Skip to main content
Blog
Blog security

O que é PII harvesting? Como scripts coletam dados pessoais em escala

PII harvesting é a coleta sistemática de informações de identificação pessoal de sites e formulários, geralmente por scripts que leem o que os usuários digitam — às vezes criminosa, às vezes uma tag de fornecedor que coleta demais. Este guia explica as técnicas, a diferença em relação à PII em si e como enxergar o harvesting nas suas próprias páginas.

Aug 18, 2026 3 min read
O que é PII harvesting? Como scripts coletam dados pessoais em escala
Índice

PII harvesting é a coleta sistemática de informações de identificação pessoal — nomes, e-mails, números de telefone, endereços, identificadores — de sites, geralmente por scripts que leem campos de formulário e dados da página diretamente no navegador do visitante. Vai do skimming criminoso para fraude e revenda até tags legítimas de fornecedores coletando demais em silêncio, e os dois casos parecem idênticos na sua aba de rede.

PII vs PII harvesting

PII é o dado: qualquer coisa que identifique uma pessoa sozinha ou em combinação. Harvesting é a atividade — extração em escala. Um site pode guardar PII de forma responsável e ainda assim ser palco de harvesting, porque os coletores são scripts rodando em suas páginas, não o seu próprio backend.

Como o PII harvesting funciona

TécnicaO que capturaQuem costuma fazer
Scraping de formulários / captura de digitaçãoO que os usuários digitam — inclusive antes do envio, e em formulários abandonadosSkimmers criminosos; tags de marketing agressivas
FormjackingCredenciais e dados pessoais de formulários visadosAtores criminosos
Sobrecaptura de session replayTudo o que está na tela, incluindo campos de PII sem máscaraFerramentas de analytics mal configuradas
Abuso de autofillDados que os navegadores preenchem automaticamente em campos ocultos ou fora da telaScripts maliciosos e de zona cinzenta
Sobrecoleta de pixels/tagsE-mails, identificadores e contexto enviados a plataformas de anúnciosTags de marketing mal configuradas — o padrão por trás das sanções envolvendo dados de saúde

O fio condutor incômodo: cada uma dessas técnicas executa como JavaScript comum com todos os privilégios da página. Os casos criminosos e os mal configurados diferem apenas na intenção — a mecânica de injeção e os fluxos de dados são os mesmos.

Por que é difícil de enxergar

O harvesting acontece depois que a página é servida, no navegador, onde logs de servidor e WAFs não têm visibilidade. Os scripts envolvidos costumam ser os que você instalou de propósito — um widget de chat, uma ferramenta de replay, uma tag de marketing — fazendo mais do que você imaginava. Nada dá erro; a conversão não é afetada; os dados simplesmente vão embora. A descoberta normalmente vem de fora: um regulador, um pesquisador ou o ponto cego de PII aparecendo em uma auditoria.

Como impedir

  • Inventarie os scripts nas páginas que carregam PII — login, cadastro, checkout, conta, formulários — e exija uma justificativa para cada um, a disciplina que o PCI DSS formaliza para páginas de pagamento.
  • Verifique o comportamento real, não as alegações do fornecedor. O monitoramento da cside observa o que cada script lê e para onde transmite, por sessão real, e o monitoramento de privacidade sinaliza especificamente fluxos de PII.
  • Mascare a captura de replay e analytics em todo campo sensível, e verifique novamente após cada atualização de ferramenta.
  • Restrinja os destinos com uma Content Security Policy para que os dados coletados tenham menos lugares para onde ir — lembrando que um fornecedor na lista de permitidos ainda pode ser quem faz o harvesting.
Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Não. PII é o dado em si — qualquer informação que possa identificar uma pessoa, sozinha ou combinada. PII harvesting é a atividade de coletar esses dados em escala. A distinção importa na prática: proteger a PII que você sabe que guarda é um problema de armazenamento e acesso; impedir o harvesting é um problema de visibilidade sobre qual código nas suas páginas está lendo e transmitindo dados que você nunca pretendeu compartilhar.

Atores criminosos injetam scripts que raspam a entrada de formulários para credential stuffing, roubo de identidade e revenda — o irmão em PII do skimming de cartões de pagamento. Mas uma grande parcela do harvesting é nominalmente legítima: tags de analytics, session replay e marketing configuradas (ou mal configuradas) para capturar campos de formulário, que é como endereços de e-mail e dados de saúde acabaram em plataformas de anúncios e geraram sanções regulatórias.

Inventarie os scripts que rodam nas páginas onde os usuários digitam PII, verifique o que cada um pode ler e para onde envia dados, mascare campos das ferramentas de session replay e monitore continuamente mudanças. O monitoramento na camada do navegador, como o da cside, torna observável o comportamento de leitura e envio por script, o que transforma 'achamos que nossas tags se comportam' em evidência.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário