Você Deve Bloquear Tráfego de VPN na Sua Loja Shopify?
Você deve bloquear tráfego de VPN?
Só se o tráfego anônimo estiver custando dinheiro à sua loja Shopify. Um bloqueio de VPN afasta alguns scrapers e fraudadores que escondem onde estão, mas também compradores honestos que usam ferramentas de privacidade e VPNs de trabalho. A maioria das lojas se sai melhor bloqueando redes de scrapers conhecidas e revisando pedidos feitos por proxies, adicionando um bloqueio total de VPN só se a fraude continuar.
Custar dinheiro se parece com estornos em pedidos feitos por proxies, um concorrente copiando seu catálogo a partir de servidores na nuvem, ou compradores driblando suas regras de país ou preços regionais. Não se parece com sessões estranhas nos seus relatórios. Essas costumam ser bots em redes de nuvem, não pessoas em VPNs, e tráfego de bots de Singapura e da China tem sua própria solução.
A Shopify bloqueia VPNs?
Não com uma configuração que você controla. A própria proteção contra bots da Shopify às vezes desafia visitantes em VPN, e sua análise de fraude pondera a atividade de rede nos pedidos, mas nada no admin bloqueia visitantes em VPN da sua loja.
- Na loja, a Shopify usa o Cloudflare para proteger as lojas contra bots. Ela diz que visitantes conectados por VPN, ou que se comportam como automação, podem ocasionalmente receber um desafio de verificação que leva alguns segundos para passar (Shopify: protegendo sua loja contra bots, verificado em 24 de setembro de 2026). Está sempre ativo, e não há nada para você configurar.
- Nos pedidos, a análise de fraude da Shopify inclui um indicador de atividade incomum de dispositivo ou rede e lista o endereço IP do pedido separadamente. A Shopify enfatiza que um endereço IP ou localização isolados não são uma recomendação de fraude (Shopify: análise de fraude).
- Na finalização de compra, o app gratuito Fraud Control pode bloquear finalizações de compra de endereços IP específicos se você usa o Shopify Payments (Shopify: Fraud Control). Isso é indicado para um infrator recorrente, não para VPNs como grupo.
Quem realmente compra usando uma VPN?
Muitos compradores comuns usam uma VPN, por motivos comuns: usuários do iCloud Private Relay, pessoas no trabalho, viajantes e compradores preocupados com privacidade, ao lado dos visitantes que você gostaria de impedir.
Na pesquisa online da Security.org com 1.008 adultos dos EUA em agosto de 2026, 42% disseram usar uma VPN para fins pessoais ou de trabalho, um aumento em relação aos 32% do ano anterior (Security.org: relatório anual de VPN). Isso conta pessoas que usam uma VPN em algum momento, não pessoas com uma ativada enquanto compram, e não encontramos um número publicado para o segundo caso. O único número que se aplica à sua loja é o que um modo de simulação fornece.
- Usuários do iCloud Private Relay. O Private Relay faz parte da assinatura iCloud+ da Apple e cobre a navegação no Safari (Apple: sobre o iCloud Private Relay). Os sites veem um endereço de relay em vez do endereço do próprio usuário, e a Apple diz que “o Private Relay preserva a região em que o usuário está”, então as regras de país continuam funcionando. A Apple também recomenda tratar esses endereços como os endereços compartilhados de operadoras de celular e grandes empresas, porque muitos usuários podem compartilhar um só (Apple: prepare sua rede para o Private Relay).
- Pessoas no trabalho. Muitas empresas roteiam a navegação da equipe por gateways de segurança, como Zscaler ou Cato, que saem pelos data centers do fornecedor. Para uma loja B2B, esses visitantes podem ser seus próprios compradores.
- Viajantes e pessoas morando no exterior, comprando de casa enquanto estão fora, ou o contrário.
- Compradores preocupados com privacidade em apps de VPN para consumidores.
- Os visitantes que você gostaria de impedir: scrapers e bots em servidores na nuvem, testadores de cartão, e pessoas driblando suas regras de país ou preços regionais.
VPN, data center ou proxy residencial: qual a diferença?
Uma VPN, um servidor de data center e um proxy residencial diferem no ponto por onde o tráfego sai, e isso decide se um bloqueador consegue reconhecê-lo ou não.
| Tipo | Por onde o tráfego sai | Usuários típicos | Um bloqueio baseado em rede consegue reconhecer? |
|---|---|---|---|
| VPN de consumidor | Os servidores da empresa de VPN, geralmente em data centers de hospedagem | Compradores preocupados com privacidade, viajantes, alguns fraudadores | Frequentemente, quando as redes do provedor são conhecidas |
| iCloud Private Relay | Redes parceiras como Cloudflare, Akamai e Fastly, com a região preservada | Usuários de iPhone, iPad e Mac com iCloud+ | Sim, mas não deveria ser bloqueado |
| Gateway de segurança do trabalho | Os data centers do fornecedor de segurança | Equipe de escritório, incluindo compradores B2B | Sim, mas não deveria ser bloqueado |
| Servidor em nuvem | Provedores de nuvem e hospedagem | Scrapers, bots, navegadores automatizados | Sim |
| Proxy residencial | Conexões domésticas e móveis reais, alugadas | Scrapers e fraudadores que querem parecer compradores | Não |
| Tor | Relays de saída Tor públicos | Usuários de privacidade, e algum abuso | Sim |
O que a detecção de VPN consegue ver, e o que não consegue?
Ela vê o endereço de onde vem uma visita e quem é dono daquela rede. Ela não consegue ver a pessoa por trás disso, nem se uma conexão doméstica está sendo alugada como proxy.
Todo bloqueador de loja trabalha com os mesmos poucos fatos: o endereço IP do visitante, a rede (ASN) que é dona dele, o país ao qual aquele endereço corresponde, e o user agent do navegador. A partir disso, ele pode dizer “esta visita veio de uma empresa de hospedagem”, nunca “isto é um fraudador”. Alguns apps consultam cada endereço em um serviço comercial de reputação, que pode sinalizar endereços individuais que uma lista de redes não pega. Isso ainda é um julgamento sobre um endereço, não sobre uma pessoa.
O X Shield, que desenvolvemos, usa apenas listas de redes, sem banco de dados de VPN por endereço e sem fingerprinting de navegador. A Proteção VPN/Proxy bloqueia o Tor, cerca de 50 redes operadas por provedores de VPN e proxy, e centenas de redes de data centers e hospedagem, onde só rastreadores de busca verificados são deixados passar. Uma lista de exceções é verificada primeiro e nunca é bloqueada: as redes de saída do iCloud Private Relay, gateways de segurança de trabalho como Zscaler, Cato, Forcepoint e iboss, o proxy de economia de dados do Opera Mini, a Starlink, e provedores domésticos e móveis que já foram sinalizados por engano.
Então, parte do tráfego de VPN passa por design, e parte porque nada consegue vê-lo: proxies residenciais, VPNs que saem de redes fora das listas, o app WARP do Cloudflare, que compartilha uma rede de saída com o Private Relay, e a pequena parcela de visitas cuja rede não pode ser consultada, que as regras de VPN deixam passar em vez de adivinhar. Como qualquer bloqueador de loja, o X Shield roda no navegador do visitante, então não consegue recusar clientes que nunca executam o JavaScript das suas páginas, ou compradores que chegam direto à finalização de compra hospedada da Shopify. Mais sobre o que é coberto e isento: como funciona o bloqueio de VPN e redes de scrapers do X Shield.
O que você deveria bloquear em vez disso?
Em vez de bloquear VPNs de forma geral, comece pelas redes de nuvem e hospedagem que os scrapers alugam, onde compradores reais quase nunca aparecem, e deixe em paz as ferramentas de privacidade que os compradores usam.
- Redes de scrapers conhecidas. O Bloqueio de redes de scrapers do X Shield recusa uma lista curta e selecionada a dedo de redes de nuvem e hospedagem onde compradores reais quase nunca aparecem: as nuvens da Alibaba, Tencent, Huawei e Baidu, DigitalOcean, Vultr, Hetzner, Linode, e alguns provedores de hospedagem e proxy que carregam principalmente tráfego de scrapers. VPNs de consumidor, o Private Relay e redes de escritório não são afetados. Rastreadores de busca verificados e monitores de uptime continuam isentos, embora o próprio rastreador de busca da Huawei, o PetalBot, rode no Huawei Cloud e seja bloqueado junto de propósito. O botão fica desligado até você ativá-lo, e assim como a Proteção VPN/Proxy, está disponível no plano Free hoje (planos).
- Países para os quais você nunca vende. Uma regra de país não vai impedir um usuário de VPN determinado, mas não custa nenhum comprador honesto em lugares que você não atende. Veja como bloquear países na Shopify.
- Pedidos, não visitas. Quando a preocupação é fraude, julgue o pedido, não a conexão. A análise de fraude da Shopify já pondera a atividade de rede. A proteção de pedidos do X Shield, nos planos pagos, verifica o endereço IP de cada novo pedido em relação aos bloqueios recentes e resultados de simulação da sua loja, e em relação às suas listas de VPN e data centers, e então grava essa evidência na análise de fraude da Shopify para os pedidos que sinaliza. Ela nunca sinaliza um pedido só por causa de uma VPN. Mais em o que fazer com pedidos de alto risco.
Dica: X Shield, um bloqueador gratuito de países e bots para a Shopify, tem os dois botões de rede e o modo de simulação no plano Free, para você testar a opção mais restrita antes da mais ampla.
Como testar um bloqueio de VPN com segurança?
Rode em modo de simulação por uma semana, veja quem teria sido impedido, e depois decida.
- Em Segurança e testes, em Simulação, clique em Apenas observar, depois em Save. O selo mostra Observando, e ninguém é bloqueado.
- Na página Visão geral, ative Bloqueio de redes de scrapers. Se você também estiver avaliando um bloqueio total de VPN, ative também Proteção VPN/Proxy.
- Depois de uma semana, abra Análises (planos pagos) e veja os eventos. Visitas que qualquer um dos dois teria impedido são identificadas como Bloquearia · Rede de scrapers ou Bloquearia · VPN/Proxy/TOR.
- Veja o que esses visitantes fizeram. Visitas de uma única página vindas de redes de hospedagem são máquinas. Visitas ao carrinho ou a páginas de conta, visitas repetidas, e endereços que correspondem a pedidos reais são compradores.
- Se as linhas de VPN incluírem compradores, desative Proteção VPN/Proxy e mantenha o bloqueio de redes de scrapers. Se forem máquinas, volte a Simulação e clique em Bloquear de verdade.
Duas precauções. O modo de simulação se aplica a todas as regras, então enquanto estiver ativo, qualquer bloqueio de país ou IP que você já aplica também é pausado. E os resultados visita por visita do modo de simulação ficam em Análises, que começa no Premium; o testador de regras em Segurança e testes não cobre a proteção VPN nem a de redes de scrapers. No plano Free, o caminho mais cauteloso é ativar só o Bloqueio de redes de scrapers e verificar Visitantes bloqueados recentes em Análises, que lista seus últimos bloqueios com o motivo de cada um. Mais sobre testes: modo de simulação e o testador de regras.
Se um cliente real for bloqueado depois, encontre a visita dele em Análises, e então deixe-o entrar por Bypass global → IPs na lista de permissões, ou peça ao suporte para revisar a rede dele: as exceções entram na lista que toda loja usa. Os passos estão em um cliente real foi bloqueado.