Resumo: bypass furtivo de Cloudflare e PerimeterX com OpenClaw e Scrapling
- O WAF na edge não chega: Toda a gente quer declarar os agentes de IA bloqueados na edge, mas o OpenClaw emparelhado com o StealthyFetcher do Scrapling lança um Chrome headless que resolve o Turnstile, esconde fugas de WebRTC e aleatoriza o ruído do canvas para que cada sessão pareça um humano novo. O teu WAF na edge não é a resposta.
- Em números: A Cloudflare relatou que os bots de IA de "ação do utilizador" (preenchimento de formulários, publicações, edições de perfil) cresceram mais de 15x ao longo de 2025, o Merchant Risk Council relatou que 83% dos comerciantes foram atingidos por abuso de primeira parte, ATO ou abuso de reembolsos no último ano, e o fingerprinting da cside lê mais de 250 sinais passivos por sessão.
- Conclusão: Se o teu ponto de controlo é a reputação de IP e os CAPTCHAs, já perdeste as sessões que importam. Instrumenta o que corre dentro do navegador, ou continua a enviar relatórios de chargeback impecáveis enquanto scrapers agênticos percorrem o teu checkout ao próprio ritmo.
Sem tempo? Veja a deteção de agentes de IA da cside. Cobre tudo o que se segue numa única implementação.
O agente de IA open source OpenClaw está por todo o lado. Gere calendários, esvazia caixas de entrada e automatiza tarefas diárias. Mas os atacantes também o usam para extrair conteúdo protegido, testar cartões de crédito roubados e criar contas falsas em larga escala.
Para o fazer, combinam o OpenClaw com ferramentas especializadas de navegador headless como o Scrapling. Estas ferramentas foram concebidas especificamente para contornar sistemas anti-bot tradicionais como o Cloudflare e o PerimeterX. Falsificam fingerprints TLS, aleatorizam a renderização de canvas e rodam user agents para fazer com que scripts automatizados pareçam exatamente compradores humanos.
Se a tua stack de segurança depende de reputação de IP ou de desafios básicos em JavaScript, estes agentes já estão a passar despercebidos. Defender-se desta nova vaga de fraude agêntica exige olhar mais a fundo para dentro do navegador.
A mecânica de um bypass agêntico
Quando um agente de IA visita um site, os sistemas tradicionais de deteção de bots procuram sinais óbvios de automação. Verificam se o endereço IP pertence a um data center conhecido, se a string do user agent corresponde a um navegador real e se a sessão consegue resolver um desafio CAPTCHA em segundo plano.
Ferramentas como o Scrapling automatizam a evasão destes controlos. Quando um utilizador do OpenClaw instrui o seu agente a extrair um site protegido, o agente lança uma instância de Chrome headless usando um modo "StealthyFetcher".
Este modo resolve automaticamente os desafios do Cloudflare Turnstile. Bloqueia fugas de WebRTC que poderiam expor o endereço IP real do agente. Até adiciona ruído aleatório às operações de renderização de canvas, para que a impressão digital gráfica do navegador mude a cada pedido. Para o sistema de deteção de bots legado, o agente automatizado parece um utilizador humano único e legítimo, num dispositivo padrão.
Por que razão as suites antifraude legadas estão a falhar
A indústria de deteção de bots foi criada para travar scripts mecânicos que executam tarefas com tempos perfeitos e velocidades de scroll uniformes. Os agentes de IA não se comportam como scripts mecânicos.
Segundo a Cloudflare, os bots de IA de "ação do utilizador" (agentes que preenchem formulários, fazem publicações ou editam informações de perfil) aumentaram mais de 15 vezes ao longo de 2025. Estes agentes usam raciocínio para navegar por fluxos de trabalho complexos. Espaçam os seus pedidos, rodam por proxies residenciais e imitam padrões de interação humana.
Quando estes agentes são armados para fraude, o impacto financeiro é grave. O Merchant Risk Council relata que 83% dos comerciantes sofreram abuso de primeira parte, fraude de tomada de conta ou abuso de reembolsos no último ano. A fraude de pagamentos custa agora aos comerciantes de e-commerce mais de 48 mil milhões de dólares por ano.
Detetar agentes furtivos com fingerprinting do navegador
Não se trava um agente de IA pedindo-lhe que clique em imagens de semáforos. Trava-se analisando o ambiente em que corre.
O cside Fingerprinting recolhe passivamente mais de 250 sinais de rede, dispositivo e comportamento durante os carregamentos normais de página. Em vez de depender de um único ponto de falha, como um fingerprint TLS ou um endereço IP, a cside constrói uma identidade persistente de visitante que se mantém entre sessões, modos de navegação anónima e VPNs.
Quando um agente OpenClaw tenta esconder-se atrás de um proxy residencial ou aleatorizar a sua saída de canvas, a cside deteta as anomalias subjacentes. A plataforma identifica os sinais reveladores de máquinas virtuais, navegadores headless e frameworks automatizados que indicam atividade fraudulenta.
Esta visibilidade profunda ao nível da camada do navegador permite às equipas de segurança identificar sessões suspeitas antes de chegarem à página de checkout ou ao formulário de criação de conta.
Proteger a era do comércio agêntico
Os agentes de IA estão a mudar fundamentalmente a forma como os utilizadores interagem com a web. Embora alguns agentes sejam maliciosos, outros são ferramentas legítimas de consumidores a atuar em nome de compradores reais.
O objetivo é compreender a intenção por trás da sessão, e não bloquear todo o tráfego automatizado. Ao monitorizar sinais da camada do navegador, consegues detetar agentes de IA com precisão. Podes bloquear os scrapers e os testadores de cartões, ao mesmo tempo que guias com segurança os agentes de consumidores fidedignos pelo teu fluxo de checkout.
O que acontece no navegador é a diferença entre um ataque bloqueado e um chargeback dispendioso.
Marca uma demonstração para veres como o cside Fingerprinting pode proteger as tuas páginas de login e pagamento contra fraude agêntica.









