O tráfego de bots deixou de ser um problema secundário para proprietários de sites WordPress. Em nosso Relatório sobre Tráfego de Bots e IA, analisamos mais de 10 bilhões de solicitações na infraestrutura gerenciada pela Kinsta e descobrimos que o tráfego automatizado agora representa um problema de infraestrutura, e não apenas uma observação relacionada à segurança ou às análises.

Os crawlers estão acessando endpoints dinâmicos, ficando presos em loops de parâmetros de consulta (query strings), contornando o cache e criando padrões de tráfego que se parecem menos com indexação normal e mais com automações defeituosas em grande escala.

Essa mudança tornou a proteção contra bots uma parte importante da operação de um site WordPress. Foi também por isso que lançamos a Proteção contra bots da Kinsta, uma ferramenta integrada que ajuda proprietários de sites WordPress a identificar e gerenciar tráfego automatizado indesejado diretamente pelo MyKinsta.

Mas, se você já usa o Cloudflare, talvez esteja se perguntando como a Proteção contra bots da Kinsta se encaixa nesse cenário. Ela é igual ao Cloudflare Bot Fight Mode? Você deve usar as duas? Uma substitui a outra? E, se você utiliza sua própria conta do Cloudflare na frente do seu site, o que acontece ao ativar também a proteção da Kinsta?

Recebemos exatamente essas perguntas durante nosso webinar Uma análise realista do tráfego gerado por bots. Neste artigo, respondemos a todas elas com a colaboração de Laszlo Farkas, nosso Diretor de Engenharia.

Resumo

  • A Proteção contra bots da Kinsta não é apenas o Cloudflare Bot Fight Mode com a marca da Kinsta. Ela utiliza os recursos de detecção de bots e aplicação de verificações do Cloudflare, mas adiciona os ajustes específicos da Kinsta para WordPress e configurações padrão gerenciadas.
  • Para a maioria dos sites WordPress hospedados na Kinsta, a Proteção contra bots da Kinsta é o melhor ponto de partida. Ela já está integrada ao MyKinsta, foi ajustada para o tráfego do WordPress e não exige a criação ou manutenção de regras personalizadas para bots.
  • O Cloudflare Bot Management pode ser mais adequado para equipes avançadas. Se você precisa de regras por endpoint, pontuações de bots personalizadas, investigações forenses detalhadas e possui experiência para administrar suas próprias regras, o Cloudflare oferece maior flexibilidade.
  • Na maioria dos casos, usar as duas soluções ao mesmo tempo é desnecessário. Executar ferramentas de proteção contra bots sobrepostas pode gerar verificações duplicadas ou adicionar atritos desnecessários para visitantes legítimos.
  • A principal diferença está no equilíbrio entre controle e simplicidade operacional. O Cloudflare oferece mais controle para equipes avançadas. A Kinsta oferece uma solução gerenciada para WordPress que funciona imediatamente na maioria dos cenários.

A Proteção contra bots da Kinsta e o Cloudflare não são a mesma coisa

A infraestrutura de hospedagem da Kinsta utiliza o Cloudflare para CDN, WAF e mitigação de DDoS. Isso não é algo que tentamos esconder.

Arquitetura da hospedagem para WordPress da Kinsta.
Arquitetura da hospedagem para WordPress da Kinsta.

A Proteção contra bots também utiliza essa mesma base. Portanto, se a pergunta é se a Proteção contra bots da Kinsta utiliza o mecanismo de detecção do Cloudflare nos bastidores, a resposta é sim.

Mas utilizar o mesmo mecanismo e ser o mesmo produto são coisas diferentes. Confundir esses conceitos é justamente o que gera dúvidas. Como explicou Laszlo quando perguntamos diretamente sobre isso:

Utilizamos a mesma infraestrutura do Cloudflare. Temos o mesmo conhecimento e as mesmas opções que o Cloudflare, mas possuímos a experiência necessária para oferecer aos nossos clientes um conjunto de configurações padrão mais eficiente para lidar com o tráfego do WordPress.

