A palavra "antibot" parece simples demais: dá a impressão de ser uma caixinha para marcar no painel da hospedagem. Na prática, ela esconde ferramentas muito diferentes, da proteção contra ataques de negação de serviço até o filtro que, em cada clique de anúncio, decide se do outro lado está uma pessoa ou um programa. Escolher errado custa dinheiro: ou o site fica desprotegido justamente onde dói, ou perde compradores de verdade.
A seguir: o que é um antibot para site, quais problemas ele resolve e como escolher a proteção contra bots certa para o seu caso.
O que é antibot, em palavras simples
Antibot é um sistema que, na entrada do site, diferencia um visitante real de um programa automatizado e decide o que fazer com a visita: deixar passar, atrasar, exibir uma verificação, entregar outra página ou recusar.
Vale lembrar que "bot" não é palavrão. Robôs de busca, monitoramento de disponibilidade, pré-visualização de links em mensageiros também são bots, e muitos deles o site precisa. A função do antibot não é "matar todos os robôs", e sim deixar entrar os úteis, barrar os nocivos e não atingir as pessoas.
Os bots nocivos se dividem em alguns grandes grupos:
- De carga: inundam o servidor de requisições até ele parar de responder.
- Scrapers e parsers: coletam preços, textos, catálogos, contatos.
- Invasores: testam senhas, procuram formulários e painéis vulneráveis.
- Spammers: preenchem formulários de lead, comentários, cadastros (o que fazer quando bots enviam leads falsos no site está em um artigo à parte).
- Bots de anúncios: clicam em anúncios pagos, simulam visitas, verificam anúncios, copiam funis de outros afiliados.
Cada grupo pede uma proteção própria, e é por isso que "antibot para site" significa coisas diferentes para pessoas diferentes. Como o tráfego de bots aparece nos números está detalhado no artigo sobre sinais de tráfego de bots.
Tipos de proteção antibot: do que cada um protege
| Problema | Como se resolve | Do que não protege |
|---|---|---|
| Ataques de negação de serviço (DDoS) | CDN, proteção de rede e da hospedagem | Cliques de anúncio caros e isolados |
| Força bruta de senhas, spam em formulários | Captcha, limite de tentativas, campos ocultos | Scrapers que não enviam nada |
| Scraping e parsing | Limite de frequência, verificação do navegador, bloqueio de redes de hospedagem | Bots que chegam pelo link do anúncio |
| Bots de anúncios e cliques fraudulentos | Filtro de tráfego na página de destino, com avaliação de cada visita | Ataques de negação de serviço |
Fica claro que não existe antibot universal. A proteção contra DDoS trabalha com o fluxo de requisições e pensa em volume: "dessa sub-rede veio coisa demais, vamos frear". O filtro de anúncios pensa em uma visita: "este clique específico custou dinheiro; quem fez?". São matemáticas diferentes e erros diferentes.
Antibot para tráfego pago e proteção contra DDoS: qual a diferença
A proteção contra negação de serviço responde à pergunta "o servidor aguenta?". O sucesso dela é o site no ar. Se deixar passar cem bots, tudo bem: a carga continua normal.
O antibot para tráfego pago responde à pergunta «para quem foi o dinheiro e quem viu a página». O sucesso dele é a pessoa real chegar à oferta, e o bot, o scanner ou a ferramenta spy não. Aqui, cem bots que passaram são cem cliques pagos vazios e estatísticas estragadas, com base nas quais você vai pausar campanhas que funcionam.
A diferença também vale ao contrário. A proteção contra DDoS pode se dar ao luxo de mostrar a todos, por um minuto, a tela "Aguarde, estamos verificando seu navegador": as pessoas esperam. Numa landing page de anúncios, cada segundo de espera e cada tela a mais derrubam a conversão, e o clique já foi pago.
Antibot e proteção contra scraping
Scrapers normalmente chegam direto, sem anúncio, de redes de hospedagem e nuvem, muitas vezes seguidas. Contra eles funcionam bem os limites de frequência e o bloqueio de data centers. O filtro de anúncios resolve um problema parecido, mas na entrada pelo link pago: ali o scraper se disfarça de visitante comum vindo do anúncio, e só a frequência não basta, é preciso verificar rede, navegador e comportamento.
Como funciona um antibot: as camadas de verificação
Um antibot maduro não se apoia em um único sinal. Ele empilha várias camadas, e cada uma barra um tipo de automação.
- Rede. De onde veio a visita: provedor residencial ou móvel, rede de hospedagem, VPN ou proxy, endereço em lista negra. Mais detalhes no artigo sobre VPN, proxy e IPs de data center.
- Requisição. Como são os cabeçalhos, se há idioma do navegador, se o navegador declarado se comporta como tal, se existe o parâmetro de clique do anúncio.
- Navegador. Se o JavaScript roda, se há rastros de automação típicos de navegadores headless, se tela, fuso horário e idioma combinam. Sobre isso, veja o material sobre navegadores headless e fingerprint do navegador.
- Comportamento. Como o mouse e o dedo se movem, quanto tempo o visitante ficou na página, se ele repete sempre o mesmo caminho.
Alguns sinais são inequívocos e barram na hora: um programa no lugar de um navegador, um robô verificador conhecido. Os demais somam uma pontuação de confiança: VPN sozinho não transforma ninguém em bot, mas VPN mais rede de hospedagem mais ausência de JavaScript já pesa.
Dica. Pergunte a qualquer antibot se dá para ver por que uma visita específica foi barrada. Proteção sem explicação vira caixa-preta: você não consegue distinguir trabalho útil de corte de compradores reais.
