AA
Artemy Arhipov
outubro 1, 2026
Atualizado outubro 1, 2026

Como proteger um site contra bots e tráfego falso

Como proteger um site contra bots e tráfego falso

Proteger um site contra bots e tráfego falso deixou de ser preocupação só de grandes empresas. Segundo o relatório Bad Bot Report 2026, da Imperva, programas automatizados geraram 53% de todas as requisições na web em 2025. As pessoas ficaram com 47%.

Na prática, boa parte das visitas que aparecem no seu painel pode não ter um ser humano do outro lado da tela. E o problema surge em duas frentes ao mesmo tempo:

  • segurança: robôs tentam adivinhar senhas, copiam conteúdo e sobrecarregam o servidor;
  • dinheiro e dados: cliques falsos consomem a verba de anúncios e distorcem os relatórios que orientam as decisões do negócio.

Este guia é para donos de lojas virtuais, blogs, portais e serviços online, inclusive quem nunca configurou um servidor. Vamos explicar o que é tráfego de bots, como perceber que ele chegou ao seu site, quais camadas de proteção existem e em que ordem aplicá-las.

O que é tráfego de bots e por que nem todo robô é inimigo?

Um bot é um programa que acessa sites e executa ações sozinho, sem uma pessoa clicando. Ele pode abrir páginas, preencher formulários, clicar em anúncios ou enviar milhares de pedidos por minuto.

Hoje é útil dividir esse tráfego em três grupos.

Bots úteis. O robô do Google que indexa suas páginas, os serviços que verificam se o site está no ar, as ferramentas que geram a pré-visualização de links em mensageiros. Sem eles, o site some da busca.

Bots maliciosos. Programas criados para:

  • testar combinações de login e senha vazadas;
  • copiar preços, textos e catálogos;
  • comprar estoque limitado para revender;
  • enviar spam por formulários;
  • clicar em anúncios para gastar a verba do concorrente.

De acordo com a Imperva, só esse grupo respondeu por 40% de todo o tráfego da internet em 2025.

Agentes de inteligência artificial. A novidade dos últimos dois anos. São sistemas que visitam sites em nome de um usuário para buscar informação, comparar preços ou concluir uma tarefa. A empresa de segurança HUMAN Security registrou alta de 187% no tráfego ligado à IA ao longo de 2025 e lembrou que boa parte dessa automação é legítima, como os resumos de IA do Google.

E o tráfego falso? É qualquer visita, clique ou impressão que não nasce do interesse genuíno de uma pessoa. Normalmente ele é gerado por bots maliciosos, mas também por fazendas de cliques e por serviços que vendem “visitas”.

Por isso, o objetivo da proteção é separar quem ajuda de quem atrapalha e tratar cada grupo de um jeito. Bloquear tudo o que é automático prejudica o próprio site.

Como saber se o seu site está recebendo tráfego falso?

Bots raramente se anunciam, então o diagnóstico começa pelos sinais indiretos. Alguns padrões aparecem com frequência:

  • picos de visitas sem aumento de vendas, cadastros ou contatos;
  • sessões de um ou dois segundos e taxa de rejeição perto de 100%;
  • acessos de países onde a empresa não atua;
  • muitas requisições vindas do mesmo endereço IP ou da mesma faixa;
  • movimento intenso de madrugada, fora do horário do seu público;
  • formulários cheios de nomes sem sentido e e-mails descartáveis;
  • anúncios com muitos cliques e conversão quase zero.

No Google Analytics 4, bots e spiders conhecidos já são excluídos automaticamente. O detalhe é que esse filtro não pode ser desligado nem consultado, então você não vê o que foi removido. Robôs mais sofisticados, que imitam o navegador Chrome, passam pelo filtro e continuam inflando os relatórios.

No Google Ads, vale adicionar a coluna “Cliques inválidos” às tabelas das campanhas. Ela mostra quantos cliques o próprio Google identificou e descontou.

Nos logs do servidor está a fonte mais completa. Cada acesso fica registrado com IP, horário, página pedida e identificação do navegador. É ali que se descobre, por exemplo, que um único endereço abriu milhares de páginas do catálogo em uma hora.

Quanto o tráfego falso custa para o seu negócio?

O prejuízo costuma aparecer em três lugares.

Publicidade. Cada clique de robô em um anúncio pago é dinheiro gasto sem chance de venda. O Google filtra parte desses cliques, e a compensação segue regras próprias: quando o tráfego inválido é detectado antes do fechamento da fatura, a cobrança é ajustada, sem reembolso em dinheiro. Há ainda um efeito menos óbvio. Estratégias de lance automático aprendem com o comportamento dos cliques. Se robôs imitam bons visitantes, o algoritmo pode aumentar os lances justamente onde o tráfego é pior.

