Bots enviando leads falsos no site: de onde vêm e como parar

Quando bots enviam leads falsos pelo formulário do site, três coisas sofrem de uma vez: a equipe liga para o nada, as estatísticas mentem e a plataforma de anúncios aprende com conversões lixo. Veja de onde vem o spam de formulário e como proteger o formulário em várias camadas.

Bots e fraude10 min de leitura
Bots enviando leads falsos no site: de onde vêm e como parar
Conteúdo
  1. Por que bots enviam leads falsos pelo site: de onde vêm
  2. Sinais de que os leads vêm de bots
  3. Como proteger o formulário contra spam: as camadas
  4. Leads duplicados: um problema à parte
  5. Por que não enviar leads falsos para a plataforma de anúncios
  6. Como isso aparece e é barrado na ArtisanClo
  7. Resumo

Manhã, vinte leads novos no CRM, e metade deles é «aaaa», «test», telefone só com setes e e-mail de domínio descartável. Cena conhecida: bots enviando leads falsos pelo site. Às vezes é spam inofensivo; às vezes é fraude que come comissões e estraga as estatísticas da campanha.

Em resumo: spam no formulário e leads falsos aparecem quando o formulário aceita qualquer dado sem verificação e a página deixa todo mundo entrar. A proteção se monta em camadas: não deixar bots chegarem à página, verificar o envio no servidor, limitar a frequência, barrar duplicados e não repassar lixo para a rede e para a plataforma de anúncios.

Por que bots enviam leads falsos pelo site: de onde vêm

Os motivos do spam de formulário variam, e deles depende qual camada de proteção vai funcionar.

Spambots que varrem formulários em série

O tipo mais comum. O script encontra tags <form> nas páginas, preenche todos os campos e envia. Não importa se é landing ou blog: ele anuncia alguma coisa no campo «comentário» ou só testa se o formulário aceita links. Esses bots são primitivos e caem com medidas simples.

Fraude no tráfego pago

Aqui o lead é o objetivo, não um efeito colateral. O motivo pode estar numa fonte de tráfego desonesta (mostrar «conversão» para não ser pausada), num publisher de um placement pago por ação, ou num concorrente que quer bagunçar sua otimização. Esses bots executam JavaScript, usam nomes e números verossímeis e passam por proxies. Motivos e sinais detalhados no artigo sobre fraude de cliques.

Teste de dados roubados

O bot passa uma base de contatos pelos formulários para descobrir quais ainda estão "vivos". Para você, isso aparece como nomes e telefones reais de pessoas que nunca deixaram nada no seu site e vão se espantar com a ligação.

Pessoas reais, mas "incentivadas"

Nem tudo que parece falso é bot. Tráfego incentivado (pessoas pagas pela ação) e toques acidentais em apps geram leads de gente real sem interesse real. Proteção técnica não os segura; aqui só ajuda avaliar a fonte e a aprovação. Sobre isso, veja o artigo sobre qualidade do tráfego.

Sinais de que os leads vêm de bots

Sinal O que aparece Confiabilidade
Lixo nos campos Letras aleatórias, «test», links no nome Alta para bots simples
Contatos irreais Telefone no formato ou país errado, e-mail descartável Média
Velocidade Formulário enviado um segundo após abrir a página Alta
Rede Endereço de hospedagem, nuvem, proxy Média: pessoas também usam proxy
Repetições Vários leads do mesmo dispositivo ou endereço com dados diferentes Alta
Horário Lote de leads de madrugada no fuso do geo, intervalos iguais Média
Aprovação A rede recusa ou marca leads como fraude em massa Alta, mas com atraso

Nenhum sinal prova sozinho que é bot. Uma conclusão confiável vem da coincidência de dois ou três. Os sinais de automação em geral estão no material sobre tráfego de bots: sinais.

Como proteger o formulário contra spam: as camadas

Uma boa proteção de formulário contra bots não depende de um só truque. Cada camada pega uma parte do lixo e, juntas, quase não atrapalham as pessoas.

Camada 1. Não deixar bots chegarem à página

O melhor lead de bot é aquele que ele não conseguiu enviar, porque nem viu o formulário. Se a landing recebe tráfego de anúncios, um filtro na entrada barra visitas de data centers, programas no lugar de navegador, navegadores headless e endereços conhecidos de bots antes de exibir a página. Como esse filtro funciona está no artigo sobre como filtrar bots, e a técnica de reconhecer navegadores automatizados, no material sobre headless e fingerprint.

