Proteger um site contra bots e tráfego falso deixou de ser preocupação só de grandes empresas. Segundo o relatório Bad Bot Report 2026, da Imperva, programas automatizados geraram 53% de todas as requisições na web em 2025. As pessoas ficaram com 47%.
Na prática, boa parte das visitas que aparecem no seu painel pode não ter um ser humano do outro lado da tela. E o problema surge em duas frentes ao mesmo tempo:
- segurança: robôs tentam adivinhar senhas, copiam conteúdo e sobrecarregam o servidor;
- dinheiro e dados: cliques falsos consomem a verba de anúncios e distorcem os relatórios que orientam as decisões do negócio.
Este guia é para donos de lojas virtuais, blogs, portais e serviços online, inclusive quem nunca configurou um servidor. Vamos explicar o que é tráfego de bots, como perceber que ele chegou ao seu site, quais camadas de proteção existem e em que ordem aplicá-las.
O que é tráfego de bots e por que nem todo robô é inimigo?
Um bot é um programa que acessa sites e executa ações sozinho, sem uma pessoa clicando. Ele pode abrir páginas, preencher formulários, clicar em anúncios ou enviar milhares de pedidos por minuto.
Hoje é útil dividir esse tráfego em três grupos.
Bots úteis. O robô do Google que indexa suas páginas, os serviços que verificam se o site está no ar, as ferramentas que geram a pré-visualização de links em mensageiros. Sem eles, o site some da busca.
Bots maliciosos. Programas criados para:
- testar combinações de login e senha vazadas;
- copiar preços, textos e catálogos;
- comprar estoque limitado para revender;
- enviar spam por formulários;
- clicar em anúncios para gastar a verba do concorrente.
De acordo com a Imperva, só esse grupo respondeu por 40% de todo o tráfego da internet em 2025.
Agentes de inteligência artificial. A novidade dos últimos dois anos. São sistemas que visitam sites em nome de um usuário para buscar informação, comparar preços ou concluir uma tarefa. A empresa de segurança HUMAN Security registrou alta de 187% no tráfego ligado à IA ao longo de 2025 e lembrou que boa parte dessa automação é legítima, como os resumos de IA do Google.
E o tráfego falso? É qualquer visita, clique ou impressão que não nasce do interesse genuíno de uma pessoa. Normalmente ele é gerado por bots maliciosos, mas também por fazendas de cliques e por serviços que vendem “visitas”.
Por isso, o objetivo da proteção é separar quem ajuda de quem atrapalha e tratar cada grupo de um jeito. Bloquear tudo o que é automático prejudica o próprio site.
Como saber se o seu site está recebendo tráfego falso?
Bots raramente se anunciam, então o diagnóstico começa pelos sinais indiretos. Alguns padrões aparecem com frequência:
- picos de visitas sem aumento de vendas, cadastros ou contatos;
- sessões de um ou dois segundos e taxa de rejeição perto de 100%;
- acessos de países onde a empresa não atua;
- muitas requisições vindas do mesmo endereço IP ou da mesma faixa;
- movimento intenso de madrugada, fora do horário do seu público;
- formulários cheios de nomes sem sentido e e-mails descartáveis;
- anúncios com muitos cliques e conversão quase zero.
No Google Analytics 4, bots e spiders conhecidos já são excluídos automaticamente. O detalhe é que esse filtro não pode ser desligado nem consultado, então você não vê o que foi removido. Robôs mais sofisticados, que imitam o navegador Chrome, passam pelo filtro e continuam inflando os relatórios.
No Google Ads, vale adicionar a coluna “Cliques inválidos” às tabelas das campanhas. Ela mostra quantos cliques o próprio Google identificou e descontou.
Nos logs do servidor está a fonte mais completa. Cada acesso fica registrado com IP, horário, página pedida e identificação do navegador. É ali que se descobre, por exemplo, que um único endereço abriu milhares de páginas do catálogo em uma hora.
Quanto o tráfego falso custa para o seu negócio?
O prejuízo costuma aparecer em três lugares.
Publicidade. Cada clique de robô em um anúncio pago é dinheiro gasto sem chance de venda. O Google filtra parte desses cliques, e a compensação segue regras próprias: quando o tráfego inválido é detectado antes do fechamento da fatura, a cobrança é ajustada, sem reembolso em dinheiro. Há ainda um efeito menos óbvio. Estratégias de lance automático aprendem com o comportamento dos cliques. Se robôs imitam bons visitantes, o algoritmo pode aumentar os lances justamente onde o tráfego é pior.
Infraestrutura. Robôs consomem processador, memória e banda como qualquer visitante. Quando chegam em massa, o site fica lento para os clientes de verdade. Segundo a Imperva, 27% dos ataques de bots em 2025 miraram APIs, as interfaces que conectam aplicativos ao servidor. Nesse caso o robô nem passa pelas páginas e conversa direto com o sistema.
Decisões. Taxa de conversão, interesse por produto, origem do público: tudo isso fica distorcido. A empresa pode investir em um canal que “traz muita gente” quando, na verdade, ele traz robôs.
Como proteger o site passo a passo?
Nenhuma ferramenta resolve tudo sozinha. A proteção funciona em camadas: cada uma filtra um tipo de ameaça, e juntas elas reduzem bastante o problema. A ordem abaixo vai do mais simples ao mais técnico.
Passo 1. Como medir o problema antes de bloquear alguém?
Bloquear sem medir é o caminho mais rápido para barrar clientes e o robô do Google. Antes de qualquer ajuste:
- Confirme que o servidor web grava logs de acesso.
- Anote o volume normal de visitas por hora e por dia.
- Identifique as páginas mais pedidas e os IPs mais ativos.
- Compare esses números com vendas e contatos do mesmo período.
No Brasil, os logs também têm peso legal. O artigo 15 do Marco Civil da Internet obriga provedores de aplicação constituídos como empresa a guardar os registros de acesso por seis meses. Como o endereço IP é considerado dado pessoal pela LGPD, esses arquivos precisam ficar em ambiente protegido, com acesso restrito.
Passo 2. Como limpar o Google Analytics e o Google Ads?
Essa etapa não exige conhecimento técnico e melhora a qualidade dos dados logo de início.
No GA4:
- crie o filtro de tráfego interno para excluir os IPs do escritório e da agência;
- ative o filtro de tráfego de desenvolvedores, que remove visitas em modo de depuração;
- monte um segmento com sessões muito curtas e origem suspeita para acompanhar a tendência.
No Google Ads:
- acompanhe a coluna de cliques inválidos toda semana;
- exclua sites e aplicativos da rede de display que só geram cliques sem conversão;
- revise o relatório de termos de pesquisa e adicione palavras-chave negativas;
- em campanhas com suspeita de fraude, compare os resultados do lance automático com um período de lance manual.
Um lembrete importante: esses filtros limpam os relatórios. O robô continua acessando o site e consumindo recursos do servidor. As próximas camadas tratam disso.
Passo 3. Onde colocar CAPTCHA sem afastar clientes reais?
CAPTCHA é o teste que tenta separar pessoas de programas. Ele funciona bem em pontos específicos:
- formulários de contato e orçamento;
- cadastro e login;
- recuperação de senha;
- finalização de compra em lojas com histórico de fraude.
Em páginas de conteúdo e no catálogo, ele só atrapalha.
A escolha da ferramenta mudou em 2025. O Google levou o reCAPTCHA para a cobrança do Google Cloud, e o uso gratuito vai até 10 mil verificações por mês por organização. Acima disso há taxa fixa de US$ 8 até 100 mil verificações e US$ 1 a cada mil adicionais. Nas chaves gratuitas, quando a cota acaba, a verificação simplesmente para de funcionar.
A alternativa mais adotada é o Cloudflare Turnstile. O modo gerenciado é gratuito, sem limite de uso, e dispensa o visitante de clicar em semáforos. Ele pode ser instalado em qualquer site, mesmo sem outros serviços da Cloudflare, e boa parte dos plugins de formulário do WordPress já traz integração pronta.
O público brasileiro reforça essa escolha. O Android responde por 81% dos acessos móveis no país, e desafios visuais em tela pequena cansam. Dados publicados pela WPForms em 2025 mostraram queda de 4,7% no envio de formulários quando o reCAPTCHA v2 era imposto a usuários de celular.
Um complemento simples é o honeypot, um campo invisível no formulário. Pessoas não o veem e deixam em branco; robôs simples preenchem tudo e se denunciam.
Passo 4. Como limitar o número de requisições no servidor?
A limitação de taxa, ou rate limiting, define quantos pedidos um mesmo visitante pode fazer em determinado tempo. Pense no caixa eletrônico que bloqueia o cartão depois de três senhas erradas. Uma pessoa lê uma página a cada poucos segundos, enquanto um robô pode pedir centenas no mesmo intervalo.
Onde aplicar primeiro:
- página de login e de criação de conta;
- recuperação de senha;
- busca interna, que costuma exigir muito do banco de dados;
- endpoints de API.
A documentação da AWS recomenda exatamente essa prioridade: limites mais rígidos nos endereços de alto custo ou alto impacto e um teto geral para o site inteiro, que impede que poucos IPs inundem o servidor.
No servidor web Nginx, isso se resolve com poucas linhas de configuração. Existem também listas prontas, mantidas por comunidades, que bloqueiam centenas de identificações de robôs conhecidos. Vale conhecer o limite dessas listas: bots mais sofisticados trocam a identificação e se apresentam como navegador comum.
Para aplicar esses ajustes é preciso ter acesso à configuração do servidor, algo que a hospedagem compartilhada normalmente não oferece. Em um servidor VPS da Serverspace, o acesso root é liberado logo após a criação, então dá para configurar o Nginx, os limites e as regras de firewall do jeito que o projeto precisa. O data center fica no Equinix SP3, em São Paulo, perto do público brasileiro.
Passo 5. Como banir automaticamente quem insiste?
Limitar requisições desacelera o robô. O passo seguinte é bloqueá-lo por um tempo quando ele insiste.
Fail2Ban lê os logs do servidor e, ao detectar várias tentativas erradas do mesmo IP, cria uma regra de firewall que bloqueia esse endereço. É leve, conhecido há mais de uma década e protege o acesso SSH, painéis administrativos e formulários. Temos um guia passo a passo de como configurar o Fail2Ban.
CrowdSec segue lógica parecida e acrescenta uma base comunitária. Quando um IP ataca um servidor da rede, os outros participantes recebem o alerta e podem bloqueá-lo antes do primeiro contato. Por padrão, o bloqueio no CrowdSec dura 4 horas, contra 10 minutos no Fail2Ban.
Uma divisão comum entre administradores:
- Fail2Ban cuida do acesso SSH;
- CrowdSec protege o site e as APIs.
Existe uma limitação a considerar. Muitos ataques usam proxies residenciais, que distribuem os pedidos por endereços de conexões domésticas. A Imperva encontrou esse recurso em 21% dos ataques feitos por meio de provedores de internet. Nesses casos, banir IP por IP ajuda pouco, e entram em cena a análise de comportamento e as soluções de gerenciamento de bots.
Passo 6. O que fazer com os robôs de inteligência artificial?
Robôs de empresas de IA visitam sites para treinar modelos e montar respostas. O arquivo robots.txt permite pedir que eles não entrem, mas é só um pedido, e parte desses robôs ignora a instrução.
A Cloudflare mudou o cenário em 1º de julho de 2025, quando passou a bloquear por padrão os robôs de IA em domínios novos. Em 2026 a empresa foi além e anunciou que, a partir de 15 de setembro, robôs de uso misto (busca, agentes e treinamento no mesmo robô) seriam bloqueados por padrão em páginas com anúncios.
Aqui a decisão depende do modelo de negócio:
- portais e sites de conteúdo podem preferir limitar o acesso para proteger o próprio material;
- lojas e empresas de serviços geralmente ganham ao aparecer nas respostas do ChatGPT, do Gemini e de outros assistentes, então bloquear tudo significa perder um canal de descoberta.
Um meio-termo é liberar robôs de busca e restringir os de treinamento, ajustando o robots.txt e as regras do firewall.
Quais são as vantagens e os limites de cada método?
Cada camada tem custo, esforço e ponto cego próprios. A tabela resume o que esperar de cada uma.
| Método | O que resolve | Custo | Dificuldade | Limitação |
|---|---|---|---|---|
| Filtros no GA4 e no Google Ads | Relatórios distorcidos e gasto com cliques inválidos | Gratuito | Baixa | Não impede o acesso dos robôs ao servidor |
| CAPTCHA (Turnstile, reCAPTCHA) | Spam em formulários e cadastros falsos | Turnstile gratuito; reCAPTCHA pago acima de 10 mil verificações | Baixa | Afasta clientes quando usado em excesso |
| Honeypot | Robôs simples em formulários | Gratuito | Baixa | Robôs avançados ignoram o campo oculto |
| Rate limiting | Excesso de requisições, força bruta, cópia de catálogo | Gratuito em servidor próprio | Média | Exige acesso à configuração do servidor |
| Fail2Ban | Tentativas repetidas de login | Gratuito | Média | Bloqueia por IP e perde força contra proxies |
| CrowdSec | Atacantes já conhecidos pela comunidade | Versão comunitária gratuita | Média | Depende da qualidade das regras instaladas |
| Gerenciamento de bots pago (WAF) | Robôs sofisticados que imitam pessoas | Assinatura mensal | Média a alta | Custo alto para projetos pequenos |
| Bloqueio de robôs de IA | Cópia de conteúdo para treinamento | Gratuito ou incluído na CDN | Baixa | Pode tirar o site das respostas de assistentes de IA |
Para sites pequenos e médios, a combinação dos passos 3 a 5 costuma resolver a maior parte dos problemas sem gasto com licenças. Plataformas pagas de gerenciamento de bots, como o AWS WAF Bot Control, usam impressão digital do navegador, análise de comportamento e aprendizado de máquina. Elas fazem sentido quando o prejuízo com fraude já é grande ou quando o site sofre ataques sofisticados.