Infraestrutura. Robôs consomem processador, memória e banda como qualquer visitante. Quando chegam em massa, o site fica lento para os clientes de verdade. Segundo a Imperva, 27% dos ataques de bots em 2025 miraram APIs, as interfaces que conectam aplicativos ao servidor. Nesse caso o robô nem passa pelas páginas e conversa direto com o sistema.

Decisões. Taxa de conversão, interesse por produto, origem do público: tudo isso fica distorcido. A empresa pode investir em um canal que “traz muita gente” quando, na verdade, ele traz robôs.

Como proteger o site passo a passo?

Nenhuma ferramenta resolve tudo sozinha. A proteção funciona em camadas: cada uma filtra um tipo de ameaça, e juntas elas reduzem bastante o problema. A ordem abaixo vai do mais simples ao mais técnico.

Passo 1. Como medir o problema antes de bloquear alguém?

Bloquear sem medir é o caminho mais rápido para barrar clientes e o robô do Google. Antes de qualquer ajuste:

  1. Confirme que o servidor web grava logs de acesso.
  2. Anote o volume normal de visitas por hora e por dia.
  3. Identifique as páginas mais pedidas e os IPs mais ativos.
  4. Compare esses números com vendas e contatos do mesmo período.

No Brasil, os logs também têm peso legal. O artigo 15 do Marco Civil da Internet obriga provedores de aplicação constituídos como empresa a guardar os registros de acesso por seis meses. Como o endereço IP é considerado dado pessoal pela LGPD, esses arquivos precisam ficar em ambiente protegido, com acesso restrito.

Passo 2. Como limpar o Google Analytics e o Google Ads?

Essa etapa não exige conhecimento técnico e melhora a qualidade dos dados logo de início.

No GA4:

  • crie o filtro de tráfego interno para excluir os IPs do escritório e da agência;
  • ative o filtro de tráfego de desenvolvedores, que remove visitas em modo de depuração;
  • monte um segmento com sessões muito curtas e origem suspeita para acompanhar a tendência.

No Google Ads:

  • acompanhe a coluna de cliques inválidos toda semana;
  • exclua sites e aplicativos da rede de display que só geram cliques sem conversão;
  • revise o relatório de termos de pesquisa e adicione palavras-chave negativas;
  • em campanhas com suspeita de fraude, compare os resultados do lance automático com um período de lance manual.

Um lembrete importante: esses filtros limpam os relatórios. O robô continua acessando o site e consumindo recursos do servidor. As próximas camadas tratam disso.

Passo 3. Onde colocar CAPTCHA sem afastar clientes reais?

CAPTCHA é o teste que tenta separar pessoas de programas. Ele funciona bem em pontos específicos:

  • formulários de contato e orçamento;
  • cadastro e login;
  • recuperação de senha;
  • finalização de compra em lojas com histórico de fraude.

Em páginas de conteúdo e no catálogo, ele só atrapalha.

A escolha da ferramenta mudou em 2025. O Google levou o reCAPTCHA para a cobrança do Google Cloud, e o uso gratuito vai até 10 mil verificações por mês por organização. Acima disso há taxa fixa de US$ 8 até 100 mil verificações e US$ 1 a cada mil adicionais. Nas chaves gratuitas, quando a cota acaba, a verificação simplesmente para de funcionar.

A alternativa mais adotada é o Cloudflare Turnstile. O modo gerenciado é gratuito, sem limite de uso, e dispensa o visitante de clicar em semáforos. Ele pode ser instalado em qualquer site, mesmo sem outros serviços da Cloudflare, e boa parte dos plugins de formulário do WordPress já traz integração pronta.

O público brasileiro reforça essa escolha. O Android responde por 81% dos acessos móveis no país, e desafios visuais em tela pequena cansam. Dados publicados pela WPForms em 2025 mostraram queda de 4,7% no envio de formulários quando o reCAPTCHA v2 era imposto a usuários de celular.

Um complemento simples é o honeypot, um campo invisível no formulário. Pessoas não o veem e deixam em branco; robôs simples preenchem tudo e se denunciam.

Passo 4. Como limitar o número de requisições no servidor?

A limitação de taxa, ou rate limiting, define quantos pedidos um mesmo visitante pode fazer em determinado tempo. Pense no caixa eletrônico que bloqueia o cartão depois de três senhas erradas. Uma pessoa lê uma página a cada poucos segundos, enquanto um robô pode pedir centenas no mesmo intervalo.

Onde aplicar primeiro:

  • página de login e de criação de conta;
  • recuperação de senha;
  • busca interna, que costuma exigir muito do banco de dados;
  • endpoints de API.

A documentação da AWS recomenda exatamente essa prioridade: limites mais rígidos nos endereços de alto custo ou alto impacto e um teto geral para o site inteiro, que impede que poucos IPs inundem o servidor.

No servidor web Nginx, isso se resolve com poucas linhas de configuração. Existem também listas prontas, mantidas por comunidades, que bloqueiam centenas de identificações de robôs conhecidos. Vale conhecer o limite dessas listas: bots mais sofisticados trocam a identificação e se apresentam como navegador comum.

Para aplicar esses ajustes é preciso ter acesso à configuração do servidor, algo que a hospedagem compartilhada normalmente não oferece. Em um servidor VPS da Serverspace, o acesso root é liberado logo após a criação, então dá para configurar o Nginx, os limites e as regras de firewall do jeito que o projeto precisa. O data center fica no Equinix SP3, em São Paulo, perto do público brasileiro.

Passo 5. Como banir automaticamente quem insiste?

Limitar requisições desacelera o robô. O passo seguinte é bloqueá-lo por um tempo quando ele insiste.

Fail2Ban lê os logs do servidor e, ao detectar várias tentativas erradas do mesmo IP, cria uma regra de firewall que bloqueia esse endereço. É leve, conhecido há mais de uma década e protege o acesso SSH, painéis administrativos e formulários. Temos um guia passo a passo de como configurar o Fail2Ban.

CrowdSec segue lógica parecida e acrescenta uma base comunitária. Quando um IP ataca um servidor da rede, os outros participantes recebem o alerta e podem bloqueá-lo antes do primeiro contato. Por padrão, o bloqueio no CrowdSec dura 4 horas, contra 10 minutos no Fail2Ban.

Uma divisão comum entre administradores:

  • Fail2Ban cuida do acesso SSH;
  • CrowdSec protege o site e as APIs.

Existe uma limitação a considerar. Muitos ataques usam proxies residenciais, que distribuem os pedidos por endereços de conexões domésticas. A Imperva encontrou esse recurso em 21% dos ataques feitos por meio de provedores de internet. Nesses casos, banir IP por IP ajuda pouco, e entram em cena a análise de comportamento e as soluções de gerenciamento de bots.

Passo 6. O que fazer com os robôs de inteligência artificial?

Robôs de empresas de IA visitam sites para treinar modelos e montar respostas. O arquivo robots.txt permite pedir que eles não entrem, mas é só um pedido, e parte desses robôs ignora a instrução.

A Cloudflare mudou o cenário em 1º de julho de 2025, quando passou a bloquear por padrão os robôs de IA em domínios novos. Em 2026 a empresa foi além e anunciou que, a partir de 15 de setembro, robôs de uso misto (busca, agentes e treinamento no mesmo robô) seriam bloqueados por padrão em páginas com anúncios.

Aqui a decisão depende do modelo de negócio:

  • portais e sites de conteúdo podem preferir limitar o acesso para proteger o próprio material;
  • lojas e empresas de serviços geralmente ganham ao aparecer nas respostas do ChatGPT, do Gemini e de outros assistentes, então bloquear tudo significa perder um canal de descoberta.

Um meio-termo é liberar robôs de busca e restringir os de treinamento, ajustando o robots.txt e as regras do firewall.

Quais são as vantagens e os limites de cada método?

Cada camada tem custo, esforço e ponto cego próprios. A tabela resume o que esperar de cada uma.

Método O que resolve Custo Dificuldade Limitação
Filtros no GA4 e no Google Ads Relatórios distorcidos e gasto com cliques inválidos Gratuito Baixa Não impede o acesso dos robôs ao servidor
CAPTCHA (Turnstile, reCAPTCHA) Spam em formulários e cadastros falsos Turnstile gratuito; reCAPTCHA pago acima de 10 mil verificações Baixa Afasta clientes quando usado em excesso
Honeypot Robôs simples em formulários Gratuito Baixa Robôs avançados ignoram o campo oculto
Rate limiting Excesso de requisições, força bruta, cópia de catálogo Gratuito em servidor próprio Média Exige acesso à configuração do servidor
Fail2Ban Tentativas repetidas de login Gratuito Média Bloqueia por IP e perde força contra proxies
CrowdSec Atacantes já conhecidos pela comunidade Versão comunitária gratuita Média Depende da qualidade das regras instaladas
Gerenciamento de bots pago (WAF) Robôs sofisticados que imitam pessoas Assinatura mensal Média a alta Custo alto para projetos pequenos
Bloqueio de robôs de IA Cópia de conteúdo para treinamento Gratuito ou incluído na CDN Baixa Pode tirar o site das respostas de assistentes de IA

Para sites pequenos e médios, a combinação dos passos 3 a 5 costuma resolver a maior parte dos problemas sem gasto com licenças. Plataformas pagas de gerenciamento de bots, como o AWS WAF Bot Control, usam impressão digital do navegador, análise de comportamento e aprendizado de máquina. Elas fazem sentido quando o prejuízo com fraude já é grande ou quando o site sofre ataques sofisticados.