A Kinsta adiciona suas próprias regras de classificação sobre a lista de bots do Cloudflare, e isso faz diferença na prática. O Cloudflare atribui a cada solicitação uma pontuação de bot baseada em Aprendizado de Máquina (Machine Learning), variando de 1 a 99, em que 1 indica uma solicitação com alta probabilidade de ser automatizada e 99 indica uma solicitação com alta probabilidade de ser humana. A Kinsta utiliza essa pontuação como ponto de partida, mas aplica lógica adicional. Assim, um crawler de IA que esteja gerando um volume incomum de solicitações pode ser reclassificado como um Crawler de IA com taxa excessiva e receber uma verificação, mesmo que o próprio Cloudflare o classifique como um bot verificado.

As ferramentas de proteção contra bots do Cloudflare foram desenvolvidas para atender a uma ampla variedade de sites, aplicativos e padrões de tráfego. Já a Proteção contra bots da Kinsta foi ajustada especificamente para sites WordPress hospedados na Kinsta. Por isso, suas configurações padrão refletem os padrões de tráfego, endpoints, automações e integrações do WordPress que observamos diariamente.

Entendendo as opções de proteção contra bots do Cloudflare

Antes de comparar a Proteção contra bots da Kinsta com o Cloudflare, é importante entender exatamente o que significa proteção contra bots do Cloudflare, já que o Cloudflare não oferece apenas um produto. Ele disponibiliza três níveis, cada um com diferentes níveis de controle e complexidade operacional.

Cloudflare Bot Fight Mode

O Bot Fight Mode é a opção mais simples. Ele consiste em um único botão para ativar ou desativar a funcionalidade e está disponível em todos os planos do Cloudflare, incluindo o plano gratuito. Sua principal vantagem é a simplicidade: basta ativá-lo para obter uma proteção básica contra bots, sem precisar criar nenhuma regra.

Cloudflare Bot Fight Mode.
Cloudflare Bot Fight Mode.

A desvantagem é a falta de controle. A própria documentação do Cloudflare deixa claro que o Bot Fight Mode protege o domínio inteiro e não pode ser ignorado por meio de regras personalizadas do WAF nem por Page Rules, pois ele não utiliza o Ruleset Engine do Cloudflare. Na prática, se o Bot Fight Mode aplicar verificações ao tráfego que você não queria desafiar, suas únicas alternativas reais são desativá-lo completamente ou fazer upgrade do plano.

Essa limitação pode representar um problema para sites WordPress que dependem de tráfego automatizado legítimo, como clientes de API, ferramentas de monitoramento, integrações com plugins, fluxos de pagamento ou outros serviços que precisam de acesso previsível.

Cloudflare Super Bot Fight Mode

O Super Bot Fight Mode (disponível nos planos Pro, Business e Enterprise sem o complemento Bot Management) oferece mais controle do que o Bot Fight Mode básico. Ele permite definir ações separadas, como permitir, aplicar verificação ou bloquear, para categorias amplas de tráfego, como definitivamente automatizado, provavelmente automatizado e bots verificados.

Cloudflare Super Bot Fight Mode.
Cloudflare Super Bot Fight Mode.

Diferentemente do Bot Fight Mode, ele utiliza o Ruleset Engine, permitindo criar regras personalizadas no WAF com a ação Skip para criar exceções para tráfegos específicos.

Esse nível adicional de controle é útil, mas continua sendo uma ferramenta aplicada ao domínio na totalidade. Ele não oferece segmentação por endpoint nem a classificação granular de bots por solicitação fornecida pelo Bot Management. Para esse nível de controle, o próprio Cloudflare recomenda o uso do Bot Management.

Cloudflare Bot Management e regras personalizadas

O Bot Management é a opção mais flexível do Cloudflare e está disponível como um complemento para clientes Enterprise. Ele atribui uma pontuação de bot de 1 a 99 para cada solicitação e permite definir ações utilizando regras personalizadas do WAF ou Workers, com base em sinais como pontuação de bot, caminho da URI, país, ASN, intervalo de IPs, cabeçalhos e agente do usuário.

Regras personalizadas do Cloudflare.
Regras personalizadas do Cloudflare.

É nesse ponto que o Cloudflare se torna realmente poderoso. Por exemplo, você pode aplicar verificações apenas a solicitações com baixa pontuação de bot em uma página de login, enquanto mantém um blog público completamente livre de restrições.

Mas toda essa flexibilidade também traz responsabilidades. É preciso entender o seu tráfego, criar as regras, testar falsos positivos, monitorar os resultados e continuar ajustando tudo à medida que o comportamento dos bots evolui.

Onde a Proteção contra bots da Kinsta se encaixa

A Proteção contra bots da Kinsta ocupa um espaço entre o Cloudflare Bot Fight Mode e o Cloudflare Bot Management com regras personalizadas. Ela oferece mais conhecimento específico sobre WordPress do que um simples botão de ativar ou desativar, mas sem exigir que você crie e mantenha uma estratégia completa de gerenciamento de bots do zero.

Em vez de começar com pontuações brutas de bots, expressões de regras ou lógica por endpoint, a Proteção contra bots da Kinsta parte do contexto da hospedagem para WordPress: visitantes legítimos, crawlers de mecanismos de pesquisa, Crawlers de IA, monitores de disponibilidade, automações do WordPress, integrações de plugins, atividades de eCommerce, fluxos administrativos e solicitações automatizadas suspeitas.

Uma forma simples de resumir essa diferença é:

Abordagem O que oferece O que exige
Cloudflare Bot Fight Mode Mitigação ampla contra bots Configuração mínima, mas pouco controle
Proteção contra bots da Kinsta Proteção gerenciada e otimizada para WordPress Escolha o nível certo de proteção e acompanhe o impacto
Cloudflare Bot Management Personalização avançada Criar, testar, monitorar e manter as regras manualmente

O que a Kinsta adiciona aos recursos do Cloudflare

A Proteção contra bots da Kinsta adiciona uma camada gerenciada e otimizada para WordPress sobre os recursos de detecção de bots e aplicação de verificações do Cloudflare. Na prática, isso significa o seguinte.

Quatro níveis de proteção em vez de um único botão

A Proteção contra bots da Kinsta oferece quatro níveis predefinidos, configurados individualmente para cada ambiente.

Níveis de Proteção contra bots da Kinsta.
Níveis de Proteção contra bots da Kinsta.

Os quatro níveis são:

  • Bloquear tráfego malicioso: camada básica aplicada por padrão a todos os sites da Kinsta, sem necessidade de configuração adicional. Inclui mitigação de DDoS e regras globais para endereços IP e endpoints utilizados exclusivamente por tráfego malicioso. Sozinha, essa camada normalmente filtra cerca de 15% a 20% do tráfego claramente malicioso antes mesmo que ele chegue ao seu site.
  • Bloquear automações: bloqueia tanto o tráfego automatizado quanto o malicioso.
  • Aplicar verificação a bots: bloqueia o tráfego automatizado e malicioso e, em seguida, aplica verificações a prováveis bots e ao tráfego não classificado.
  • Aplicar verificação a todos: configuração mais rigorosa. Bloqueia o tráfego automatizado e malicioso e aplica verificações a prováveis humanos, bots e tráfego não classificado. É mais indicada para sites sob ataque ativo ou enfrentando um pico incomum de tráfego que exija mitigação imediata.

Como esses níveis são configurados por ambiente, é possível usar uma configuração mais rígida no ambiente ativo e uma mais permissiva no ambiente de teste, ou vice-versa.

Uma verificação nem sempre significa a exibição de um CAPTCHA. Ela pode consistir em uma validação executada pelo navegador, uma verificação em segundo plano ou um teste interativo. Visitantes humanos legítimos normalmente passam por esse processo com pouca ou nenhuma interrupção visível. Além disso, depois que um visitante conclui uma verificação com sucesso, ele não será desafiado novamente por pelo menos 10 dias, desde que continue usando o mesmo navegador e endereço IP.

Classificação do tráfego

As Análises do MyKinsta mostram como cada solicitação foi classificada: prováveis humanos, bots verificados, prováveis bots, tráfego não classificado, tráfego automatizado, tráfego malicioso e Crawlers de IA com taxa excessiva.

Gráfico de solicitações de bots da Kinsta.
Gráfico de solicitações de bots da Kinsta.

