Como filtrar bots no tráfego de anúncios sem perder pessoas reais

Filtrar bots não é marcar uma caixinha de antibot, e sim montar uma cadeia de verificações que vai do endereço IP ao comportamento no navegador. Veja como montá-la para que o orçamento vá para pessoas.

Bots e fraude12 min de leitura
Como filtrar bots no tráfego de anúncios sem perder pessoas reais
Conteúdo
  1. Por que filtrar bots nos anúncios
  2. Que bots chegam pelo link do anúncio
  3. Camada 1. Rede e requisição
  4. Camada 2. Verificação do navegador
  5. Camada 3. Comportamento
  6. Pontuação de confiança em vez de uma regra só
  7. Como configurar a filtragem de bots: passo a passo
  8. Como isso funciona no ArtisanClo
  9. Erros comuns na filtragem de bots
  10. Como verificar se a filtragem de bots funciona
  11. Resumo

Não dá para desligar os bots no tráfego de anúncios com uma configuração: eles variam muito, do script primitivo que chama o link a partir de um servidor até um navegador completo controlado por programa e rodando numa rede residencial. Por isso a filtragem de bots é montada como um funil, em que cada camada corta um tipo de automação, e a pessoa real passa por todas sem perceber.

A seguir, o esquema usado pelos sistemas maduros de proteção contra bots e dicas práticas para ajustá-lo a cada fonte.

Por que filtrar bots nos anúncios

O media buyer (quem compra tráfego) tem três motivos para manter um antibot em cada campanha:

  1. Dinheiro. Um clique pago de bot é gasto sem chance de conversão. Nos modelos CPC, você paga diretamente por cada visitante desses.
  2. Proteção da operação. Spy tools e scrapers percorrem links de anúncios para coletar criativos, landings e ofertas. Se veem a sua operação inteira, em uma semana os concorrentes estão rodando nela e o custo do clique sobe.
  3. Estatísticas limpas. Otimizar com dados cheios de bots é otimizar ruído: você desliga operações que funcionam e escala posicionamentos lixo.

Como as spy tools coletam operações está no artigo sobre proteção contra spy tools, e sobre cliques inflados, no material fraude de cliques.

Antes de montar o filtro, vale entender contra quem ele protege. Os sinais de cada tipo estão detalhados no artigo tráfego de bots: sinais e como reconhecê-lo; aqui vai uma classificação curta.

Tipo Quem é Como costuma se entregar
Robôs de pré-visualização crawlers que buscam o título e a imagem do link user-agents conhecidos, redes de plataformas e mensageiros, sem identificador de clique
Spy tools e scanners sistemas que coletam criativos e landings dos outros data centers, acessos repetidos, navegador automatizado
Programas no lugar de navegador scripts em curl, Python, scrapers não executam JavaScript, cabeçalhos estranhos
Navegadores headless Chrome sem janela controlado por programa rastros de automação no ambiente do navegador
Fraude de cliques cliques inflados por concorrentes ou pela plataforma séries de visitas de endereços parecidos, comportamento nulo
Pessoas fora do público concorrentes, visitas de outro GEO, links encaminhados sem identificador de anúncio, outro país, VPN ou rede corporativa

O último tipo é o mais difícil: formalmente é uma pessoa, mas não faz sentido pagar por ela nem mandá-la para a oferta, porque a rede não aceita lead de outro país e o concorrente não vai comprar nada. Aqui funcionam menos os sinais de bot e mais o contexto da visita: GEO, identificador de clique, rede.

Camada 1. Rede e requisição

A primeira camada, e a mais barata, verifica o que já se sabe antes de a página carregar: endereço IP, rede, cabeçalhos da requisição, parâmetros do link.

Endereço IP e rede (ASN)

Todo IP pertence a um sistema autônomo, o ASN, a rede de uma operadora específica. Provedor residencial, operadora móvel, hospedagem em nuvem e serviço de VPN são redes diferentes, com reputações diferentes. Uma visita de rede de hospedagem no tráfego de anúncios quase sempre é um servidor, não uma pessoa com celular. Como essas redes são identificadas está no artigo sobre VPN, proxy e IPs de data center.

Listas negras de endereços

Se o endereço já foi pego com certeza em automação, não há por que verificá-lo de novo. Listas gerais de bots conhecidos e a sua própria lista negra de IP barram visitantes repetidos na hora, sem custo de verificação.

Cabeçalhos e identificador de clique

User-agent, idioma do navegador, presença de referrer, parâmetros como fbclid ou gclid: tudo isso é barato de verificar. Scripts simples muitas vezes enviam um conjunto incompleto ou contraditório de cabeçalhos. E a ausência do identificador de anúncio numa visita vinda de anúncio é motivo para olhar com mais atenção.

Regras da campanha

Aqui entram também as suas próprias restrições: país, dispositivo, idioma, horário. Se você roda para a Alemanha, uma visita de outro país pode ser barrada sem precisar saber se é bot ou não. Detalhes no artigo sobre filtro por GEO, idioma, dispositivo e horário.

Dica. A camada de rede é a que menos atinge pessoas reais: aqui disparam sinais que quase nunca aparecem num comprador comum. Comece a configuração por ela.

Camada 2. Verificação do navegador

A segunda camada é um script que roda no navegador do visitante e coleta informações sobre o ambiente. É algo que um bot avançado já tem mais dificuldade de falsificar.

  • Se o JavaScript é executado. Programas como o curl não executam o script e param por aí.
  • Rastros de automação. Flags de controle do navegador, incoerências entre o navegador declarado e os recursos reais, detalhes típicos do modo headless. Mais no artigo sobre navegadores headless e fingerprint do navegador.
  • Coerência dos dados. Fuso do navegador contra país do IP, idioma do sistema contra GEO, tamanho da tela contra o aparelho declarado. Isolada, uma diferença não significa nada; juntas, formam um quadro.

Uma ressalva importante: é nesta camada que o filtro mais erra. Navegadores internos de redes sociais e o WebView dos apps às vezes parecem estranhos e mesmo assim trazem pessoas reais. Por isso um sinal isolado não deve decidir o destino da visita; ele deve somar suspeita.

Camada 3. Comportamento

A terceira camada é como o visitante se comporta na página: movimentos do mouse e do dedo, velocidade de reação, quanto tempo passou até a ação. A pessoa se move de forma irregular e com pausas; o programa, ou não se move, ou se move perfeito demais.

As verificações comportamentais pegam os bots mais caros, mas também custam mais: precisam de um pouco de tempo para juntar observações. Faz sentido ligá-las em tráfego caro, em que cada bot que passa custa dinheiro de verdade, e em fontes com muita automação avançada.

Pontuação de confiança em vez de uma regra só

O erro principal dos filtros caseiros é a regra viu o sinal, bloqueou. É assim que se cortam pessoas reais: um usuário comum pode ter VPN, o referrer se perde no navegador interno, operadoras móveis usam IPv6.

O certo é dividir as verificações em dois tipos:

  • Rígidas: bot evidente, endereço conhecido, violação de uma regra de público sua. Essas visitas são barradas na hora.
  • Flexíveis: sinais duvidosos. Cada um acrescenta uma penalidade à pontuação de confiança, e só quando a soma passa do limite o visitante vê a página segura.

Nesse esquema, um sinal fraco não manda uma pessoa para a White Page, e um bot com cinco coisas erradas vai para lá com segurança. Qualquer sistema antifraude segue o mesmo princípio: regras, scoring e listas.

Como configurar a filtragem de bots: passo a passo

  1. Defina a fonte. Facebook, Google, TikTok e redes nativas têm perfis de tráfego diferentes: em umas o referrer se perde, em outras há muitas impressões repetidas. Configurações para todos são quase sempre piores do que as ajustadas à plataforma. Um exemplo dessa análise, para busca e rede de display do Yandex, está no artigo bots no Yandex Direct.
  2. Escolha o nível de rigor. Comece pelo equilibrado: bots conhecidos, VPN, proxies e data centers são barrados, mas os sinais em que pessoas reais costumam tropeçar ficam de fora.
  3. Defina o público. Países, dispositivos e idiomas conforme a oferta. É o filtro mais claro e mais seguro.
  4. Prepare a White Page. As visitas barradas precisam ir para algum lugar: uma página comum sobre o tema do site, não uma tela vazia ou um 403. O bot entende a resposta vazia como sinal para se reconfigurar, e a pessoa barrada por engano acha que o site está quebrado.
  5. Lance e acompanhe o log. As primeiras centenas de cliques mostram quem o filtro barra e por quê.
  6. Ajuste pontualmente. Se pessoas claramente reais estão sendo barradas, afrouxe a verificação específica, não a proteção inteira.

Como isso funciona no ArtisanClo

No ArtisanClo, a filtragem de bots é configurada na etapa Filtragem do formulário do fluxo. As principais alavancas:

  • Rigor das verificações: Suave, Equilibrado e Rigoroso. Ao escolher a fonte de tráfego, a proteção é ajustada à plataforma: por exemplo, para o Facebook a verificação de referrer fica desligada, porque no navegador interno ele costuma se perder.
  • Interruptores de proteção: bloqueio por listas negras de IP, VPN e proxy, ASNs de data center, navegadores headless, exigir JavaScript, verificação de interação real e outros.
  • Público: listas de países, dispositivos, sistemas, navegadores, idiomas, fusos, cidades e regiões no modo Permitido ou Negado.

Parte das verificações barra a visita na hora: listas negras, navegador-robô evidente, regra de público. As outras somam na pontuação de confiança. Spy tools, programas no lugar de navegador e robôs de pré-visualização de links vão para a White Page com qualquer configuração. E um endereço identificado com certeza como bot em qualquer cliente entra na lista geral, e a próxima visita dele em qualquer fluxo recebe a White Page na hora.

Cada decisão é explicada por um motivo no log de cliques: VPN ou proxy bloqueado, Navegador headless detectado, Pontuação de confiança baixa demais e dezenas de outros. Acima da lista de motivos nas estatísticas, aparece em que etapa as visitas foram barradas: rede e requisição, verificação do navegador ou verificação que não voltou. Se cresce a parcela de recusas na verificação do navegador, é motivo para rever o rigor: é ali que os erros são mais prováveis.

Na dúvida se o filtro está cortando pessoas reais? Ligue o Modo sombra por algumas horas: com a conexão por arquivo PHP, o filtro não barra ninguém, só marca quem bloquearia. A lista completa de recursos está na página de recursos do ArtisanClo.

Erros comuns na filtragem de bots

  • Rigor máximo por precaução. Configurações rígidas cortam junto com os bots parte dos compradores reais. O nível rigoroso se justifica em fontes com muitos bots e depois de você olhar o seu tráfego, não em todo lugar.
  • Avaliar o filtro pela taxa de passagem. Uma parcela alta de visitas chegando à oferta não é sinal de proteção ruim: no tráfego pago com identificador de clique verificado ela pode ser muito alta, e isso é normal. Preocupante é o contrário, quando quase ninguém chega à oferta.
  • Bloquear por um sinal só. VPN, ausência de referrer e IPv6, isoladamente, também aparecem em pessoas.
  • Script de proteção carregado de forma assíncrona. Se o código de verificação roda depois de a página aparecer, o bot consegue ver a oferta. O código precisa carregar primeiro; veja o artigo como instalar o cloaker no site.
  • Sem retorno. Um filtro sem log de motivos é uma caixa-preta. Você não vai saber o que a configuração está cortando até as conversões caírem.

