Impressão digital

Captcha recorrente: o que o ambiente está dizendo (e o que não)

Captcha recorrente é sinal de risco, não sentença de ban. IP, ritmo e retrato incoerente pesam. O que o desafio diz — e o que ele não prova.

LauthAtualizado em 6 jun 202610 min de leitura

O gestor abre o Ads Manager e o desafio aparece de novo. Semáforo, vitrine, “não sou um robô”. Na terceira vez no mesmo dia o Slack acusa o navegador. Na quarta, alguém rotaciona o IP. Na quinta, a sessão que era só chata vira checkpoint. Captcha recorrente é um sinal. Sinal pede leitura. Não pede dança.

Este texto diz o que o desafio costuma apontar — vizinhança de IP, ritmo, retrato incoerente — e o que ele não prova. Não prova desativação. Não prova que o criativo foi recusado. Não prova que “a ferramenta está detectada”. Time que lê testes de fingerprint já sabe que score não é sentença. Captcha é a versão do mesmo problema no meio do expediente.

O que um captcha é, na mesa de mídia

É um freio. A plataforma não tem certeza de que a sessão é um operador humano estável naquele contexto. Pede um gesto difícil para script barato. O gesto não limpa reputação. Adia a dúvida. Se a dúvida continua, o freio volta.

Por isso recorrência importa mais do que a ocorrência única. Um desafio depois de viagem, de troca de máquina, de senha nova, é esperado. Um desafio a cada clique em campanha, no mesmo perfil, no mesmo dia, diz que o contexto não convenceu. O contexto é o cesto: IP, ASN, cookie, fingerprint, horário, volume de ação, histórico da identidade.

Há captcha de borda e captcha de conta. O de borda aparece em login, em IP novo, em datacenter óbvio. O de conta aparece depois, em identidade já olhada, mesmo em IP aceitável. Misturar os dois no mesmo procedimento produz o erro clássico: trocar o proxy da conta boa porque o login de um IP ruim tomou desafio. Separe. Qual URL. Qual identidade. Qual endereço. Qual hora.

Há também o captcha de terceiro. Ferramenta de criativo, painel de proxy, checker. Isso diagnostica a reputação daquele destino, não a da Meta. Não use o desafio de um site de teste como prova de que o Ads vai cair. Use como pista de vizinhança. Pista barata. Não sentença.

Três causas que o time realmente controla

A primeira é IP. Endereço de hosting rotulado como residencial. Pool compartilhado com cadastro em massa. ASN que já apareceu em abuso. Sticky que não gruda e o IP muda a cada request. Geo que não bate com o fuso do perfil. Dual-stack que vaza o IPv4 da casa. Qualidade de IP na prática se inspeciona. Captcha recorrente é um dos sintomas. Não é o único. Não é o mais grave. É o mais visível.

A segunda é ritmo. Login, troca de campanha, criação de anúncio, export, convite, tudo no mesmo bloco de minutos, em conta nova ou em conta que acabou de mudar de ambiente. Script de publicação. Cinco pessoas no mesmo perfil. Plantão que abre dez identidades em onze minutos no mesmo retrato. A plataforma não precisa “provar robô”. Soma densidade. Captcha é uma resposta barata à densidade. A outra resposta, pior, é checkpoint. A terceira é restrição. Pare o burst antes de culpar o canvas.

A terceira é incoerência de retrato. Fuso de Lisboa, IP de Fortaleza, idioma de painel em inglês, GPU que muda a cada refresh, WebRTC de outro país, cookie colado de outro notebook. O desafio aqui não é “o fingerprint vazou um ID”. É o conjunto não parecer uma pessoa no mesmo lugar. Estabilidade chata vence randomização. Randomizar para “passar no checker” é um jeito confiável de ganhar captcha no painel real.

Extensão, malware e sessão emprestada entram nessa terceira causa. Cookie de outro retrato. Extensão que altera canvas de forma tosca. Máquina com stealer. Antes de comprar outro proxy, pergunte se o disco ainda é seu e se o cookie ainda é daquela máquina.

O que o captcha não está dizendo

Não está dizendo que o anúncio violou política. Recusa de criativo tem tela de criativo. Landing furada tem revisor. Trocar IP porque o anúncio caiu é o folklore caro. O desafio pode coincidir no tempo. Coincidência não é causa.

Não está dizendo que a conta foi desativada. Desativação tem fluxo próprio. Quem trata captcha como ban abre o playbook pesado no incidente errado. Quem trata ban como captcha perde horas no desafio. Nomeie. Depois aja.

Não está dizendo que o navegador da agência é inútil. Isolamento de perfil reduz correlação entre identidades. Não apaga ASN sujo. Não apaga burst. Não apaga cookie colado. Ferramenta certa, problema errado: o captcha continua.

Não está dizendo que você precisa de um serviço para resolver desafio em massa. Isso é automação em cima de sinal de automação. Piora o retrato. Se o time não consegue passar no desafio como humano, no horário comercial, no ambiente documentado, o ambiente está errado ou a identidade está marcada. Nos dois casos, resolver o puzzle por API não é higiene. É teatro.

Não está dizendo qual camada falhou. Captcha é o alarme do prédio. Não aponta o andar. O andar você inspeciona: IP, WebRTC, DNS, fuso, cookie, ritmo, histórico da conta. Alarme sem inspeção vira rodízio de proxy. Rodízio de proxy é o que o alarme, muitas vezes, estava denunciando.

Datacenter, residencial e o rótulo da loja

Datacenter toma mais desafio. A plataforma lê ASN de hosting. Operação logada de anúncio em VPS barato começa a conversa na fila de risco. Há exceções. Não construa a mesa em cima da exceção.

Residencial de ISP brasileiro estável toma menos. Residencial de pool anônimo com vizinhança de abuso toma tanto quanto o VPS, às vezes mais, porque o rótulo mente. O texto de qualidade de IP existe para essa leitura. Captcha recorrente em “residencial premium” é pista de que o produto não é o da ficha. Peça ASN. Compare com o whois. Se o suporte recusa, você já tem um sinal mais honesto do que o score da landing.

Móvel tem padrão próprio. Endereços de operadora mudam. CGNAT. Vizinhança enorme. Pode tomar desafio por volume do bloco, não por você. Sticky curto em conta logada piora. Se o job é painel web de ads, móvel raramente é a primeira escolha. Se o job é app, o procedimento é outro. Não misture.

A loja vende purity. O captcha não lê a loja. Lê o endereço. Um score 99 que rotaciona a cada sessenta segundos continua um endereço novo a cada minuto. Endereço novo a cada minuto, conta logada, é o retrato de sequestro. O desafio volta. Merece voltar.

O reflexo que piora: rotacionar, randomizar, limpar

Rotacionar o IP a cada captcha ensina a plataforma que aquela sessão não tem bairro. Pare. Se o endereço é ruim, migre com procedimento: perfil, geo, fuso, conta descartável, depois a identidade. Não no meio do conjunto que está publicando.

Randomizar fingerprint a cada refresh ensina que o aparelho não existe. Checker pode até gostar de um frame. O painel real vê a variação. Estabilize. Leia o teste como diagnóstico, não como jogo de atingir 100.

Limpar cookie a cada desafio desloga. O próximo login é um evento novo. Evento novo em retrato já olhado vira mais um ponto. Higiene de storage tem hora. A hora não é o pânico do semáforo.

Abrir a mesma identidade em três ferramentas “para ver qual passa” cria três retratos. Um deles vai passar. Os outros dois ficam no grafo. Parabéns: você comprou o desafio futuro. Um ambiente. Um perfil. Um IP. O teste é esse, ou não é teste.

Instalar extensão de “bypass”. Além de ser o caminho do malware, é o caminho de um retrato ainda mais estranho. Não. Corrija camada. Se precisa de ferramenta, escolha isolamento e proxy com critério — o hub de comparativos existe para isso — não um atalho de captcha.

Protocolo quando o desafio volta

Pare o burst. Ninguém publica, clona, exporta. O diagnóstico precisa de silêncio.

Anote. Identidade, hora, URL, se era login ou painel interno, IP da hora, se o IP mudou nas últimas duas horas, se houve troca de máquina, se houve export de cookie, se o plantão abriu dez contas.

Inspecione o retrato. HTTP, WebRTC, DNS, fuso, idioma. Os quatro primeiros têm que bater. Se não batem, o captcha está certo. Corrija o furo. Não o desafio.

Inspecione o IP. ASN, geo, sticky. Se o sticky não gruda, o produto não serve para sessão logada. Se o ASN é hosting e o job é BM, você já sabe o eixo.

Inspecione o ritmo. Quantas ações na última hora. Quantas identidades no mesmo retrato. Quantas pessoas. Se o número parece software, o captcha está certo de novo. Ajuste o procedimento, não compre proxy novo no susto.

Humano resolve o desafio, no horário que a conta costuma operar, sem serviço de terceiros. Se não resolve, pare. Insistir vinte vezes é o burst. O burst era o problema.

Só então decida. Ambiente incoerente: conserte e permaneça. IP podre: migre com calma. Identidade marcada: o desafio pode persistir em IP bom; não queime o IP bom tentando lavar a conta. Política: se o banner de restrição está lá, o captcha é acessório.

Desktop, app e o desafio que não é o mesmo

Painel web e aplicativo não compartilham o mesmo freio. Captcha no Chrome da operação diagnostica o retrato do desktop: IP, fingerprint, cookie, ritmo de clique. Desafio no app diagnostica aparelho, conta da loja, comportamento de toque, às vezes o chip. Tratar os dois como um só leva o time a rotacionar proxy do computador porque o celular pediu confirmação. Eixo errado.

Se o job é anúncio no painel web, o roteiro de captcha é o deste texto. Se o job é app, o celular da operação existe. Emular app no desktop para “passar no desafio” mistura famílias de dispositivo. A plataforma lê a mistura. Não é higiene. É outro retrato estranho.

Há o desafio de e-mail e o de SMS. Recuperação de conta não é captcha de risco de automação, embora o time use a mesma palavra. Recuperação pede fator. Fator no grupo é outro incidente. Não resolva recuperação com IP novo.

Há o desafio que aparece só em ferramenta de terceiros: painel do proxy, checker, gerador de UTM. Anote como reputação daquele destino. Não como sentença do Ads. Gente que “zera o checker” e toma captcha no gerenciador já conhece a diferença. O checker é laboratório. O gerenciador é a jornada com cookie e gasto. Jornada pesa mais.

Se o desafio web some depois de alinhar sticky e WebRTC, você tinha ambiente. Se permanece com retrato coerente, silêncio de burst e IP honesto, a identidade pode estar marcada. Aí o captcha é sintoma da conta, não do proxy. Não queime o endereço bom tentando lavar a conta. Endereço bom é escasso. Conta marcada se discute no recurso e no criativo, não no rodízio.

Recorrência como métrica, não como drama

Uma vez por mês depois de viagem: ruído. Toda sessão: incidente de ambiente. Toda identidade da mesa no mesmo dia: incidente de pool ou de procedimento. Distinga. O primeiro não justifica troca de provedor. O terceiro justifica parar a operação até alguém ler o ASN.

Registre no perfil. Data, tipo, o que foi alterado depois. Sem registro, a mesa discute folklore. Com registro, você vê se o captcha caiu depois do sticky, depois do WebRTC, depois de parar o script de publicação. Causalidade chata. Útil.

Não transforme o coordenador em gente que “zera captcha”. Transforme em gente que nomeia o eixo. O desafio é o alarme. O trabalho é o andar. Andar certo poupa o SLA. Andar errado — mais um IP, mais um canvas, mais um cookie limpo — é o que transforma um semáforo chato numa sessão que a plataforma não quer mais ver.

Captcha recorrente, lido com calma, é dos sinais mais honestos que a mesa recebe. A plataforma está dizendo: este contexto não parece estável. Responda com estabilidade. Não com dança. A dança o desafio já conhece.

FAQ

Perguntas frequentes

Não. Significa que aquele retrato de sessão está na fila de risco. Pode ser IP, velocity, fingerprint estranho ou conta já marcada. Trate como alerta de ambiente. Não como oráculo de desativação.

Não. Empilha o sinal de automação no sinal que já existia. Humano no ambiente coerente. Se o captcha não passa, mude o diagnóstico, não a fazenda de cliques.

Toma mais que residencial estável de ISP. Não sempre. Residencial de pool sujo também toma. O tipo de ASN importa. O histórico do endereço importa. O rótulo da loja importa pouco.

É o reflexo que piora o retrato. Rotação no meio da sessão logada parece sequestro. Corrija a causa — sticky, geo, WebRTC, ritmo — e mantenha o endereço se ele for honesto.

Não. Checker mede uma visita de laboratório. Captcha mede risco na jornada real: login, gasto, horário, vizinhança. Score bonito com ASN ruim continua ruim. Leia o teste. Não adore o número.

Continue lendo

Artigos relacionados