Proteção contra bots no site: casos típicos
O antibot é instalado em sites muito diferentes, e cada tipo tem suas armadilhas. Abaixo vão considerações gerais, sem entrar nas configurações de plataformas específicas: as interfaces mudam, então confira os detalhes na ajuda de cada uma.
Site em construtor de páginas
Construtores não dão acesso ao servidor, então a proteção é instalada com os recursos da própria plataforma ou por script no cabeçalho da página. O antibot em script precisa carregar primeiro, antes de exibir o conteúdo, senão a página abre para todo mundo. Em muitos construtores, inserir código próprio no head só está disponível nos planos pagos do próprio construtor; verifique isso antes de subir os anúncios.
Site em CMS com PHP (WordPress e outros)
Em sites com acesso ao servidor, há mais opções: a verificação pode acontecer antes de o servidor começar a entregar a página, e não no navegador. É mais confiável, porque um visitante sem JavaScript não vê a página nem por um instante. O grande inimigo aqui é o cache: o plugin de cache ou o cache da hospedagem entrega uma cópia salva da página e o antibot simplesmente não tem tempo de pedir a decisão. As páginas de destino dos anúncios precisam ficar fora do cache de páginas. Para WordPress, os detalhes estão no artigo sobre o plugin de cloaking para WordPress.
Site atrás do Cloudflare ou de outra CDN
A CDN cuida de ataques de carga e de scanners grosseiros, e é uma boa primeira linha. Mas lembre-se de duas coisas. Primeira: a CDN também faz cache, e se a landing estiver em cache na borda, o filtro no seu servidor não verá parte das visitas. Segunda: as regras da CDN valem para o site inteiro e não sabem qual clique veio de qual campanha. Por isso o filtro de anúncios é instalado à parte, nas páginas de destino específicas.
Loja virtual ou site de serviços sem anúncios pagos
Se o tráfego é principalmente orgânico, um antibot para anúncios quase não faz falta. Bastam proteção contra DDoS, captcha nos formulários e limites de tentativas no login. Já os robôs de busca não podem ser bloqueados: é o caminho direto para sumir dos resultados.
Antibot para landing page de anúncios
Quando você paga por cada clique, o antibot ganha três tarefas extras.
- Preservar orçamento e estatísticas. Bots clicam nos anúncios, às vezes em massa: é a fraude de cliques. Sem barrá-los, os relatórios mentem e a otimização segue o ruído.
- Esconder o funil dos copiadores. Ferramentas spy e scrapers percorrem os links de anúncios para copiar criativos e landing pages.
- Não perder gente de verdade. Navegadores embutidos de redes sociais, internet móvel, endereços compartilhados das operadoras: tudo isso parece "suspeito" para um filtro grosseiro.
Daí vêm requisitos que a proteção contra DDoS não tem:
- Decisão por visita, e não pelo fluxo de requisições.
- Sem captcha nem telas extras para a pessoa.
- Motivo da decisão registrado no log de cada clique.
- Possibilidade de afrouxar uma verificação específica, se ela atingir pessoas, sem desligar tudo.
- Configurações separadas para fontes diferentes: tráfego de rede social, de busca e de rede de push se comportam de maneiras distintas.
O passo a passo para configurar esse filtro está no artigo sobre como filtrar bots no tráfego pago.
Como isso funciona na ArtisanClo
A ArtisanClo é um filtro de tráfego de anúncios: em cada visita pelo link do anúncio, decide em frações de segundo se o visitante vai para a página principal ou para uma página segura e neutra (White Page). O site continua com você.
- Instalação de duas formas. Tag JS como primeira linha do head da página ou arquivo PHP no seu servidor; para WordPress há um plugin que instala o mesmo método PHP. Como escolher está no artigo sobre como instalar o filtro no site.
- Camadas de verificação. Listas negras de IP, VPN e proxy, redes de data center, navegadores robôs, execução obrigatória de JavaScript, verificação de interação real: cada uma é ativada separadamente, e o rigor é definido pelos níveis «Suave», «Equilibrado» e «Rigoroso».
- Pontuação de confiança. Automação evidente é barrada na hora; os outros sinais somam penalidades, e a visita só vai para a White Page se o total passar do limite.
- Lista comum de bots. Se um serviço de verificação de anúncios ou um programa no lugar de navegador for identificado com segurança em qualquer cliente, a próxima visita dele ao seu fluxo já recebe a White Page. Visitantes reais com rede duvidosa não entram nessa lista.
- Motivo em cada clique. No log de cliques aparecem a decisão e um entre dezenas de motivos: «VPN ou proxy bloqueado», «Um programa, não um navegador», «Cliques demais de um IP». Se houver dúvida se o filtro está cortando pessoas, o modo sombra (no arquivo PHP) mostra quem seria barrado, sem barrar ninguém.
A lista completa está na página de recursos, e os planos na página de preços; há um período de teste gratuito.
Como escolher um antibot para site: checklist rápido
- Defina do que você está se protegendo: carga, formulários, scraping ou cliques pagos.
- Para anúncios, verifique se existe log com o motivo de cada visita.
- Descubra como a proteção é instalada no seu site e se o cache não a quebra.
- Garanta que os robôs de busca do site principal não sejam bloqueados.
- Veja se dá para ajustar o rigor conforme a fonte de tráfego.
- Rode em parte do tráfego e compare a conversão antes e depois.
Resumo
Antibot não é um botão, é uma classe de ferramentas. A proteção contra DDoS cuida do servidor, a captcha cuida dos formulários, os limites de frequência protegem o catálogo de scrapers. Se você compra mídia, também precisa de um filtro que avalie cada clique pago, explique a decisão e não atrapalhe as pessoas. Comece pela pergunta "o que exatamente está doendo", e a escolha fica óbvia.



