Resumo: parar assistentes IA que contornam WAFs
- WAFs checam três coisas: string user-agent, taxa de requisições e reputação do IP de origem. O OpenAI Operator manda um UA real do Chrome, anda em velocidade humana e sai por proxy residencial. Isso não é problema de bot, é problema de WAF.
- Nomeie o agente: As perdas por account takeover nos EUA saltaram de US$ 11,4 bilhões em 2024 para US$ 13,5 bilhões em 2025, alta de 18% ano contra ano segundo a Javelin. A cside lê entropia de canvas, geometria de cursor e saída WebGL dentro da sessão e nomeia Operator, Claude for Chrome e Playwright.
- Julgue por sessão: Não bloqueie uma categoria, julgue uma sessão. Permita ferramentas de acessibilidade, bloqueie credential stuffing, desafie configurações de conta, tudo por página. Se seu fornecedor não devolve um agente nomeado, quem paga o falso positivo é o cliente real.
Sem tempo? Veja a deteção de agentes IA da cside. Cobre tudo o que se segue numa única implementação.
A proteção contra bots em 2026 tem de funcionar dentro do navegador, não apenas no perímetro da rede. Agentes de IA como o OpenAI Operator e o Claude for Chrome correm em Chromium real com strings user-agent genuínas, por isso as verificações de cabeçalho, taxa e IP em que um WAF se baseia leem-nos todas como humanos.
A categoria alargou-se. Continua a abranger scrapers e scripts de credential stuffing, mas agora tem de contar com agentes de IA (OpenAI Operator, Claude for Chrome, Playwright, Puppeteer, Selenium) que operam a uma velocidade aproximadamente humana e carregam identidades de navegador reais. Apanhá-los exige sinais que só existem depois de o JavaScript correr: impressões digitais de canvas, cadência da sessão, geometria do cursor e saída de WebGL.
Porque é que a proteção contra bots na camada de rede não apanha os agentes de IA
A proteção contra bots tradicional corre na camada de rede. Um WAF verifica três coisas: a string user-agent, a taxa de pedidos e a reputação do IP de origem. Os agentes de IA derrotam as três por conceção.
O OpenAI Operator corre dentro de um navegador Chromium real. Envia uma string user-agent genuína do Chrome em vez de um identificador de bot. Preenche formulários de início de sessão, clica em botões e percorre páginas a uma velocidade aproximadamente humana, por isso a limitação de taxa nunca é acionada. Encaminhado através de um proxy residencial, o seu IP resolve para uma ligação de banda larga doméstica sem histórico em listas de bloqueio. Em cada ponto de verificação que um WAF pode inspecionar, o agente parece uma pessoa.
O mesmo se aplica ao Playwright, ao Puppeteer e ao Selenium em configurações furtivas. Suprimem a propriedade navigator.webdriver de que a deteção mais antiga dependia, e uma ferramenta da camada de rede fica sem nada para verificar.
Sinais da camada do navegador que expõem os agentes de IA
Os sinais da camada do navegador são a única forma fiável de separar os agentes de IA dos utilizadores humanos em 2026. Nenhum deles aparece num cabeçalho de pedido HTTP, por isso um WAF ou uma ferramenta de perímetro nunca os vê.
Entropia da impressão digital do canvas. Quando um navegador renderiza um elemento canvas, a saída varia com a GPU, o controlador gráfico e o pipeline de renderização de tipos de letra do sistema operativo. Uma GPU virtualizada ou headless produz uma saída de baixa entropia e altamente uniforme. A máquina de um utilizador real produz uma saída mais rica e com mais ruído. Essa diferença é mensurável e consistente.
Cadência da sessão. Os utilizadores humanos fazem pausas, releem, corrigem gralhas e perdem o foco, por isso a temporização das suas interações tem uma variância natural. Os agentes de IA executam sequências com uma regularidade mecânica: as teclas chegam em intervalos fixos, os campos são preenchidos numa ordem precisa e as transições de página acontecem sem hesitação nem recuo.