Qualquer método traz o risco de falso positivo, ou seja, bloquear alguém legítimo. Por isso, depois de cada mudança, acompanhe vendas, contatos e o relatório de rastreamento no Google Search Console.
Como aplicar a proteção em diferentes tipos de site?
Loja virtual com robôs de preço e de estoque
Concorrentes e agregadores usam robôs para copiar preços, e revendedores usam outros para arrematar produtos em promoção. O caminho é limitar requisições no catálogo e na busca, restringir a quantidade de unidades por pedido e colocar verificação no checkout. Hospedar a loja em um VPS com tráfego ilimitado, como o da Serverspace, também evita que um pico de robôs vire uma conta extra de transferência de dados no fim do mês.
Campanha no Google Ads com cliques suspeitos
Quando o custo por clique sobe e as vendas não acompanham, compare horários, regiões e posicionamentos dos cliques com os dados de conversão. Exclua os posicionamentos problemáticos, acompanhe a coluna de cliques inválidos e, se houver suspeita de ataque de concorrente, envie os registros ao suporte do Google.
Formulários e cadastros cheios de spam
Formulários abertos atraem robôs que enviam propaganda ou criam contas falsas em massa. Turnstile, honeypot e confirmação de e-mail resolvem a maioria dos casos. Para cadastros, um limite de contas criadas por IP em determinado período reduz ainda mais o volume.
Página de login sob ataque de senhas
No ataque chamado credential stuffing, o robô testa pares de login e senha vazados em outros serviços. A defesa combina limite de tentativas, bloqueio automático com Fail2Ban ou CrowdSec e autenticação em dois fatores. Mesmo com a senha certa, o invasor para no segundo fator.
Venda de ingressos para shows e eventos
O Decreto nº 13.108/2026, assinado em 31 de agosto, obriga os canais oficiais de venda de ingressos a adotar mecanismos contra compras em massa feitas por softwares e scripts. Entre as medidas estão a vinculação do ingresso ao comprador, o limite de ingressos por consumidor em eventos de alta demanda e o armazenamento dos dados de venda por pelo menos dois anos para auditoria. Para essas plataformas, a proteção contra bots virou exigência regulatória.
Quais erros deixam o site vulnerável mesmo com proteção?
- Tratar o robots.txt como barreira. Ele só orienta robôs que respeitam regras. Para os demais, use limites e bloqueios no servidor.
- Bloquear tudo o que é automático. Sem o Googlebot, o site some da busca. Antes de qualquer bloqueio, mantenha uma lista de robôs úteis liberados.
- Espalhar CAPTCHA por todas as páginas. O visitante desiste antes de comprar. Deixe a verificação só em formulários, login e checkout.
- Esquecer a cota do reCAPTCHA. Ao passar de 10 mil verificações, as chaves gratuitas param. Monitore o consumo ou migre para o Turnstile.
- Limpar só o GA4. O relatório fica bonito e o servidor continua sobrecarregado. Os filtros de análise precisam vir junto com regras no servidor.
- Banir IPs um a um em ataques distribuídos. Com proxies residenciais, a lista cresce sem fim. Prefira limites por comportamento e bases compartilhadas como a do CrowdSec.
- Descartar os logs ou guardá-los sem proteção. Além de perder a principal fonte de diagnóstico, a empresa descumpre o Marco Civil e se expõe a problemas com a LGPD.
- Deixar o lance automático rodando sem supervisão. Revise toda semana os cliques inválidos e o desempenho por posicionamento.
Por onde começar a proteger o seu site hoje?
Bots já são maioria na internet, e parte deles trabalha contra o seu negócio. A proteção eficiente combina camadas: dados limpos na análise, verificação humana nos pontos certos, limites no servidor, bloqueio automático de reincidentes e uma decisão clara sobre robôs de IA.
Um plano para a próxima semana:
- Levantar picos suspeitos no GA4, no Google Ads e nos logs.
- Instalar o Turnstile ou outro CAPTCHA leve nos formulários e no login.
- Configurar limites de requisições e o Fail2Ban ou o CrowdSec.
- Definir quais robôs de busca e de IA continuam liberados.
Se o site ainda roda em uma hospedagem sem acesso à configuração do servidor, vale considerar um VPS com data center em São Paulo. Com controle total do ambiente, cada camada deste guia pode ser aplicada e ajustada conforme o projeto cresce.