Não dá para desligar os bots no tráfego de anúncios com uma configuração: eles variam muito, do script primitivo que chama o link a partir de um servidor até um navegador completo controlado por programa e rodando numa rede residencial. Por isso a filtragem de bots é montada como um funil, em que cada camada corta um tipo de automação, e a pessoa real passa por todas sem perceber.
A seguir, o esquema usado pelos sistemas maduros de proteção contra bots e dicas práticas para ajustá-lo a cada fonte.
Por que filtrar bots nos anúncios
O media buyer (quem compra tráfego) tem três motivos para manter um antibot em cada campanha:
- Dinheiro. Um clique pago de bot é gasto sem chance de conversão. Nos modelos CPC, você paga diretamente por cada visitante desses.
- Proteção da operação. Spy tools e scrapers percorrem links de anúncios para coletar criativos, landings e ofertas. Se veem a sua operação inteira, em uma semana os concorrentes estão rodando nela e o custo do clique sobe.
- Estatísticas limpas. Otimizar com dados cheios de bots é otimizar ruído: você desliga operações que funcionam e escala posicionamentos lixo.
Como as spy tools coletam operações está no artigo sobre proteção contra spy tools, e sobre cliques inflados, no material fraude de cliques.
Que bots chegam pelo link do anúncio
Antes de montar o filtro, vale entender contra quem ele protege. Os sinais de cada tipo estão detalhados no artigo tráfego de bots: sinais e como reconhecê-lo; aqui vai uma classificação curta.
| Tipo | Quem é | Como costuma se entregar |
|---|---|---|
| Robôs de pré-visualização | crawlers que buscam o título e a imagem do link | user-agents conhecidos, redes de plataformas e mensageiros, sem identificador de clique |
| Spy tools e scanners | sistemas que coletam criativos e landings dos outros | data centers, acessos repetidos, navegador automatizado |
| Programas no lugar de navegador | scripts em curl, Python, scrapers | não executam JavaScript, cabeçalhos estranhos |
| Navegadores headless | Chrome sem janela controlado por programa | rastros de automação no ambiente do navegador |
| Fraude de cliques | cliques inflados por concorrentes ou pela plataforma | séries de visitas de endereços parecidos, comportamento nulo |
| Pessoas fora do público | concorrentes, visitas de outro GEO, links encaminhados | sem identificador de anúncio, outro país, VPN ou rede corporativa |
O último tipo é o mais difícil: formalmente é uma pessoa, mas não faz sentido pagar por ela nem mandá-la para a oferta, porque a rede não aceita lead de outro país e o concorrente não vai comprar nada. Aqui funcionam menos os sinais de bot e mais o contexto da visita: GEO, identificador de clique, rede.
Camada 1. Rede e requisição
A primeira camada, e a mais barata, verifica o que já se sabe antes de a página carregar: endereço IP, rede, cabeçalhos da requisição, parâmetros do link.
Endereço IP e rede (ASN)
Todo IP pertence a um sistema autônomo, o ASN, a rede de uma operadora específica. Provedor residencial, operadora móvel, hospedagem em nuvem e serviço de VPN são redes diferentes, com reputações diferentes. Uma visita de rede de hospedagem no tráfego de anúncios quase sempre é um servidor, não uma pessoa com celular. Como essas redes são identificadas está no artigo sobre VPN, proxy e IPs de data center.
Listas negras de endereços
Se o endereço já foi pego com certeza em automação, não há por que verificá-lo de novo. Listas gerais de bots conhecidos e a sua própria lista negra de IP barram visitantes repetidos na hora, sem custo de verificação.
Cabeçalhos e identificador de clique
User-agent, idioma do navegador, presença de referrer, parâmetros como fbclid ou gclid: tudo isso é barato de verificar. Scripts simples muitas vezes enviam um conjunto incompleto ou contraditório de cabeçalhos. E a ausência do identificador de anúncio numa visita vinda de anúncio é motivo para olhar com mais atenção.
Regras da campanha
Aqui entram também as suas próprias restrições: país, dispositivo, idioma, horário. Se você roda para a Alemanha, uma visita de outro país pode ser barrada sem precisar saber se é bot ou não. Detalhes no artigo sobre filtro por GEO, idioma, dispositivo e horário.
Dica. A camada de rede é a que menos atinge pessoas reais: aqui disparam sinais que quase nunca aparecem num comprador comum. Comece a configuração por ela.
Camada 2. Verificação do navegador
A segunda camada é um script que roda no navegador do visitante e coleta informações sobre o ambiente. É algo que um bot avançado já tem mais dificuldade de falsificar.
- Se o JavaScript é executado. Programas como o curl não executam o script e param por aí.
- Rastros de automação. Flags de controle do navegador, incoerências entre o navegador declarado e os recursos reais, detalhes típicos do modo headless. Mais no artigo sobre navegadores headless e fingerprint do navegador.
- Coerência dos dados. Fuso do navegador contra país do IP, idioma do sistema contra GEO, tamanho da tela contra o aparelho declarado. Isolada, uma diferença não significa nada; juntas, formam um quadro.
Uma ressalva importante: é nesta camada que o filtro mais erra. Navegadores internos de redes sociais e o WebView dos apps às vezes parecem estranhos e mesmo assim trazem pessoas reais. Por isso um sinal isolado não deve decidir o destino da visita; ele deve somar suspeita.
Camada 3. Comportamento
A terceira camada é como o visitante se comporta na página: movimentos do mouse e do dedo, velocidade de reação, quanto tempo passou até a ação. A pessoa se move de forma irregular e com pausas; o programa, ou não se move, ou se move perfeito demais.
As verificações comportamentais pegam os bots mais caros, mas também custam mais: precisam de um pouco de tempo para juntar observações. Faz sentido ligá-las em tráfego caro, em que cada bot que passa custa dinheiro de verdade, e em fontes com muita automação avançada.
Pontuação de confiança em vez de uma regra só
O erro principal dos filtros caseiros é a regra viu o sinal, bloqueou. É assim que se cortam pessoas reais: um usuário comum pode ter VPN, o referrer se perde no navegador interno, operadoras móveis usam IPv6.
O certo é dividir as verificações em dois tipos:
- Rígidas: bot evidente, endereço conhecido, violação de uma regra de público sua. Essas visitas são barradas na hora.
- Flexíveis: sinais duvidosos. Cada um acrescenta uma penalidade à pontuação de confiança, e só quando a soma passa do limite o visitante vê a página segura.
Nesse esquema, um sinal fraco não manda uma pessoa para a White Page, e um bot com cinco coisas erradas vai para lá com segurança. Qualquer sistema antifraude segue o mesmo princípio: regras, scoring e listas.
Como configurar a filtragem de bots: passo a passo
- Defina a fonte. Facebook, Google, TikTok e redes nativas têm perfis de tráfego diferentes: em umas o referrer se perde, em outras há muitas impressões repetidas. Configurações para todos são quase sempre piores do que as ajustadas à plataforma. Um exemplo dessa análise, para busca e rede de display do Yandex, está no artigo bots no Yandex Direct.
- Escolha o nível de rigor. Comece pelo equilibrado: bots conhecidos, VPN, proxies e data centers são barrados, mas os sinais em que pessoas reais costumam tropeçar ficam de fora.
- Defina o público. Países, dispositivos e idiomas conforme a oferta. É o filtro mais claro e mais seguro.
- Prepare a White Page. As visitas barradas precisam ir para algum lugar: uma página comum sobre o tema do site, não uma tela vazia ou um 403. O bot entende a resposta vazia como sinal para se reconfigurar, e a pessoa barrada por engano acha que o site está quebrado.
- Lance e acompanhe o log. As primeiras centenas de cliques mostram quem o filtro barra e por quê.
- Ajuste pontualmente. Se pessoas claramente reais estão sendo barradas, afrouxe a verificação específica, não a proteção inteira.
Como isso funciona no ArtisanClo
No ArtisanClo, a filtragem de bots é configurada na etapa Filtragem do formulário do fluxo. As principais alavancas:
- Rigor das verificações: Suave, Equilibrado e Rigoroso. Ao escolher a fonte de tráfego, a proteção é ajustada à plataforma: por exemplo, para o Facebook a verificação de referrer fica desligada, porque no navegador interno ele costuma se perder.