Qualquer método traz o risco de falso positivo, ou seja, bloquear alguém legítimo. Por isso, depois de cada mudança, acompanhe vendas, contatos e o relatório de rastreamento no Google Search Console.

Como aplicar a proteção em diferentes tipos de site?

Loja virtual com robôs de preço e de estoque

Concorrentes e agregadores usam robôs para copiar preços, e revendedores usam outros para arrematar produtos em promoção. O caminho é limitar requisições no catálogo e na busca, restringir a quantidade de unidades por pedido e colocar verificação no checkout. Hospedar a loja em um VPS com tráfego ilimitado, como o da Serverspace, também evita que um pico de robôs vire uma conta extra de transferência de dados no fim do mês.

Campanha no Google Ads com cliques suspeitos

Quando o custo por clique sobe e as vendas não acompanham, compare horários, regiões e posicionamentos dos cliques com os dados de conversão. Exclua os posicionamentos problemáticos, acompanhe a coluna de cliques inválidos e, se houver suspeita de ataque de concorrente, envie os registros ao suporte do Google.

Formulários e cadastros cheios de spam

Formulários abertos atraem robôs que enviam propaganda ou criam contas falsas em massa. Turnstile, honeypot e confirmação de e-mail resolvem a maioria dos casos. Para cadastros, um limite de contas criadas por IP em determinado período reduz ainda mais o volume.

Página de login sob ataque de senhas

No ataque chamado credential stuffing, o robô testa pares de login e senha vazados em outros serviços. A defesa combina limite de tentativas, bloqueio automático com Fail2Ban ou CrowdSec e autenticação em dois fatores. Mesmo com a senha certa, o invasor para no segundo fator.

Venda de ingressos para shows e eventos

O Decreto nº 13.108/2026, assinado em 31 de agosto, obriga os canais oficiais de venda de ingressos a adotar mecanismos contra compras em massa feitas por softwares e scripts. Entre as medidas estão a vinculação do ingresso ao comprador, o limite de ingressos por consumidor em eventos de alta demanda e o armazenamento dos dados de venda por pelo menos dois anos para auditoria. Para essas plataformas, a proteção contra bots virou exigência regulatória.

Quais erros deixam o site vulnerável mesmo com proteção?

  1. Tratar o robots.txt como barreira. Ele só orienta robôs que respeitam regras. Para os demais, use limites e bloqueios no servidor.
  2. Bloquear tudo o que é automático. Sem o Googlebot, o site some da busca. Antes de qualquer bloqueio, mantenha uma lista de robôs úteis liberados.
  3. Espalhar CAPTCHA por todas as páginas. O visitante desiste antes de comprar. Deixe a verificação só em formulários, login e checkout.
  4. Esquecer a cota do reCAPTCHA. Ao passar de 10 mil verificações, as chaves gratuitas param. Monitore o consumo ou migre para o Turnstile.
  5. Limpar só o GA4. O relatório fica bonito e o servidor continua sobrecarregado. Os filtros de análise precisam vir junto com regras no servidor.
  6. Banir IPs um a um em ataques distribuídos. Com proxies residenciais, a lista cresce sem fim. Prefira limites por comportamento e bases compartilhadas como a do CrowdSec.
  7. Descartar os logs ou guardá-los sem proteção. Além de perder a principal fonte de diagnóstico, a empresa descumpre o Marco Civil e se expõe a problemas com a LGPD.
  8. Deixar o lance automático rodando sem supervisão. Revise toda semana os cliques inválidos e o desempenho por posicionamento.

Por onde começar a proteger o seu site hoje?

Bots já são maioria na internet, e parte deles trabalha contra o seu negócio. A proteção eficiente combina camadas: dados limpos na análise, verificação humana nos pontos certos, limites no servidor, bloqueio automático de reincidentes e uma decisão clara sobre robôs de IA.

Um plano para a próxima semana:

  1. Levantar picos suspeitos no GA4, no Google Ads e nos logs.
  2. Instalar o Turnstile ou outro CAPTCHA leve nos formulários e no login.
  3. Configurar limites de requisições e o Fail2Ban ou o CrowdSec.
  4. Definir quais robôs de busca e de IA continuam liberados.

Se o site ainda roda em uma hospedagem sem acesso à configuração do servidor, vale considerar um VPS com data center em São Paulo. Com controle total do ambiente, cada camada deste guia pode ser aplicada e ajustada conforme o projeto cresce.

Você também pode gostar...

Usamos cookies para melhorar sua experiência no Serverspace. Ao continuar a navegar em nosso site, você concorda com o Uso de Cookies e com a Política de Privacidade.