Skip to main content
Blog
Blog security

O que é PII harvesting? Como scripts coletam dados pessoais em escala

PII harvesting é a coleta sistemática de informações de identificação pessoal de sites e formulários, geralmente por scripts que leem o que os usuários digitam, às vezes criminosa, às vezes uma tag de fornecedor que coleta demais. Este guia explica as técnicas, a diferença em relação à PII em si e como enxergar o harvesting nas suas próprias páginas.

Aug 18, 2026 4 min read
O que é PII harvesting? Como scripts coletam dados pessoais em escala
Índice

PII harvesting é a coleta sistemática de informações de identificação pessoal (nomes, e-mails, números de telefone, endereços, identificadores) de sites, geralmente por scripts que leem campos de formulário e dados da página diretamente no navegador do visitante. Vai do skimming criminoso para fraude e revenda até tags legítimas de fornecedores coletando demais em silêncio, e os dois casos parecem idênticos na sua aba de rede.

Resumo: scripts que coletam dados pessoais em escala

  • O que é: A coleta sistemática de nomes, e-mails e identificadores por scripts que leem os campos de formulário diretamente no navegador do visitante.
  • Dois tipos, uma mesma aparência: Skimmers criminosos e tags de fornecedores que coletam demais (analytics, session replay, marketing) parecem idênticos na sua aba de rede.
  • Por que se esconde: A coleta ocorre depois que a página é servida, onde logs de servidor e WAFs não têm visão, e nada gera erro enquanto os dados simplesmente saem.

Sem tempo? Veja o monitoramento de privacidade da cside. Ele sinaliza quais scripts leem PII e para onde a transmitem, em cada sessão real.

PII vs PII harvesting

PII é o dado: qualquer coisa que identifique uma pessoa sozinha ou em combinação. Harvesting é a atividade: extração em escala. Um site pode guardar PII de forma responsável e ainda assim ser palco de harvesting, porque os coletores são scripts rodando em suas páginas, não o seu próprio backend.

Como o PII harvesting funciona

TécnicaO que capturaQuem costuma fazer
Scraping de formulários / captura de digitaçãoO que os usuários digitam, inclusive antes do envio, e em formulários abandonadosSkimmers criminosos; tags de marketing agressivas
FormjackingCredenciais e dados pessoais de formulários visadosAtores criminosos
Sobrecaptura de session replayTudo o que está na tela, incluindo campos de PII sem máscaraFerramentas de analytics mal configuradas
Abuso de autofillDados que os navegadores preenchem automaticamente em campos ocultos ou fora da telaScripts maliciosos e de zona cinzenta
Sobrecoleta de pixels/tagsE-mails, identificadores e contexto enviados a plataformas de anúnciosTags de marketing mal configuradas, o padrão por trás das sanções envolvendo dados de saúde

O fio condutor incômodo: cada uma dessas técnicas executa como JavaScript comum com todos os privilégios da página. Os casos criminosos e os mal configurados diferem apenas na intenção: a mecânica de injeção e os fluxos de dados são os mesmos.

Por que é difícil de enxergar

O harvesting acontece depois que a página é servida, no navegador, onde logs de servidor e WAFs não têm visibilidade. Os scripts envolvidos costumam ser os que você instalou de propósito (um widget de chat, uma ferramenta de replay, uma tag de marketing) fazendo mais do que você imaginava. Nada dá erro; a conversão não é afetada; os dados simplesmente vão embora. A descoberta normalmente vem de fora: um regulador, um pesquisador ou o ponto cego de PII aparecendo em uma auditoria.

Como impedir

  • Inventarie os scripts nas páginas que carregam PII (login, cadastro, checkout, conta, formulários) e exija uma justificativa para cada um, a disciplina que o PCI DSS formaliza para páginas de pagamento.
  • Verifique o comportamento real, não as alegações do fornecedor. O monitoramento da cside observa o que cada script lê e para onde transmite, por sessão real, e o monitoramento de privacidade sinaliza especificamente fluxos de PII.
  • Mascare a captura de replay e analytics em todo campo sensível, e verifique novamente após cada atualização de ferramenta.
  • Restrinja os destinos com uma Content Security Policy para que os dados coletados tenham menos lugares para onde ir, lembrando que um fornecedor na lista de permitidos ainda pode ser quem faz o harvesting.
Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Não. PII é o dado em si: qualquer informação que possa identificar uma pessoa, sozinha ou combinada. PII harvesting é a atividade de coletar esses dados em escala. A distinção importa na prática: proteger a PII que você sabe que guarda é um problema de armazenamento e acesso; impedir o harvesting é um problema de visibilidade sobre qual código nas suas páginas está lendo e transmitindo dados que você nunca pretendeu compartilhar.

Atores criminosos injetam scripts que raspam a entrada de formulários para credential stuffing, roubo de identidade e revenda, o irmão em PII do skimming de cartões de pagamento. Mas uma grande parcela do harvesting é nominalmente legítima: tags de analytics, session replay e marketing configuradas (ou mal configuradas) para capturar campos de formulário, que é como endereços de e-mail e dados de saúde acabaram em plataformas de anúncios e geraram sanções regulatórias.

Inventarie os scripts que rodam nas páginas onde os usuários digitam PII, verifique o que cada um pode ler e para onde envia dados, mascare campos das ferramentas de session replay e monitore continuamente mudanças. O monitoramento na camada do navegador, como o da cside, torna observável o comportamento de leitura e envio por script, o que transforma 'achamos que nossas tags se comportam' em evidência.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário