# Tráfego de Bots de Singapura e China na Shopify, Explicado {#post-title}

[X Shield](/pt-br/blog/#blog-x-shield)

Por [B2B Gold](/about/#how-we-write) Publicado em 24 de setembro de 2026 Atualizado em 25 de setembro de 2026 [Traduzido do inglês com ferramentas de IA](/blog/shopify-bot-traffic/)

## O tráfego de Singapura ou da China na minha loja Shopify é de bots? {#is-traffic-from-singapore-or-china-on-my-shopify-store-bots}

Geralmente, sim. Se sessões de Singapura, China ou Hong Kong chegam como tráfego direto, saem depois de uma página e nunca adicionam nada ao carrinho, elas são quase certamente automatizadas: scrapers rodando em redes de nuvem como Alibaba, Tencent e Huawei Cloud. Verifique primeiro o filtro Human or bot session da Shopify, depois bloqueie as redes em vez de adivinhar países.

Em um [tópico](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112) da Comunidade Shopify, um lojista Plus mediu “aproximadamente 50% de todas as sessões” como bots vindos da China, e outra loja contou 88,5% de sessões de bots entre 1 e 21 de agosto de 2026.

## O que mudou no Shopify Analytics em 21–23 de setembro de 2026? {#what-changed-in-shopify-analytics-on-2123-september-2026}

A Shopify agora esconde por padrão, dos relatórios de sessão, as sessões que identifica como bots. Se suas sessões caíram e sua taxa de conversão subiu a partir de 21 de setembro, foi a medição que mudou, não sua loja.

O [changelog](https://changelog.shopify.com/posts/shopify-analytics-session-measurement-improvements) e a [página de atualização](https://help.shopify.com/en/manual/reports-and-analytics/discrepancies/session-measurement-update) da Shopify listam três mudanças, lançadas entre 21 e 23 de setembro de 2026 (verificado em 24 de setembro de 2026):

- Sessões identificadas como bots são filtradas dos relatórios de sessão por padrão. Onde um relatório suporta o filtro **Human or bot session**, você pode reativá-las.
- Uma sessão termina depois de 30 minutos de inatividade, não à meia-noite UTC.
- Algumas sessões sem visualização de página agora contam, como um comprador indo direto para a finalização de compra a partir de um link do carrinho.

Também vale saber:

- A página **Home** e o **Live View** mostram números filtrados, e ali o filtro não pode ser alterado.
- Só sessões a partir de 7 de outubro de 2025 são classificadas, então trate os dados pós-atualização como uma nova base de referência.
- A classificação é deliberadamente cautelosa: “é melhor deixar passar alguns bots do que rotular incorretamente clientes reais como bots” ([filtragem de bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/bot-filtering)). Um lojista viu cerca de 74% de uma onda de Singapura marcada como bots ([fórum](https://community.shopify.dev/t/traffic-spikes-from-singapore-exploiting-recommended-product-url-parameters-search-discovery/33763)).

Guias escritos antes de 21 de setembro de 2026 podem dizer que o filtro vem desativado por padrão. Isso não é mais verdade, e seus pedidos, vendas e contagens de clientes não são afetados.

## Como eu distingo bots de compradores? {#how-do-i-tell-bots-from-buyers}

Bots se comportam como software: sem referenciador, uma página, sem carrinho, uma cidade de data center, uma onda repentina. Verifique estes sinais, e depois deixe a classificação da Shopify confirmar.

| Sinal | Padrão típico de bot | Onde procurar na Shopify |
| --- | --- | --- |
| Referenciador | Nenhum (direto) | **Sessions by referrer** |
| Localização | Países para os quais você não envia; cidades de data center | **Sessions by location** |
| Engajamento | Taxa de rejeição perto de 100%, sem adicionar ao carrinho, sem pedidos | Qualquer relatório de sessões |
| Página de destino | Enxurradas de URLs de produto carregando os parâmetros que a Shopify adiciona aos links de produtos recomendados | **Sessions by landing page** |
| Momento | Um salto durante a madrugada sem relação com seu marketing | **Sessions over time** |
| Busca | Termos de busca que parecem IDs de solicitação ou código | **Searches by search query** |
| Clientes | Perfis novos com nomes estranhos ou repetidos | **Customers** |

Visitas de compradores reais também carregam esses parâmetros; uma enxurrada vinda de um país é o sinal.

Para ver o veredito da Shopify:

1. No seu admin da Shopify, vá em **Analytics** → **Reports** e abra **Sessions by location**.
2. Se o painel de configuração não estiver aparecendo, clique em **Controls**.
3. Em **Filters**, defina a linha **Human or bot session** como **is** e escolha **Bot**. O relatório agora mostra só as sessões de bots.
4. Para comparar em vez disso, remova o filtro e adicione **Human or bot session** em **Dimensions**: cada localização se divide em linhas Human e Bot.

