blog

Tráfego de bots: o que é e como detectar em campanhas pagas

Redação Safely
Tráfego de bots: o que é e como detectar em campanhas pagas

Campanhas de tráfego pago recebem acessos automatizados que chegam por meio de scripts, proxies e ferramentas de revisão sem nunca gerar conversão. Identificar esses acessos exige observar padrões que humanos não produzem.

O que é tráfego de bots

Tráfego de bots é todo acesso gerado por scripts ou agentes automatizados em vez de pessoas reais. Em 2024 esse tipo de tráfego representou 51% de todo o tráfego web global, enquanto os chamados bad bots responderam por 37% do total.

Relatórios mais recentes indicam que a parcela automatizada chegou a 53% do tráfego web global. A diferença entre bots simples e bots avançados importa porque os primeiros são mais fáceis de bloquear por regras estáticas, enquanto os segundos adaptam comportamento para parecer humano.

Para quem roda campanhas pagas, o problema prático é que cada clique pago gerado por bot consome orçamento sem retorno e ainda pode inflar taxa de rejeição ou tempo na página.

Como bots se comportam em campanhas pagas

Um bot de revisão de anúncio visita a página uma única vez, costuma vir de faixas de IP conhecidas e renderiza JavaScript para comparar o destino final com o criativo. Já um scraper de concorrência retorna várias vezes por dia, troca de IP com frequência e raramente interage com elementos da página.

Bots que usam proxies residenciais aparecem em menor volume, mas são mais difíceis de separar por origem. Eles mantêm sessões curtas, sem movimento de mouse ou scroll, e acessam URLs específicas repetidamente.

O padrão que aparece em logs é rajadas de requisições com user-agent repetido ou ausente, ausência de cookies de sessão e TLS fingerprint que não corresponde a navegadores comuns.

Sinais técnicos para identificar bots

Verifique o user-agent contra listas conhecidas e observe se o cabeçalho Accept-Language ou Accept-Encoding está ausente ou inconsistente. IPs de datacenter ou ASN com histórico de automação são outro indicador forte.

Analise o comportamento após o carregamento: humanos geram eventos de mouse, scroll e tempo de permanência variável; bots avançados simulam alguns desses eventos, mas com padrões estatísticos diferentes.

Fingerprint de TLS/JA3 e análise de headers HTTP completam o conjunto. Quando três ou mais sinais coincidem, a probabilidade de ser tráfego automatizado sobe rapidamente.

Passos para monitorar e filtrar tráfego automatizado

  1. Exporte logs de acesso do servidor ou da CDN e filtre por user-agent e ASN em um período de 48 horas.
  2. Marque visitas sem interação de mouse ou scroll após o carregamento da página.
  3. Compare o TLS fingerprint da requisição com amostras conhecidas de navegadores desktop e mobile.
  4. Agrupe acessos por IP e frequência de retorno à mesma URL de destino.
  5. Aplique regra temporária de redirecionamento para visitantes que apresentem três ou mais sinais de automação.
  6. Monitore taxa de conversão e rejeição antes e depois da regra para medir impacto.
  7. Revise semanalmente os falsos positivos e ajuste os pesos dos sinais.
  8. Mantenha lista branca de IPs de parceiros e ferramentas de teste.

Comparação entre métodos de detecção

CritérioBloqueio por IP/ASNAnálise comportamentalFingerprint multi-sinal
Cobertura de bots residenciaisBaixaMédiaAlta
Risco de falso positivoMédioBaixo quando calibradoBaixo quando calibrado
Latência de decisãoQuase zero50-200 ms10-20 ms
ManutençãoBaixaMédiaBaixa após setup

Trade-offs da filtragem em tempo real

Filtrar antes da página carregar evita que bots vejam a oferta real e copiem criativo ou funil. Ao mesmo tempo, uma regra muito agressiva pode desviar visitantes legítimos que usam VPN ou navegadores pouco comuns.

A decisão precisa ocorrer em milissegundos para não aumentar tempo de carregamento. Soluções que combinam centenas de sinais e recalibram pesos com o próprio tráfego do cliente reduzem falsos positivos sem exigir manutenção constante.

Bloquear apenas por IP de datacenter resolve o problema?

Reduz parte relevante do tráfego simples, mas deixa passar bots que operam por IP residencial ou móvel. É necessário combinar com outros sinais.

Como saber se estou perdendo conversões por falso positivo?

Compare taxa de conversão e volume de conversões nos dias com e sem a regra de filtragem. Queda significativa indica ajuste necessário.

Ferramentas de espionagem de concorrência conseguem burlar cloaking?

Quando o cloaking usa múltiplos sinais e recalibra pesos, a maioria dos scrapers é interceptada antes de ver a oferta real.

É possível aplicar a filtragem sem alterar o código da landing page?

Sim. Apontar o domínio para uma solução baseada em DNS ativa a proteção sem tocar no servidor de origem.

Google Ads pune o uso de cloaking para esconder conteúdo de bots?

O que a política proíbe é entregar conteúdo diferente para usuários e mecanismos de busca com intenção de manipular rankings. Filtrar tráfego automatizado de revisão ou scraping não viola essa regra.

Monitore os sinais em logs por uma semana e aplique a primeira regra de triagem baseada em pelo menos três indicadores simultâneos.

Leia também: White page e black page: como funcionam no cloaking

Leia também: Cloaker para TikTok Ads: proteja campanhas de vídeo contra bots

Leia também: IP de datacenter vs IP residencial na detecção de bots

Leia também: Como se proteger de spy tools em campanhas pagas

Leia também: Fingerprint de navegador: como funciona a identificação de dispositivos

Leia também: Click id perdido no redirect: por que gclid e fbclid somem na cadeia

Leia também: Tráfego de agentes de IA: quando o não-humano converte de verdade

Leia também: Concorrente clicando nos meus anúncios: sinais reais e por que exclusão de IP não basta

Leia também: Reembolso de clique inválido no Google Ads: o que é creditado e o que não é

RE

Escrito por

Redação Safely