Mas essa camada tem um limite honesto: um bot que conhece o endereço do processador do formulário pode enviar os dados direto para lá, sem passar pela página. Por isso a segunda camada é obrigatória.

Camada 2. Verificação no servidor

Tudo o que é verificado só no navegador, o bot contorna. O processador do formulário precisa verificar por conta própria:

  1. Formato dos campos. Telefone com dígitos no tamanho e com o código de país certos, e-mail com domínio válido, nome sem links nem caracteres estranhos.
  2. Honeypot. Um campo oculto que a pessoa não vê. Se vier preenchido, descartamos o lead em silêncio, sem mensagem de erro.
  3. Tempo de preenchimento. O servidor gera um carimbo de tempo ao exibir o formulário; envio em menos de alguns segundos é suspeito.
  4. Token do formulário. Um token de uso único, gerado junto com a página. Envio sem ele, ou com token alheio, significa que o formulário não foi preenchido na sua página.
  5. Origem da visita. Se o lead não tem o número de clique que chegou com o visitante pelo anúncio, ou é acesso direto, ou é envio por fora da página.
// Verificação mínima no processador do formulário
if (!empty($_POST['website'])) {        // honeypot: campo oculto para pessoas
    http_response_code(200); exit;      // fingimos que está tudo certo
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
    http_response_code(200); exit;      // preenchido mais rápido que um humano
}

É uma ilustração, não uma solução pronta: num processador real, o carimbo de tempo precisa ser assinado para que o bot não possa falsificá-lo.

Camada 3. Limites

Limite o número de envios por endereço e por dispositivo por hora e por dia. Uma pessoa real raramente envia mais de um ou dois leads; um bot testando uma base envia dezenas. O limite de frequência funciona especialmente bem contra fraude em que uma máquina tenta se passar por muitas pessoas.

Camada 4. Captcha, com ressalvas

A captcha parece a solução óbvia, mas tem dois custos. O primeiro é a conversão: cada passo extra no formulário perde parte das pessoas, sobretudo no celular. O segundo é a falsa sensação de segurança: serviços de resolução manual resolvem captchas por frações de centavo. Um meio-termo sensato é uma verificação invisível que só mostra o desafio em envios suspeitos, com a captcha como última camada, e não como a primeira. A diferença entre os tipos de proteção antibot está no artigo sobre antibot para site.

Dica. Não mostre ao bot que ele foi pego. Responder «obrigado, recebemos seu contato» a um envio descartado impede o autor do script de saber qual verificação disparou e de se adaptar a ela.

Leads duplicados: um problema à parte

Duplicado é um novo lead do mesmo visitante. Pode ser honesto (a pessoa não esperou a ligação e enviou de novo) ou desonesto (fraude em que um dispositivo troca os dados). Nos dois casos, não dá para contar o duplicado como nova conversão:

  • você infla o CR e decide escalar com números falsos;
  • a rede não vai pagar o duplicado de qualquer jeito, e a aprovação cai;
  • a plataforma de anúncios recebe uma conversão a mais e passa a buscar "gente igual".

Em geral, duplicados são identificados pelo par «visitante + janela de tempo»: se a mesma pessoa (pelo endereço, ou pelo endereço e navegador) enviou outro lead dentro do prazo definido, o segundo é marcado como duplicado e não substitui o primeiro. Como os duplicados afetam status e pagamento está no artigo sobre status de conversão.

Por que não enviar leads falsos para a plataforma de anúncios

As plataformas de anúncios modernas otimizam a entrega pelas conversões que você envia a elas, via pixel, Conversions API ou postback. Se esses dados têm lixo, o algoritmo aprende a encontrar visitantes parecidos com bots. Em uma semana a fatia de leads falsos cresce, e você vê «leads baratos» e aumenta o orçamento.

Por isso a regra é simples: para a plataforma vão só os status em que você confia, lead confirmado ou venda, e duplicados e leads recusados ficam com você. Como configurar esse envio está no artigo sobre envio de conversões para as plataformas de anúncios.