Como verificar se a filtragem de bots funciona

Configurar a proteção é metade do trabalho. A outra metade é confirmar que ela barra quem deve. Algumas verificações simples antes do lançamento e nos primeiros dias:

  1. Abra o link como bot. Acesse a landing a partir de uma rede de hospedagem ou por VPN, sem identificador de clique. Você deve ver a página segura, não a oferta.
  2. Abra o link como comprador. Do celular, pela internet móvel, com o link que tem o identificador de clique da plataforma. A oferta deve abrir, sem atraso perceptível.
  3. Teste o navegador interno. Mande o link para você mesmo no mensageiro ou abra pelo app de uma rede social: o tráfego real muitas vezes chega assim.
  4. Veja as primeiras centenas de cliques. Quais motivos de recusa aparecem mais? Se o líder é algo que quase nunca acontece com bots, o filtro exagerou.
  5. Compare com as conversões. Se os cliques passam e não há leads, procure o problema não só nos bots: confira a oferta, o formulário e o envio de conversões.

Dica. Coloque os seus aparelhos de teste na whitelist de IPs do fluxo; senão você vai brigar com a própria proteção e confundir as suas visitas com as dos outros.

Resumo

Só dá para filtrar bots de forma confiável em camadas: rede e endereço, verificação do navegador, comportamento, e uma pontuação de confiança por cima, para que um sinal aleatório não custe um comprador real. Ajuste a proteção à fonte, comece pelo nível equilibrado, acompanhe os motivos das decisões e aperte pontualmente. O filtro não garante que a conta não será banida (criativos, domínio e a própria oferta também pesam) e não substitui o cumprimento das regras da plataforma. A função dele é outra: fazer o orçamento ir para pessoas, as estatísticas mostrarem o quadro real e a operação não ser levada pelas spy tools.

Perguntas frequentes

01

Qual a diferença entre um antibot e um cloaker?

O antibot só decide se há uma pessoa ou um programa do outro lado e normalmente bloqueia a visita suspeita. O cloaker faz o mesmo, mas em vez de bloquear manda a visita barrada para uma White Page definida e a pessoa para a oferta, explicando cada decisão com um motivo no log. Para afiliados, o segundo modelo é o mais prático: o bot não recebe um erro que o ajude a se reconfigurar, e você vê quem foi barrado e por quê.

02

Dá para filtrar bots com as ferramentas da própria plataforma de anúncios?

Em parte. As plataformas cortam o tráfego inválido evidente e às vezes reembolsam por ele, mas o filtro delas trabalha a favor da plataforma, não da sua landing. Spy tools, scanners e bots que abrem o seu link fora do anúncio ele nem vê. Por isso um filtro próprio do seu lado continua sendo necessário.

03

Quanto do tráfego deve ir para bots depois de configurar o filtro?

Não existe um padrão único. A parcela barrada depende da fonte: no tráfego pago com identificador de clique, a maior parte das visitas pode passar para a oferta, enquanto no push ou pop barato pode haver muitos bots. O sinal de alerta é outro: se quase ninguém chega à oferta, o filtro provavelmente está cortando pessoas reais.

04

Preciso de captcha para proteger a landing contra bots?

Numa landing de anúncio, o captcha atrapalha: reduz a conversão de pessoas reais, principalmente no celular, e os bots modernos o resolvem com serviços de reconhecimento. Verificações invisíveis de navegador e de rede resolvem o mesmo problema sem envolver o visitante.

05

Por que um bot passou pelo filtro se a proteção está ligada?

Um bom bot pode parecer um navegador comum numa rede residencial. Veja o cartão do clique no log: que sinais havia, que rede, se o script foi executado. Se essas visitas se repetem, aumente o rigor, ligue a verificação de interação real ou bloqueie a fonte por posicionamento e rede.

Leia também

10 min de leitura

Bots enviando leads falsos no site: de onde vêm e como parar

Quando bots enviam leads falsos pelo formulário do site, três coisas sofrem de uma vez: a equipe liga para o nada, as estatísticas mentem e a plataforma de anúncios aprende com conversões lixo. Veja de onde vem o spam de formulário e como proteger o formulário em várias camadas.

Veja o seu tráfego na prática

Conecte o ArtisanClo ao seu site, veja quem realmente chega pelos anúncios e por que cada clique recebeu a sua decisão.