Também é possível visualizar como cada solicitação foi tratada: permitida, submetida à verificação ou bloqueada.

Gráfico de resultados da Proteção contra bots da Kinsta.
Gráfico de resultados da Proteção contra bots da Kinsta.

Essa distinção é importante porque automatizado nem sempre significa indesejado. O tráfego automatizado pode incluir ferramentas perfeitamente legítimas que ainda não fazem parte de nenhuma lista de bots verificados, como integrações personalizadas com APIs, monitores de disponibilidade ou scripts de implantação.

Um sistema que trabalha apenas com as opções permitir ou bloquear é simplista demais para a forma como os sites WordPress realmente funcionam.

Uma lista de permissões gerenciada e desenvolvida para WordPress

Sites WordPress dependem de uma grande quantidade de atividades automatizadas legítimas, como solicitações à REST API, tarefas agendadas, integrações de plugins, envios de formulários, ferramentas de SEO, ferramentas de sincronização e fluxos de trabalho de eCommerce.

Se uma proteção contra bots mais rigorosa começar a interferir em alguma dessas atividades, basta ativar a opção Permitir automações típicas do WordPress, que habilita a lista de permissões gerenciada pela Kinsta para endpoints e serviços confiáveis do WordPress.

Permitir automações típicas do WordPress com a Proteção contra bots da Kinsta.
Permitir automações típicas do WordPress com a Proteção contra bots da Kinsta.

Também é possível adicionar uma exceção específica na opção Sempre permitir, usando um endereço IP, caminho ou agente do usuário.

Adicionar uma exceção à Proteção contra bots da Kinsta.
Adicionar uma exceção à Proteção contra bots da Kinsta.

Em vez de exigir que cada cliente descubra por conta própria quais integrações precisam ser protegidas contra regras mais rigorosas para bots, a Kinsta mantém e expande essa lista de permissões continuamente para você.

Um controle separado para Crawlers de IA

O gerenciamento de Crawlers de IA foi separado intencionalmente do nível geral de proteção porque Crawlers de IA não são necessariamente iguais a bots maliciosos. Alguns se identificam claramente e respeitam os limites de rastreamento. Outros geram carga simplesmente por rastrearem de forma agressiva ou acessarem caminhos que consomem muitos recursos e não são armazenados em cache.

A opção dedicada Bloquear Crawlers de IA da Kinsta bloqueia completamente os Crawlers de IA, inclusive os verificados, sem afetar crawlers de mecanismos de pesquisa como Googlebot ou Bing. Esse controle é separado justamente porque o tráfego de Crawlers de IA e o tráfego geral de bots normalmente exigem decisões diferentes.

Bloquear Crawlers de IA com a Proteção contra bots da Kinsta.
Bloquear Crawlers de IA com a Proteção contra bots da Kinsta.

Controles em massa em vários ambientes

Para agências, o tráfego de bots raramente é um problema limitado a um único site. A Kinsta oferece ações em massa na lista de sites WordPress, permitindo alterar os níveis de proteção, permitir ou bloquear Crawlers de IA e atualizar a lista de permissões para automações do WordPress em vários ambientes ao mesmo tempo, sem precisar abrir cada site individualmente.

Ajustar as configurações da Proteção contra bots em massa no MyKinsta.
Ajustar as configurações da Proteção contra bots em massa no MyKinsta.

Suporte de pessoas que entendem de hospedagem para WordPress

Problemas relacionados ao tráfego de bots estão raramente isolados do restante da infraestrutura do WordPress. Um pico repentino pode ser causado por bots maliciosos, um Crawler de IA, uma integração configurada incorretamente, um conflito de plugin, uma tarefa de sincronização do WooCommerce ou uma campanha de marketing legítima.

Com a Proteção contra bots da Kinsta, o suporte é prestado pela mesma equipe que já conhece seu ambiente de hospedagem, sem exigir que você relacione informações de dois painéis de controle pertencentes a dois provedores diferentes.

Se você já usa sua própria conta do Cloudflare

Essa foi a pergunta mais frequente durante o webinar. Por isso, vale a pena responder com precisão, em vez de simplesmente incluí-la em uma recomendação genérica para não usar as duas soluções.

Sobre o uso dos próprios recursos de proteção contra bots do Cloudflare, como Bot Fight Mode, Super Bot Fight Mode ou Bot Management, junto com a Proteção contra bots da Kinsta, Laszlo deixou claro que isso funciona tecnicamente, mas não é algo que ele recomendaria:

Tecnicamente, elas funcionam em conjunto, mas, em geral, eu não recomendaria ativar as duas. Usar ambas também pode gerar atritos desnecessários. Por exemplo, um visitante pode acabar vendo várias verificações gerenciadas, em vez de apenas uma, na primeira visita.

Ao responder à pergunta ao vivo durante o webinar, nosso CTO, Daniel Pataki, resumiu ainda mais:

Você pode usar as duas, mas não há um motivo real para isso. É muito mais seguro usar apenas uma ou outra.

Portanto, nesse cenário, a desvantagem é o atrito e a aplicação de verificações redundantes a visitantes reais, e não uma configuração que deixe de funcionar.

Também não recomendamos colocar outro CDN, proxy reverso ou WAF na frente do seu site junto com a Proteção contra bots da Kinsta. Isso inclui sua própria conta do Cloudflare caso ela esteja atuando como proxy do tráfego com o WAF ou os recursos de proteção contra bots ativados, além de outros serviços, como AWS, Microsoft Azure, Sucuri ou Fortinet, que funcionam como proxies reversos. Quando outro serviço fica na frente do tráfego e o processa primeiro, a Kinsta deixa de conseguir identificar a origem real de cada solicitação. Com isso, a Proteção contra bots não consegue distinguir de forma confiável o tráfego automatizado do tráfego humano.

Se você usa atualmente sua própria conta do Cloudflare com regras personalizadas de bots ou WAF na frente de um site da Kinsta e não sabe qual dessas duas situações se aplica à sua configuração, a opção mais segura é consultar o Suporte da Kinsta antes de fazer alterações, em vez de tentar descobrir por conta própria.

Monitoramento: Cloudflare vs Kinsta

Onde você deve acompanhar o tráfego diariamente? Isso depende do que está procurando.

O Cloudflare oferece muito mais flexibilidade para investigações. É possível analisar solicitações individuais usando filtros personalizados e pesquisar praticamente qualquer atributo de uma solicitação. No entanto, as análises de bots do Cloudflare são baseadas em dados de amostra, e não na contagem completa de todas as solicitações. Isso as torna excelentes para identificar padrões e investigar incidentes, mas menos confiáveis como fonte de números exatos de tráfego.

A Kinsta, por outro lado, apresenta dados de 100% das solicitações que chegam ao seu site, com estatísticas agregadas por hora e por dia no MyKinsta. Isso faz dela a melhor fonte para obter contagens e tendências precisas no nível da plataforma, embora não ofereça os filtros detalhados e personalizados do Cloudflare.

Portanto, se você precisa realizar uma investigação forense detalhada de um incidente específico, as ferramentas do Cloudflare são superiores. Se deseja métricas precisas e confiáveis sobre o tráfego que realmente chega ao seu site ao longo do tempo, a Kinsta leva vantagem.

Em qual camada a Proteção contra bots da Kinsta opera?

A Proteção contra bots da Kinsta opera na borda da rede, na Camada 7, a camada de aplicação, onde as solicitações HTTP são avaliadas.

Quando a proteção do Cloudflare configurada pelo cliente e a Proteção contra bots da Kinsta estão ativas no mesmo caminho de solicitação, o processamento do Cloudflare ocorre primeiro, e a lógica da Kinsta é executada depois. Esse é mais um motivo pelo qual usar as duas soluções simultaneamente raramente oferece algum benefício. Quando uma solicitação chega à lógica da Kinsta, o Cloudflare já tomou sua própria decisão.

Qual abordagem você deve usar?

A escolha certa depende do nível de controle necessário e de quanto do trabalho de gerenciamento de bots sua equipe deseja assumir.

Use a Proteção contra bots da Kinsta se quiser uma proteção gerenciada para WordPress

Se você hospeda WordPress na Kinsta e não quer que a mitigação de bots se torne uma tarefa recorrente no calendário de alguém, a Proteção contra bots da Kinsta é a melhor opção padrão.

Isso atende à maioria dos sites WordPress: agências que gerenciam o tráfego de dezenas de clientes, equipes sem uma área dedicada à segurança e qualquer pessoa que prefira dedicar seu tempo à administração do negócio em vez de manter regras para bots.

Use as ferramentas avançadas de proteção contra bots do Cloudflare se precisar de controle total

O Cloudflare pode ser a melhor opção se você utiliza seus controles mais avançados de proteção contra bots, como o Super Bot Fight Mode em conjunto com regras personalizadas do WAF, e possui tempo e conhecimento técnico para gerenciar essa configuração corretamente.

Isso não é o mesmo que o Cloudflare Bot Fight Mode básico, que funciona mais como um controle amplo para ativar ou desativar. A abordagem avançada do Cloudflare faz sentido quando você conhece seu tráfego em detalhes, possui endpoints específicos que exigem tratamentos diferentes e deseja definir comportamentos personalizados para determinados padrões de solicitação.

Essa precisão é real, mas envolve um custo contínuo, pois exige atenção constante, e não apenas uma configuração inicial. Como explicou Laszlo:

Se você tem o conhecimento técnico e o tempo necessários para ajustar tudo por conta própria, essa provavelmente é a melhor opção para você. Caso contrário, se prefere se concentrar no seu negócio em vez de lidar com os detalhes específicos do controle de tráfego, a solução da Kinsta é a melhor escolha, pois é gerenciada, otimizada para WordPress e mantida para você.

Evite usar as duas soluções, a menos que tenha um motivo específico

Na maioria dos casos, escolha uma única camada principal de proteção contra bots:

  • Se você utiliza o Cloudflare Bot Fight Mode ou o Super Bot Fight Mode em um site hospedado na Kinsta, a Proteção contra bots da Kinsta normalmente é a melhor opção para realizar esse trabalho, pois é otimizada para WordPress e gerenciada diretamente na sua plataforma de hospedagem.
  • Se você utiliza o Cloudflare Bot Management com um conjunto consolidado de regras personalizadas, a decisão depende mais da situação. É necessário considerar o que essas regras fazem, como elas interagem com a Proteção contra bots da Kinsta e se ainda serão necessárias depois que a proteção gerenciada da Kinsta for ativada. Analise essa configuração com o Suporte da Kinsta em vez de seguir uma recomendação genérica.
  • Se você utiliza sua própria conta separada do Cloudflare como proxy na frente da Kinsta, consulte a seção anterior. Esse é o único caso em que combinar as duas soluções não gera apenas atrito desnecessário, mas pode impedir que a Proteção contra bots funcione como esperado.

A proteção contra bots está se tornando parte das operações do WordPress

A proteção contra bots deixou de ser uma configuração de segurança feita apenas uma vez. Como explicou Daniel Pataki durante nosso webinar, os bots têm dois lados: podem causar problemas de desempenho, custos e análises, mas também ajudam a tornar a web útil.

À medida que crawlers, ferramentas de IA, scrapers e sistemas automatizados se tornam mais ativos na web, as equipes de WordPress precisam de uma forma de gerenciar o tráfego não humano sem transformar cada site em um projeto personalizado de criação de regras. Esse é o papel da Proteção contra bots da Kinsta: oferecer um ponto de partida gerenciado, com níveis de proteção, controles sobre Crawlers de IA, configurações padrão adaptadas ao WordPress e visibilidade no MyKinsta.

Para se aprofundar no assunto, assista ao webinar Uma análise realista do tráfego gerado por bots, leia o Relatório sobre Tráfego de Bots e IA da Kinsta ou ative a Proteção contra bots no painel de controle do MyKinsta para descobrir qual tráfego automatizado realmente está chegando ao seu site.

Joel Olawanle Kinsta

Joel é um desenvolvedor Frontend que trabalha na Kinsta como Editor Técnico. Ele é um professor apaixonado com amor pelo código aberto e já escreveu mais de 200 artigos técnicos, principalmente sobre JavaScript e seus frameworks.