Guia

Detecção de bots que os bots não conseguem falsificar

Pegue navegadores headless, frameworks de automação, scrapers e agentes de IA — com a decisão tomada no servidor a partir de sinais brutos, fingerprints TLS e da forma como uma mão de verdade realmente se move.

Por que as verificações de bot do lado do cliente falham

Tudo o que o navegador calcula, um bot consegue adulterar. Um script que retorna isBot: false é trivialmente sobrescrito. Uma detecção de bots robusta precisa ser decidida no servidor, a partir de evidências brutas que a automação não consegue falsificar de forma consistente. O agente do Prynt envia sinais — não um booleano — e o mecanismo os pondera onde o bot não tem alcance.

Os sinais que entregam a automação

  • Flags de headless e automação: navigator.webdriver, variáveis globais de Selenium/Puppeteer/Playwright, artefatos de CDP, ausência de window.chrome, listas vazias de plugins/idiomas.
  • Adulteração de funções nativas: getContext/toDataURL/getParameter modificados (ferramentas de ruído de canvas e de spoof de UA se traem justamente aqui).
  • SwiftShader / GL por software sob um UA não headless, incompatibilidades de hardware em iframes e releituras de webdriver em iframes recém-criados que driblam uma sobrescrita no nível superior.
  • Fingerprint TLS JA4 capturado na borda, antes de qualquer JS rodar — um UA de navegador montado sobre uma pilha TLS de curl/Go/Python é um cliente falsificado.
  • Biometria comportamental: trajetos de mouse perfeitamente retos, variação de tempo zero, digitação sobre-humana e um sensor de movimento que nunca se mexe denunciam uma máquina, mesmo quando o ambiente está perfeitamente falsificado.

Agentes de IA são a nova superfície de bots

O tráfego de IA agêntica — ChatGPT Operator, Perplexity, agentes Claude e Gemini, GPTBot, CCBot — é a classe de tráfego que mais cresce em 2026. O Prynt o classifica como um veredito distinto (não apenas "bot"), para que você possa permitir, limitar ou bloquear agentes de IA nos seus próprios termos.

Detecte e, então, aja — na borda

Detecção sem mitigação é meio produto. O Prynt conecta o veredito ao Prynt Challenge — uma proof-of-work adaptável ao risco (uma alternativa ao Turnstile/Arkose) — e aos conectores do Prynt Edge (Cloudflare Worker, nginx/OpenResty), que permitem, desafiam ou bloqueiam em menos de 10 ms antes de chegar à sua origem.

Relacionados

Fingerprinting de dispositivos · Prevenção de tomada de conta · Prynt vs FingerprintJS · Glossário