Como isso aparece e é barrado na ArtisanClo

A ArtisanClo atua na entrada: em cada visita pelo link do anúncio, decide se ela chega à página com o formulário ou não. O processador do formulário continua no seu site, então as verificações no servidor da segunda camada continuam necessárias. O que o serviço faz:

Barra bots antes do formulário. Programas no lugar de navegador, navegadores robôs evidentes, serviços de verificação de anúncios e endereços onde bots já foram identificados com segurança recebem a White Page no lugar da página com formulário na hora. Data centers, VPN, proxies, ausência de JavaScript e outros sinais somam uma pontuação de confiança: se acumula suspeita demais, o visitante não vê o formulário. A partir do plano Professional, há limite de cliques por endereço por dia, e a verificação de interação real observa como o mouse e o dedo se movem. Cada decisão tem um motivo no log de cliques.

Liga o lead ao clique. Na seção «Recebimento de conversões», para site próprio, há código para o processador do formulário, script para a página de «Obrigado» ou pixel. O lead chega junto com o número do clique, então dá para ver de qual visita, fonte e criativo ele veio. No registro de recebimento aparecem também resultados como «clique não encontrado» ou «sem click_id»: um lead sem clique real salta aos olhos.

Trata duplicados. Na configuração do fluxo há o bloco «Visitante único»: janela de uma hora a 30 dias e reconhecimento por IP ou por IP e navegador. Nos modos com tracker, um novo lead do mesmo visitante vindo de outro clique dentro da janela é registrado como «Lixo», marcado como duplicado, e não substitui o primeiro.

Converte os status da rede. Se a rede de afiliados envia o status fraud, o lead vira «Lixo»; um status desconhecido também é registrado como «Lixo», com receita zero. Uma nova mensagem com o mesmo número de transação atualiza o registro: é assim que a rede aprova ou revoga um lead.

Mostra onde está o lixo. No log de cliques há filtro por presença de lead, e o cartão do clique mostra a rede, as verificações e as conversões. Em «Conversões» dá para filtrar o status «Lixo». A partir do Professional, a proteção extra aprende com o histórico da conta (quem você pagou e quem era bot) e manda visitas parecidas para a White Page.

O postback para a fonte é enviado uma vez por conversão e status, e nele dá para escolher quais status informar à plataforma. A partir do Professional, as conversões vão direto para Meta, TikTok e Google Ads com as suas chaves. Mais na página de recursos, e a disponibilidade por plano na seção de preços.

Resumo

Quando bots enviam leads falsos pelo site, uma medida só não salva. Não deixe bots chegarem à página, verifique cada envio no servidor (formato, honeypot, tempo, token), limite a frequência e deixe a captcha como última camada. Marque os leads duplicados e não os conte como conversões novas, e envie à plataforma de anúncios só aquilo em que você confia. Assim os leads falsos param de distorcer as estatísticas, e a plataforma para de aprender com lixo.

Perguntas frequentes

01

Por que bots enviam leads falsos se no site não há nada para roubar?

A maioria dos bots não quer especificamente o seu formulário. Uns disparam spam em todo formulário que encontram, outros inflam conversões em redes de anúncios, outros testam contatos roubados. Para eles, seu formulário é só um campo aberto que é enviado sem verificação.

02

Captcha resolve o spam no formulário?

A captcha barra scripts simples, mas não resolve tudo: ela é contornada por serviços de resolução manual, e os visitantes reais se perdem nela, o que derruba a conversão. O sensato é usar captcha como última camada ou só para envios suspeitos, e não para todos.

03

Como diferenciar um lead falso de um real?

Olhe para a combinação de sinais: telefone inválido ou descartável, nome sem sentido, envio um segundo depois de abrir a página, endereço de data center, vários leads do mesmo dispositivo com dados diferentes. Um sinal sozinho não prova nada; vários juntos quase certamente indicam bot.

04

O que é honeypot no formulário?

É um campo oculto que a pessoa não vê nem preenche, mas o bot simples preenche, porque preenche tudo. O servidor recebe o lead com o campo oculto preenchido e o descarta em silêncio. O método é gratuito e não atrapalha as pessoas, mas bots mais espertos o reconhecem.

05

Devo enviar leads falsos para a plataforma de anúncios?

Não. Se a plataforma recebe conversões lixo, o algoritmo passa a buscar visitantes parecidos, ou seja, mais lixo. Envie para a plataforma só status confirmados ou, no mínimo, barre os duplicados evidentes e os leads marcados como fraude.

Leia também

Veja o seu tráfego na prática

Conecte o ArtisanClo ao seu site, veja quem realmente chega pelos anúncios e por que cada clique recebeu a sua decisão.