuesta nada. Descubrirlo en plena tarea cuesta una tarde entera.
Y lo que no pretende
Diwall no es más prudente que el escenario que usted le da. No comprueba su intención, no adivina lo que usted quería decir y no se detiene antes de algo irreversible.
Todo lo demás en este sitio describe lo que percibe. Esta página describe lo que no puede hacer — y hacen falta ambas cosas para decidir si confiar un navegador a un agente.