Manhã, vinte leads novos no CRM, e metade deles é «aaaa», «test», telefone só com setes e e-mail de domínio descartável. Cena conhecida: bots enviando leads falsos pelo site. Às vezes é spam inofensivo; às vezes é fraude que come comissões e estraga as estatísticas da campanha.
Em resumo: spam no formulário e leads falsos aparecem quando o formulário aceita qualquer dado sem verificação e a página deixa todo mundo entrar. A proteção se monta em camadas: não deixar bots chegarem à página, verificar o envio no servidor, limitar a frequência, barrar duplicados e não repassar lixo para a rede e para a plataforma de anúncios.
Por que bots enviam leads falsos pelo site: de onde vêm
Os motivos do spam de formulário variam, e deles depende qual camada de proteção vai funcionar.
Spambots que varrem formulários em série
O tipo mais comum. O script encontra tags <form> nas páginas, preenche todos os campos e envia. Não importa se é landing ou blog: ele anuncia alguma coisa no campo «comentário» ou só testa se o formulário aceita links. Esses bots são primitivos e caem com medidas simples.
Fraude no tráfego pago
Aqui o lead é o objetivo, não um efeito colateral. O motivo pode estar numa fonte de tráfego desonesta (mostrar «conversão» para não ser pausada), num publisher de um placement pago por ação, ou num concorrente que quer bagunçar sua otimização. Esses bots executam JavaScript, usam nomes e números verossímeis e passam por proxies. Motivos e sinais detalhados no artigo sobre fraude de cliques.
Teste de dados roubados
O bot passa uma base de contatos pelos formulários para descobrir quais ainda estão "vivos". Para você, isso aparece como nomes e telefones reais de pessoas que nunca deixaram nada no seu site e vão se espantar com a ligação.
Pessoas reais, mas "incentivadas"
Nem tudo que parece falso é bot. Tráfego incentivado (pessoas pagas pela ação) e toques acidentais em apps geram leads de gente real sem interesse real. Proteção técnica não os segura; aqui só ajuda avaliar a fonte e a aprovação. Sobre isso, veja o artigo sobre qualidade do tráfego.
Sinais de que os leads vêm de bots
| Sinal | O que aparece | Confiabilidade |
|---|---|---|
| Lixo nos campos | Letras aleatórias, «test», links no nome | Alta para bots simples |
| Contatos irreais | Telefone no formato ou país errado, e-mail descartável | Média |
| Velocidade | Formulário enviado um segundo após abrir a página | Alta |
| Rede | Endereço de hospedagem, nuvem, proxy | Média: pessoas também usam proxy |
| Repetições | Vários leads do mesmo dispositivo ou endereço com dados diferentes | Alta |
| Horário | Lote de leads de madrugada no fuso do geo, intervalos iguais | Média |
| Aprovação | A rede recusa ou marca leads como fraude em massa | Alta, mas com atraso |
Nenhum sinal prova sozinho que é bot. Uma conclusão confiável vem da coincidência de dois ou três. Os sinais de automação em geral estão no material sobre tráfego de bots: sinais.
Como proteger o formulário contra spam: as camadas
Uma boa proteção de formulário contra bots não depende de um só truque. Cada camada pega uma parte do lixo e, juntas, quase não atrapalham as pessoas.
Camada 1. Não deixar bots chegarem à página
O melhor lead de bot é aquele que ele não conseguiu enviar, porque nem viu o formulário. Se a landing recebe tráfego de anúncios, um filtro na entrada barra visitas de data centers, programas no lugar de navegador, navegadores headless e endereços conhecidos de bots antes de exibir a página. Como esse filtro funciona está no artigo sobre como filtrar bots, e a técnica de reconhecer navegadores automatizados, no material sobre headless e fingerprint.
Mas essa camada tem um limite honesto: um bot que conhece o endereço do processador do formulário pode enviar os dados direto para lá, sem passar pela página. Por isso a segunda camada é obrigatória.
Camada 2. Verificação no servidor
Tudo o que é verificado só no navegador, o bot contorna. O processador do formulário precisa verificar por conta própria:
- Formato dos campos. Telefone com dígitos no tamanho e com o código de país certos, e-mail com domínio válido, nome sem links nem caracteres estranhos.
- Honeypot. Um campo oculto que a pessoa não vê. Se vier preenchido, descartamos o lead em silêncio, sem mensagem de erro.
- Tempo de preenchimento. O servidor gera um carimbo de tempo ao exibir o formulário; envio em menos de alguns segundos é suspeito.
- Token do formulário. Um token de uso único, gerado junto com a página. Envio sem ele, ou com token alheio, significa que o formulário não foi preenchido na sua página.
- Origem da visita. Se o lead não tem o número de clique que chegou com o visitante pelo anúncio, ou é acesso direto, ou é envio por fora da página.
// Verificação mínima no processador do formulário
if (!empty($_POST['website'])) { // honeypot: campo oculto para pessoas
http_response_code(200); exit; // fingimos que está tudo certo
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
http_response_code(200); exit; // preenchido mais rápido que um humano
}
É uma ilustração, não uma solução pronta: num processador real, o carimbo de tempo precisa ser assinado para que o bot não possa falsificá-lo.
Camada 3. Limites
Limite o número de envios por endereço e por dispositivo por hora e por dia. Uma pessoa real raramente envia mais de um ou dois leads; um bot testando uma base envia dezenas. O limite de frequência funciona especialmente bem contra fraude em que uma máquina tenta se passar por muitas pessoas.
Camada 4. Captcha, com ressalvas
A captcha parece a solução óbvia, mas tem dois custos. O primeiro é a conversão: cada passo extra no formulário perde parte das pessoas, sobretudo no celular. O segundo é a falsa sensação de segurança: serviços de resolução manual resolvem captchas por frações de centavo. Um meio-termo sensato é uma verificação invisível que só mostra o desafio em envios suspeitos, com a captcha como última camada, e não como a primeira. A diferença entre os tipos de proteção antibot está no artigo sobre antibot para site.
Dica. Não mostre ao bot que ele foi pego. Responder «obrigado, recebemos seu contato» a um envio descartado impede o autor do script de saber qual verificação disparou e de se adaptar a ela.
Leads duplicados: um problema à parte
Duplicado é um novo lead do mesmo visitante. Pode ser honesto (a pessoa não esperou a ligação e enviou de novo) ou desonesto (fraude em que um dispositivo troca os dados). Nos dois casos, não dá para contar o duplicado como nova conversão:
- você infla o CR e decide escalar com números falsos;
- a rede não vai pagar o duplicado de qualquer jeito, e a aprovação cai;
- a plataforma de anúncios recebe uma conversão a mais e passa a buscar "gente igual".
Em geral, duplicados são identificados pelo par «visitante + janela de tempo»: se a mesma pessoa (pelo endereço, ou pelo endereço e navegador) enviou outro lead dentro do prazo definido, o segundo é marcado como duplicado e não substitui o primeiro. Como os duplicados afetam status e pagamento está no artigo sobre status de conversão.
Por que não enviar leads falsos para a plataforma de anúncios
As plataformas de anúncios modernas otimizam a entrega pelas conversões que você envia a elas, via pixel, Conversions API ou postback. Se esses dados têm lixo, o algoritmo aprende a encontrar visitantes parecidos com bots. Em uma semana a fatia de leads falsos cresce, e você vê «leads baratos» e aumenta o orçamento.
Por isso a regra é simples: para a plataforma vão só os status em que você confia, lead confirmado ou venda, e duplicados e leads recusados ficam com você. Como configurar esse envio está no artigo sobre envio de conversões para as plataformas de anúncios.
Como isso aparece e é barrado na ArtisanClo
A ArtisanClo atua na entrada: em cada visita pelo link do anúncio, decide se ela chega à página com o formulário ou não. O processador do formulário continua no seu site, então as verificações no servidor da segunda camada continuam necessárias. O que o serviço faz:
Barra bots antes do formulário. Programas no lugar de navegador, navegadores robôs evidentes, serviços de verificação de anúncios e endereços onde bots já foram identificados com segurança recebem a White Page no lugar da página com formulário na hora. Data centers, VPN, proxies, ausência de JavaScript e outros sinais somam uma pontuação de confiança: se acumula suspeita demais, o visitante não vê o formulário. A partir do plano Professional, há limite de cliques por endereço por dia, e a verificação de interação real observa como o mouse e o dedo se movem. Cada decisão tem um motivo no log de cliques.
Liga o lead ao clique. Na seção «Recebimento de conversões», para site próprio, há código para o processador do formulário, script para a página de «Obrigado» ou pixel. O lead chega junto com o número do clique, então dá para ver de qual visita, fonte e criativo ele veio. No registro de recebimento aparecem também resultados como «clique não encontrado» ou «sem click_id»: um lead sem clique real salta aos olhos.
Trata duplicados. Na configuração do fluxo há o bloco «Visitante único»: janela de uma hora a 30 dias e reconhecimento por IP ou por IP e navegador. Nos modos com tracker, um novo lead do mesmo visitante vindo de outro clique dentro da janela é registrado como «Lixo», marcado como duplicado, e não substitui o primeiro.
Converte os status da rede. Se a rede de afiliados envia o status fraud, o lead vira «Lixo»; um status desconhecido também é registrado como «Lixo», com receita zero. Uma nova mensagem com o mesmo número de transação atualiza o registro: é assim que a rede aprova ou revoga um lead.
Mostra onde está o lixo. No log de cliques há filtro por presença de lead, e o cartão do clique mostra a rede, as verificações e as conversões. Em «Conversões» dá para filtrar o status «Lixo». A partir do Professional, a proteção extra aprende com o histórico da conta (quem você pagou e quem era bot) e manda visitas parecidas para a White Page.
O postback para a fonte é enviado uma vez por conversão e status, e nele dá para escolher quais status informar à plataforma. A partir do Professional, as conversões vão direto para Meta, TikTok e Google Ads com as suas chaves. Mais na página de recursos, e a disponibilidade por plano na seção de preços.
Resumo
Quando bots enviam leads falsos pelo site, uma medida só não salva. Não deixe bots chegarem à página, verifique cada envio no servidor (formato, honeypot, tempo, token), limite a frequência e deixe a captcha como última camada. Marque os leads duplicados e não os conte como conversões novas, e envie à plataforma de anúncios só aquilo em que você confia. Assim os leads falsos param de distorcer as estatísticas, e a plataforma para de aprender com lixo.