- Interruptores de proteção: bloqueio por listas negras de IP, VPN e proxy, ASNs de data center, navegadores headless, exigir JavaScript, verificação de interação real e outros.
- Público: listas de países, dispositivos, sistemas, navegadores, idiomas, fusos, cidades e regiões no modo Permitido ou Negado.
Parte das verificações barra a visita na hora: listas negras, navegador-robô evidente, regra de público. As outras somam na pontuação de confiança. Spy tools, programas no lugar de navegador e robôs de pré-visualização de links vão para a White Page com qualquer configuração. E um endereço identificado com certeza como bot em qualquer cliente entra na lista geral, e a próxima visita dele em qualquer fluxo recebe a White Page na hora.
Cada decisão é explicada por um motivo no log de cliques: VPN ou proxy bloqueado, Navegador headless detectado, Pontuação de confiança baixa demais e dezenas de outros. Acima da lista de motivos nas estatísticas, aparece em que etapa as visitas foram barradas: rede e requisição, verificação do navegador ou verificação que não voltou. Se cresce a parcela de recusas na verificação do navegador, é motivo para rever o rigor: é ali que os erros são mais prováveis.
Na dúvida se o filtro está cortando pessoas reais? Ligue o Modo sombra por algumas horas: com a conexão por arquivo PHP, o filtro não barra ninguém, só marca quem bloquearia. A lista completa de recursos está na página de recursos do ArtisanClo.
Erros comuns na filtragem de bots
- Rigor máximo por precaução. Configurações rígidas cortam junto com os bots parte dos compradores reais. O nível rigoroso se justifica em fontes com muitos bots e depois de você olhar o seu tráfego, não em todo lugar.
- Avaliar o filtro pela taxa de passagem. Uma parcela alta de visitas chegando à oferta não é sinal de proteção ruim: no tráfego pago com identificador de clique verificado ela pode ser muito alta, e isso é normal. Preocupante é o contrário, quando quase ninguém chega à oferta.
- Bloquear por um sinal só. VPN, ausência de referrer e IPv6, isoladamente, também aparecem em pessoas.
- Script de proteção carregado de forma assíncrona. Se o código de verificação roda depois de a página aparecer, o bot consegue ver a oferta. O código precisa carregar primeiro; veja o artigo como instalar o cloaker no site.
- Sem retorno. Um filtro sem log de motivos é uma caixa-preta. Você não vai saber o que a configuração está cortando até as conversões caírem.
Como verificar se a filtragem de bots funciona
Configurar a proteção é metade do trabalho. A outra metade é confirmar que ela barra quem deve. Algumas verificações simples antes do lançamento e nos primeiros dias:
- Abra o link como bot. Acesse a landing a partir de uma rede de hospedagem ou por VPN, sem identificador de clique. Você deve ver a página segura, não a oferta.
- Abra o link como comprador. Do celular, pela internet móvel, com o link que tem o identificador de clique da plataforma. A oferta deve abrir, sem atraso perceptível.
- Teste o navegador interno. Mande o link para você mesmo no mensageiro ou abra pelo app de uma rede social: o tráfego real muitas vezes chega assim.
- Veja as primeiras centenas de cliques. Quais motivos de recusa aparecem mais? Se o líder é algo que quase nunca acontece com bots, o filtro exagerou.
- Compare com as conversões. Se os cliques passam e não há leads, procure o problema não só nos bots: confira a oferta, o formulário e o envio de conversões.
Dica. Coloque os seus aparelhos de teste na whitelist de IPs do fluxo; senão você vai brigar com a própria proteção e confundir as suas visitas com as dos outros.
Resumo
Só dá para filtrar bots de forma confiável em camadas: rede e endereço, verificação do navegador, comportamento, e uma pontuação de confiança por cima, para que um sinal aleatório não custe um comprador real. Ajuste a proteção à fonte, comece pelo nível equilibrado, acompanhe os motivos das decisões e aperte pontualmente. O filtro não garante que a conta não será banida (criativos, domínio e a própria oferta também pesam) e não substitui o cumprimento das regras da plataforma. A função dele é outra: fazer o orçamento ir para pessoas, as estatísticas mostrarem o quadro real e a operação não ser levada pelas spy tools.



