Glossário

O Que É um CAPTCHA?

Um CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) é um sistema de desafio-resposta que sites usam para distinguir visitantes humanos de bots automatizados, tipicamente pedindo ao visitante que resolva um quebra-cabeça fácil para humanos, mas difícil para software.

Entenda como os CAPTCHAs funcionam, por que aparecem, as variantes modernas (imagem, áudio, invisível, comportamental), e como evitar acioná-los durante o scraping.

Explicado

Um CAPTCHA é o desafio de detecção de bots que você vê quando um site acha que seu tráfego pode ser automatizado. A forma clássica é uma imagem de texto distorcido que você precisa ler; formas modernas são quebra-cabeças de grade de imagens ('selecione todos os quadrados com semáforos'), desafios de áudio e CAPTCHAs comportamentais / invisíveis que observam como você interage com a página e silenciosamente classificam você como humano ou bot antes mesmo de você saber que há uma verificação.

Os principais fornecedores de CAPTCHA hoje são o Google reCAPTCHA (v2, v3 e o nível Enterprise) e o hCaptcha, ambos amplamente usados por trás de stacks anti-bot como Cloudflare e Akamai. A Cloudflare também opera seu próprio desafio Turnstile como alternativa ao reCAPTCHA / hCaptcha. Cada sistema usa uma combinação diferente de quebra-cabeças de imagem, fingerprinting de navegador, análise de movimento de mouse/teclado e reputação de IP para calcular uma pontuação de 'probabilidade de ser humano'.

Para fluxos de trabalho de scraping e coleta de dados, a resposta certa a um desafio de CAPTCHA não é resolvê-lo, é evitar acioná-lo em primeiro lugar. Os CAPTCHAs disparam quando a requisição parece suspeita (IP de datacenter, cabeçalhos ausentes, fingerprint incompatível, ritmo em rajadas), então a solução mais limpa é higiene: IPs residenciais / móveis, cabeçalhos de navegador modernos, temporização realista e fingerprints de TLS adequados. Quando um CAPTCHA aparece, alternar para um IP novo geralmente encontra um caminho limpo.

Como Funciona

Quando uma requisição chega, o site (ou seu fornecedor anti-bot) calcula uma pontuação de risco usando sinais como: reputação do IP de origem (datacenter? abuso recente? país?), fingerprint do navegador (User-Agent, sec-ch-ua, tamanho da tela, plugins), fingerprint do handshake TLS (JA3/JA4), sinais comportamentais (movimento do mouse, tempo entre teclas, tempo gasto na página) e reputação histórica de cookies / tokens.

Se a pontuação estiver abaixo do limiar de confiança humana, o sistema insere um desafio CAPTCHA na resposta. O desafio exige que o cliente realize uma tarefa (ler texto, clicar em imagens correspondentes, passar por uma verificação comportamental invisível) e envie um token de volta ao servidor. Sem um token válido, o servidor rejeita as requisições subsequentes.

Tipos

CAPTCHA baseado em texto

Imagens de texto distorcido que o usuário precisa ler e digitar. A forma clássica, hoje quase sempre descartada porque OCR e ML conseguem resolvê-las.

CAPTCHA de Grade de Imagens (reCAPTCHA v2)

'Selecione todos os quadrados que contêm semáforos / faixas de pedestres / hidrantes.' Comum como alternativa quando o reCAPTCHA invisível sinaliza a requisição.

CAPTCHA Invisível / Comportamental (reCAPTCHA v3, Turnstile)

Na maioria dos casos, nenhuma interação do usuário é necessária. O sistema identifica a página e o visitante de forma passiva e retorna uma pontuação (0.0 = bot, 1.0 = humano). O site decide qual limite aplicar.

CAPTCHA de Áudio

Desafios de dígitos ou palavras faladas, principalmente uma alternativa de acessibilidade para CAPTCHAs visuais.

hCaptcha

Uma alternativa ao reCAPTCHA usada pelo Cloudflare e por muitos sites focados em privacidade. Funcionalmente semelhante (desafios em grade de imagens mais sinais comportamentais), mas com políticas e economia diferentes.

Casos de Uso Comuns

Prevenção de spam em formulários de cadastro e contato
Limitação de login contra credential stuffing
Defesa contra bots de comentários / fóruns
Defesa contra bots de compra (ingressos, tênis, reservas)
Dissuasão de scraper em APIs e páginas protegidas
Perguntas Frequentes

Perguntas frequentes

Perguntas comuns sobre captcha.

Seu tráfego está disparando um sinal de 'parece um bot'. As causas mais comuns: IPs de datacenter (sinalizados instantaneamente), cabeçalhos de navegador ausentes ou incompatíveis, ausência de mecanismo JavaScript quando o site espera um, ritmo de rajadas no mesmo IP, ou fingerprints TLS desatualizados. Mude para proxies residenciais, envie cabeçalhos modernos e ajuste o ritmo das suas requisições.

Evitar > resolver. Use proxies residenciais ou móveis, rotacione IPs com higiene adequada (IP novo por classe de sessão, User-Agent moderno, cabeçalhos `sec-ch-ua` correspondentes), espace as solicitações com atrasos de vários segundos e use um cliente HTTP com fingerprint de TLS correto. Quando um CAPTCHA aparecer, rotacione para um novo IP em vez de tentar resolvê-lo.

Para a maioria das cargas de trabalho de scraping, não. Serviços de resolução de CAPTCHA (2Captcha, Anti-Captcha, etc.) são lentos, caros e um sinal de que seu perfil de tráfego está errado. Corrija o sinal na origem (tipo de IP, headers, fingerprint, ritmo) e os CAPTCHAs vão parar de aparecer na maior parte dos casos. Use resolvedores apenas como último recurso para desafios raros e inevitáveis.

Eles reduzem drasticamente a taxa. IPs residenciais sozinhos não fazem os CAPTCHAs desaparecerem — comportamento e fingerprint também importam — mas mudar de datacenter para residencial geralmente é a maior melhoria única disponível na taxa de CAPTCHA.

v2 é a caixa de seleção explícita 'Não sou um robô' + o fallback de grade de imagens. v3 é a verificação comportamental invisível que retorna uma pontuação de 0.0–1.0; o site decide o limite. Muitos sites hoje usam v3 por padrão e só recorrem aos desafios v2 quando a pontuação v3 é baixa.

Não existe lei contra resolver CAPTCHAs em si. A legalidade depende do que você está coletando e de como. Coletar dados públicos é, de modo geral, legal; usar solucionadores de CAPTCHA para contornar autenticação, controles de termos de serviço ou leis de uso indevido de computadores não é. Consulte um advogado para casos de uso específicos de alto volume.