Resumo: bypass furtivo de Cloudflare e PerimeterX com OpenClaw e Scrapling
- Toda a gente quer declarar os agentes de IA bloqueados na edge, mas o OpenClaw emparelhado com o StealthyFetcher do Scrapling lança um Chrome headless que resolve o Turnstile, esconde fugas de WebRTC e aleatoriza o ruído do canvas para que cada sessão pareça um humano novo. O teu WAF na edge não é a resposta.
- A Cloudflare relatou que os bots de IA de "ação do utilizador" (preenchimento de formulários, publicações, edições de perfil) cresceram mais de 15x ao longo de 2025, o Merchant Risk Council relatou que 83% dos comerciantes foram atingidos por abuso de primeira parte, ATO ou abuso de reembolsos no último ano, e o fingerprinting da cside lê mais de 250 sinais passivos por sessão.
- Se o teu ponto de controlo é a reputação de IP e os CAPTCHAs, já perdeste as sessões que importam. Instrumenta o que corre dentro do navegador, ou continua a enviar relatórios de chargeback impecáveis enquanto scrapers agênticos percorrem o teu checkout ao próprio ritmo.
O agente de IA open source OpenClaw está por todo o lado. Gere calendários, esvazia caixas de entrada e automatiza tarefas diárias. Mas os atacantes também o usam para extrair conteúdo protegido, testar cartões de crédito roubados e criar contas falsas em larga escala.
Para o fazer, combinam o OpenClaw com ferramentas especializadas de navegador headless como o Scrapling. Estas ferramentas foram concebidas especificamente para contornar sistemas anti-bot tradicionais como o Cloudflare e o PerimeterX. Falsificam fingerprints TLS, aleatorizam a renderização de canvas e rodam user agents para fazer com que scripts automatizados pareçam exatamente compradores humanos.
Se a tua stack de segurança depende de reputação de IP ou de desafios básicos em JavaScript, estes agentes já estão a passar despercebidos. Defender-se desta nova vaga de fraude agêntica exige olhar mais a fundo para dentro do navegador.
A mecânica de um bypass agêntico
Quando um agente de IA visita um site, os sistemas tradicionais de deteção de bots procuram sinais óbvios de automação. Verificam se o endereço IP pertence a um data center conhecido, se a string do user agent corresponde a um navegador real e se a sessão consegue resolver um desafio CAPTCHA em segundo plano.
Ferramentas como o Scrapling automatizam a evasão destes controlos. Quando um utilizador do OpenClaw instrui o seu agente a extrair um site protegido, o agente lança uma instância de Chrome headless usando um modo "StealthyFetcher".
Este modo resolve automaticamente os desafios do Cloudflare Turnstile. Bloqueia fugas de WebRTC que poderiam expor o endereço IP real do agente. Até adiciona ruído aleatório às operações de renderização de canvas, para que a impressão digital gráfica do navegador mude a cada pedido. Para o sistema de deteção de bots legado, o agente automatizado parece um utilizador humano único e legítimo, num dispositivo padrão.
Por que razão as suites antifraude legadas estão a falhar
A indústria de deteção de bots foi criada para travar scripts mecânicos que executam tarefas com tempos perfeitos e velocidades de scroll uniformes. Os agentes de IA não se comportam como scripts mecânicos.
Segundo a Cloudflare, os bots de IA de "ação do utilizador" — agentes que preenchem formulários, fazem publicações ou editam informações de perfil — aumentaram mais de 15 vezes ao longo de 2025. Estes agentes usam raciocínio para navegar por fluxos de trabalho complexos. Espaçam os seus pedidos, rodam por proxies residenciais e imitam padrões de interação humana.
Quando estes agentes são armados para fraude, o impacto financeiro é grave. O Merchant Risk Council relata que 83% dos comerciantes sofreram abuso de primeira parte, fraude de tomada de conta ou abuso de reembolsos no último ano. A fraude de pagamentos custa agora aos comerciantes de e-commerce mais de 48 mil milhões de dólares por ano.
Detetar agentes furtivos com fingerprinting do navegador
Não se trava um agente de IA pedindo-lhe que clique em imagens de semáforos. Trava-se analisando o ambiente em que corre.
O cside Fingerprinting recolhe passivamente mais de 250 sinais de rede, dispositivo e comportamento durante os carregamentos normais de página. Em vez de depender de um único ponto de falha, como um fingerprint TLS ou um endereço IP, a cside constrói uma identidade persistente de visitante que se mantém entre sessões, modos de navegação anónima e VPNs.
Quando um agente OpenClaw tenta esconder-se atrás de um proxy residencial ou aleatorizar a sua saída de canvas, a cside deteta as anomalias subjacentes. A plataforma identifica os sinais reveladores de máquinas virtuais, navegadores headless e frameworks automatizados que indicam atividade fraudulenta.
Esta visibilidade profunda ao nível da camada do navegador permite às equipas de segurança identificar sessões suspeitas antes de chegarem à página de checkout ou ao formulário de criação de conta.
Proteger a era do comércio agêntico
Os agentes de IA estão a mudar fundamentalmente a forma como os utilizadores interagem com a web. Embora alguns agentes sejam maliciosos, outros são ferramentas legítimas de consumidores a atuar em nome de compradores reais.
O objetivo é compreender a intenção por trás da sessão, e não bloquear todo o tráfego automatizado. Ao monitorizar sinais da camada do navegador, consegues detetar agentes de IA com precisão. Podes bloquear os scrapers e os testadores de cartões, ao mesmo tempo que guias com segurança os agentes de consumidores fidedignos pelo teu fluxo de checkout.
O que acontece no navegador é a diferença entre um ataque bloqueado e um chargeback dispendioso.
Marca uma demonstração para veres como o cside Fingerprinting pode proteger as tuas páginas de login e pagamento contra fraude agêntica.