Geometria do cursor. Um humano que move um cursor de um ponto para outro traça um arco curvo com microcorreções. Um agente que usa movimento programático do rato produz vetores em linha reta ou curvas suspeitosamente suaves que são implausíveis para uma entrada orgânica.
Impressão digital de tipos de letra e WebGL. O conjunto de tipos de letra instalados num sistema e a saída dos programas de shader WebGL variam ambos com o hardware real. Os ambientes em contentores ou virtualizados produzem conjuntos de tipos de letra previsivelmente limitados e uma saída de WebGL uniforme que não corresponde à plataforma user-agent declarada.
Entre os agentes nomeados que mostram estes padrões estão o OpenAI Operator, o Claude for Chrome, o Playwright, o Puppeteer e o Selenium. Cada um é identificado através de uma combinação de sinais em vez de uma única verificação.
As perdas por account takeover nos EUA subiram de 11,4 mil milhões de dólares em 2024 para 13,5 mil milhões de dólares em 2025, um aumento de 18% face ao ano anterior, de acordo com o Javelin Strategy & Research 2026 Identity Fraud Study.
| Ano | Perdas por account takeover nos EUA (USD) |
|---|---|
| 2024 | 11,4 mil milhões de dólares |
| 2025 | 13,5 mil milhões de dólares |
Esse crescimento é impulsionado sobretudo pelo credential stuffing automatizado, com os agentes de IA a substituir cada vez mais os bots com scripts mais antigos como a ferramenta de ataque preferida.
Controlos por página para o tráfego de agentes de IA detetado
Bloquear todos os agentes de IA raramente é a decisão certa. Alguns são legítimos: ferramentas de acessibilidade, automações de fluxos de trabalho B2B autorizadas e integrações aprovadas por clientes correm todas através de automação de navegador. Quer ter controlo sobre esse tráfego, e uma rejeição geral deita fora os casos legítimos juntamente com os abusivos.
A cside permite-lhe definir uma resposta para cada página ou endpoint que monitoriza. Para cada agente de IA detetado escolhe uma de quatro ações: bloquear, permitir, desafiar ou orientar. Essa granularidade importa porque a resposta certa muda consoante a página e o setor.
Os operadores de iGaming bloqueiam os pedidos automatizados de bónus. Um agente que completa um fluxo de registo e reclama um bónus de boas-vindas antes de levantar é um custo direto de margem, e bloquear agentes nas páginas de registo e de pedido de bónus trava isso sem afetar os jogadores reais.
As plataformas de eCommerce bloqueiam o checkout conduzido por IA durante saldos relâmpago e lançamentos de produtos, onde a compra automatizada em escala esgota o stock antes de os clientes reais lhe chegarem e prejudica a confiança na marca.
As plataformas de fintech sinalizam agentes que correm fluxos de KYC. A submissão automatizada de documentos combinada com dados de identidade sintéticos pode passar as verificações básicas de liveness quando a sessão subjacente nunca é inspecionada em busca de automação.
Como funciona a deteção de agentes de IA da cside
A deteção de agentes de IA da cside corre a partir de uma única tag de script adicionada à sua página. Não há SDK para integrar, nenhuma alteração no lado do servidor e nenhuma infraestrutura para gerir.
Assim que está ativo, o script recolhe mais de 250 sinais do navegador por sessão: as impressões digitais de canvas e WebGL descritas acima, além da cadência da sessão, da geometria do cursor, das verificações de consistência das propriedades do navigator e da enumeração de tipos de letra.
A cside faz mais do que devolver um sinalizador de bot-ou-não. Onde os sinais o permitem, nomeia o agente específico (o OpenAI Operator, o Claude for Chrome, o Playwright, o Puppeteer, o Selenium e outros deixam cada um uma combinação distinta), o que dá às suas equipas de segurança e de produto contexto para agir em vez de uma pontuação isolada.
O veredicto regressa em tempo real através da API, antes de a sessão completar uma ação sensível, e encaixa nos seus sistemas existentes de autenticação, de checkout e de revisão de fraude.
Veja os agentes de IA e os bots que já estão no seu tráfego e comece gratuitamente na cside.
Leituras adicionais:








