Toda visita chega com um endereço IP, e dá para saber muito sobre ele antes mesmo de o navegador executar uma linha de script: quem é o dono, em que país está registrado, de que rede vem e o que já chegou dali antes. O conjunto dessas informações é o que se chama reputação de IP. A seguir, do que ela é feita, de onde vêm as listas de endereços ruins e em que ponto o uso delas deixa de ser proteção e vira perda de compradores.
Estamos falando da reputação dos endereços dos visitantes dos seus anúncios, ou seja, de como o filtro avalia o tráfego que chega.
O que é a reputação de um endereço IP
A reputação de IP é a avaliação de quanto se pode confiar em uma visita de um endereço específico, com base no histórico e na propriedade dele. Ela tem várias camadas:
| Camada | Pergunta | Exemplo de conclusão |
|---|---|---|
| Propriedade | A quem pertence o endereço e que tipo de rede é? | Provedor de hospedagem, provedor residencial, operadora móvel |
| Histórico | O que já foi visto vindo desse endereço? | Spam, varredura, bots, verificações de anúncios |
| Vizinhança | Como se comportam os endereços vizinhos na sub-rede e na rede? | A sub-rede inteira é alugada como proxy |
| Atualidade | Quando foi o último evento? | Ontem é relevante; há um ano, quase nada |
Reputação não é um bom ou ruim binário, é um grau de confiança. Funciona bem como um dos sinais e mal como o único.
De onde vêm as listas de IPs ruins
As fontes de dados sobre reputação de endereços variam muito em precisão e finalidade.
Listas públicas de abuso
As mais antigas são as listas antispam (muitas vezes chamadas DNSBL): servidores de e-mail checam o remetente nelas. Há listas de endereços vistos em ataques, varredura de portas, tentativas de adivinhar senhas. São públicas, mas foram feitas para outros fins: um endereço que mandou spam não é necessariamente um bot em anúncios, e vice-versa.
Armadilhas e sensores
Servidores-isca que nenhuma pessoa deveria acessar. Tudo o que chega ali é automação. Esses dados são precisos sobre scanners e bots, mas dizem pouco sobre fraude em anúncios.
Bases comerciais de inteligência de IP
Serviços que reúnem informações sobre cada endereço: dono, tipo de rede, sinais de VPN, proxy, hospedagem, Tor e às vezes uma pontuação de risco. É a principal fonte do antifraude. Como esses dados identificam VPN e proxy está no artigo sobre VPN, proxy e IPs de data center.
Observações do próprio serviço de proteção
A camada mais valiosa para anúncios: endereços em que o serviço de filtragem pegou por conta própria um bot, um navegador automatizado, um verificador da plataforma de anúncios ou uma spy tool. Esses dados são criados exatamente para a tarefa: separar verificação e automação de um visitante real.
A sua própria lista negra
Endereços que você mesmo cadastrou: um concorrente, os seus aparelhos de teste, um bot insistente. Como mantê-la está no artigo lista negra de IP no marketing de afiliados.
ASN e sub-redes: a reputação não é só do endereço
Um endereço é uma unidade pequena. Muitas vezes é mais útil olhar para o grupo a que ele pertence.
ASN (número de sistema autônomo) é o identificador de uma rede administrada por uma organização: provedor, hospedagem, nuvem, grande empresa. Pelo ASN se vê a quem pertence o endereço, e esse é um dos sinais mais confiáveis: a rede de uma hospedagem em nuvem continua sendo rede de hospedagem, seja qual for o endereço que vier dela.
Sub-rede é uma faixa de endereços vizinhos, geralmente escrita no formato CIDR, por exemplo 203.0.113.0/24, que são 256 endereços. Os provedores distribuem endereços em blocos, e endereços vizinhos muitas vezes pertencem ao mesmo cliente, por exemplo um serviço de proxy que alugou o bloco inteiro.
A reputação no nível de rede e sub-rede é útil para:
- endereços de data center: um leitor real de notícias não navega a partir de um servidor em nuvem;
- endereços de serviços de proxy: são alugados em blocos, e a parte do bloco já flagrada diz algo sobre os vizinhos;
- verificadores das plataformas, que vêm de certas redes.
E é prejudicial quando a rede é um provedor para pessoas: bloquear o ASN de uma grande operadora móvel é bloquear milhões de assinantes.
IPs compartilhados: por que um endereço não é uma pessoa
A maior armadilha da reputação é supor que atrás de cada endereço há um visitante. Muitas vezes não é assim.
Operadoras móveis e CGNAT
Faltam endereços IPv4, por isso os provedores usam CGNAT (Carrier-Grade NAT): muitos assinantes saem para a internet por um único endereço externo. Nas operadoras móveis, isso é praticamente padrão. Resultado:
- atrás de um IP há, ao mesmo tempo, centenas e milhares de pessoas;
- o endereço do assinante muda ao reconectar, ao trocar de torre, ao ligar o modo avião;
- se um único assinante atrás desse endereço está infectado ou roda um bot, o endereço fica sujo para todos.
Endereços residenciais dinâmicos
Muitos provedores residenciais atribuem endereços temporários. Hoje ele está com um assinante, em uma semana com outro. Um registro dizendo que desse endereço veio um bot perde o sentido rápido.
Redes compartilhadas
Escritórios, universidades, hotéis e cafés com Wi-Fi colocam as pessoas na internet por um ou poucos endereços. Dezenas de cliques do mesmo IP num lugar assim são normais.
Serviços de privacidade
Recursos dos navegadores e sistemas operacionais que ocultam o endereço passam o tráfego por nós compartilhados. O usuário é uma pessoa comum, mas o endereço parece o de um serviço.
Dica. Antes de bloquear um endereço ou sub-rede, veja de quem é a rede. Se for uma operadora móvel ou um grande provedor residencial, o bloqueio quase certamente vai atingir pessoas aleatórias, e o bot vai sair por outro endereço em um minuto.
O risco de barrar pessoas reais: onde a reputação erra
O filtro por reputação erra de forma previsível. Casos típicos:
- Reputação herdada. O endereço entrou na lista por causa do dono anterior ou de um vizinho no CGNAT.
- Registros desatualizados. Listas sem prazo de validade acumulam endereços por anos, e a parcela de falsos positivos cresce.
- Contexto errado. Uma lista feita para spam de e-mail é aplicada a tráfego de anúncios, onde a precisão dela é outra.
- Blocos amplos demais. Bloquear uma sub-rede inteira barra todos os clientes dela, não só o culpado.
- Bloqueio rígido em vez de avaliação. Um sinal fraco, e a visita é barrada, embora todo o resto aponte para uma pessoa real.
Daí as regras práticas:
- separe as redes por tipo: para data centers, a reputação pode durar muito; para endereços residenciais e móveis, pouco;
- coloque nas listas gerais só o que foi comprovado: um bot ou verificador pego com certeza, não apenas uma rede duvidosa;
- use a reputação dentro da pontuação de confiança: um sinal fraco acrescenta penalidade, e a decisão sai da soma dos sinais;
- acompanhe a taxa de passagem não como nota, e sim como sinal de defeito. Passagem alta em tráfego com click id verificado é normal. Preocupante é quando quase ninguém chega à oferta: significa que as regras estão cortando pessoas reais.
Como reconhecer automação por outros sinais além do endereço está nos artigos tráfego de bots: sinais e navegadores headless e fingerprint do navegador.
Como a reputação de IP funciona no ArtisanClo
No ArtisanClo, a reputação do endereço é considerada em vários níveis, cada um com o seu rigor.
- Lista geral de bots. Se um serviço de verificação de anúncios, o robô de pré-visualização de uma plataforma, um programa no lugar de navegador ou um navegador-robô com sinais comprovados são identificados com certeza em qualquer cliente, o endereço é memorizado para todo o serviço. A próxima visita dele em qualquer fluxo recebe a White Page na hora; no log, o motivo é Endereço de bot conhecido. Visitantes reais com rede duvidosa, VPN ou sem JavaScript não entram nessa lista.
- Validade conforme o tipo de rede. Endereços de data center e hospedagem ficam na lista geral praticamente sem prazo; residenciais e móveis, 14 dias, porque esse endereço passa rápido para outro assinante.
- Lista negra geral de IPs. Um endereço pego em automação em vários clientes ao mesmo tempo entra na lista negra geral em até uma hora.
- A sua lista negra. Endereços e sub-redes IPv4 e IPv6 em notação CIDR; sub-redes maiores que /8 em IPv4 e /16 em IPv6 não são aceitas, porque um bloco tão amplo quase sempre atinge pessoas. A lista vale só para a sua conta.
- A rede na pontuação de confiança. VPN, proxy, data center, IPv6, visita sem provedor não significam recusa imediata: os sinais somam na pontuação de confiança, e a visita só vai para a White Page se o suspeito acumulado for grande demais. O nível Rigoroso pesa mais esses sinais; o Suave deixa só as listas negras e os bots evidentes.
- Redes e provedores no Público (a partir do plano Professional): dá para permitir ou bloquear ASNs e provedores específicos em um fluxo.
- Whitelist de IPs do fluxo. Os seus endereços e sub-redes de teste passam sem verificação, inclusive pela lista geral de bots.
- Cartão do clique. No log de cliques, cada visita mostra a rede (provedor, sinais de VPN, proxy, data center) e o motivo da decisão.
A conexão é a de sempre: tag JS ou arquivo PHP no seu servidor. Mais na página de recursos do ArtisanClo.
Três visitas: como a reputação influencia a decisão
Para ficar mais claro, vejamos três visitas hipotéticas ao mesmo fluxo.
Visita 1. Endereço de hospedagem em nuvem. A rede pertence a um provedor de servidores em nuvem, e o navegador se declara um celular comum. Um leitor real não navega assim: o celular não se conecta pela rede de um data center. A verificação de rede barra a visita no primeiro passo, antes da verificação do navegador; é o filtro mais barato e mais preciso.
Visita 2. Operadora móvel, endereço em lista de spam de terceiros. O endereço pertence a uma grande operadora móvel e está atrás de CGNAT. Há uma semana, algum assinante atrás desse endereço mandava spam. Bloquear de forma rígida por essa lista corta uma pessoa aleatória no celular. O certo é considerar o registro como sinal fraco e olhar o resto: navegador, JavaScript, identificador de clique do anúncio. Se tudo estiver em ordem, a visita deve passar.
Visita 3. Provedor residencial, endereço pego em automação ontem. Ontem veio desse endereço um navegador sem janela com rastros claros de controle por programa. Hoje, outra visita. Aqui o histórico pesa: passou um dia, e o endereço provavelmente ainda é do mesmo dono. Mas em algumas semanas esse registro precisa expirar, porque o endereço pode ter ido para outro assinante.
Nos três casos, quem decide não é um IP ruim isolado, e sim o tipo de rede, a atualidade e a comprovação do registro, junto com os outros sinais da visita.
Recomendações práticas
- Bloqueie pelo tipo de rede, não por listas de terceiros às cegas. Data center é sinal forte; endereço residencial ou móvel, fraco.
- Não bloqueie sub-redes de operadoras móveis. Mesmo que um bot tenha vindo de lá, o próximo clique desses endereços provavelmente será de uma pessoa.
- Deixe os registros expirarem. A reputação de um endereço residencial de uma semana atrás quase não significa nada.
- Confira as consequências. Antes de apertar as regras, veja quantas conversões vieram de endereços que a nova regra barraria.
- Analise os cliques contestados. Se um comprador reclamou que não vê a oferta, encontre a visita dele no log e veja o motivo; é mais rápido do que adivinhar.
Resumo
A reputação de IP é um sinal forte, mas grosseiro. Endereços de data center e de bots pegos com certeza podem ser barrados sem medo; endereços residenciais e móveis, principalmente atrás de CGNAT, exigem cuidado: atrás de um IP podem estar milhares de pessoas, e o endereço troca de dono em horas. Use a reputação como parte da pontuação de confiança, guarde os registros conforme o tipo de rede e deixe-os expirar; assim o filtro corta a automação sem atingir compradores. A abordagem geral de proteção do tráfego está no artigo como filtrar bots.