## O que Council Bluffs, Ashburn, Singapura e Pequim significam nos meus relatórios? {#what-do-council-bluffs-ashburn-singapore-and-beijing-mean-in-my-reports}

São, em sua maioria, localizações de data center, não compradores: cada uma hospeda servidores que qualquer um pode alugar, e a resposta certa muda de lugar para lugar.

| Lugar | O que tem lá | Tráfego típico | Filtrar ou bloquear? |
| --- | --- | --- | --- |
| Council Bluffs, Iowa | Um data center do Google e a região us-central1 do Google Cloud | Provavelmente as próprias verificações de velocidade da Shopify (segundo a equipe da Shopify), além de rastreadores, monitores e scrapers | Filtre. Não bloqueie |
| Ashburn e Boydton, Virgínia | Ashburn: a região us-east4 do Google Cloud e a Amazon Web Services, [apontada pela Shopify](https://help.shopify.com/en/manual/intro-to-shopify/bots/identifying-bot-activity) como sinal de bot. Boydton: [data centers da Microsoft](https://local.microsoft.com/blog/celebrating-10-years-in-boydton/) | Serviços de monitoramento, rastreadores, scrapers | Filtre. Bloqueie só depois de um modo de simulação |
| Singapura e Hong Kong | Regiões de nuvem do Google, [Alibaba](https://www.alibabacloud.com/en/global-locations), Tencent e Huawei | Scrapers, incluindo as ondas desde o fim de 2025 | Bloqueie as redes de scrapers. Bloqueie o país só se você não vende lá |
| Pequim e outras cidades da China continental | Regiões continentais das nuvens Alibaba, Tencent, Huawei e Baidu | Scrapers, e o rastreador de busca do Baidu | Bloqueie as redes. Bloqueie a China só se você não vende lá |

O Google opera um data center em Council Bluffs [desde 2007](https://datacenters.google/locations/iowa/), e o Google Cloud lista suas [regiões](https://docs.cloud.google.com/compute/docs/regions-zones) lá e em Ashburn, Singapura e Hong Kong. Um funcionário da Shopify disse no fórum de desenvolvedores da Shopify em junho de 2025 que a Shopify usa um data center do Google em Council Bluffs, que essas sessões provavelmente estão relacionadas aos seus relatórios diários de velocidade nas suas páginas inicial, de coleção e de produto, e que “essa ação não pode ser desativada nem interrompida” ([tópico](https://community.shopify.dev/t/incorrect-location-data-in-shopify-analytics-high-traffic-from-council-bluffs-iowa/17791)). Pessoas reais também vivem lá, então filtre: em **Sessions by location**, adicione um filtro **Session city** que exclua Council Bluffs.

## Devo bloquear esses bots? {#should-i-block-these-bots}

Bloqueie os que custam algo a você e deixe os úteis em paz. A Shopify classifica os bots em [benéficos, indesejados e prejudiciais](https://help.shopify.com/en/manual/intro-to-shopify/bots/types-and-intents), e só os dois últimos merecem um bloqueio.

| Categoria da Shopify | Exemplos da lista da Shopify | O que fazer |
| --- | --- | --- |
| Benéficos | Rastreadores de mecanismos de busca, ferramentas de acessibilidade, apps que você autorizou | Deixe-os entrar |
| Indesejados | Scrapers desconhecidos, bots de reposição de estoque, spam de formulário e blog, testes de carga não autorizados | Bloqueie as redes deles; robots.txt para rastreadores que o obedecem |
| Prejudiciais | Teste de cartão, cadastros falsos de cliente, scrapers de falsificação, ataques DDoS | Defesas de finalização de compra e pagamento; o firewall da Shopify para DDoS |

Por lugar, isso significa:

- **Bloqueie redes de data center, e países para os quais você não vende.** Deixar um país de fora do Shopify Markets não resolve: compradores fora dos seus mercados “podem navegar pela sua loja, mas não conseguem concluir uma compra” ([tipos de mercado](https://help.shopify.com/en/manual/markets/getting-started/market-types)). Veja [como bloquear países na Shopify](/pt-br/blog/block-countries-on-shopify/).
- **Filtre Council Bluffs; não a bloqueie.** Segundo um funcionário da Shopify, boa parte disso são provavelmente as próprias verificações diárias de velocidade da Shopify.
- **Rode em modo de simulação qualquer bloqueio de cidade.** Pessoas reais e redes de escritório também estão em Ashburn, então observe qualquer regra de cidade em modo de simulação antes de aplicá-la de verdade.

## Como bloqueio o tráfego de bots na Shopify? {#how-do-i-block-bot-traffic-on-shopify}

Em camadas, a mais barata primeiro: filtre seus relatórios, peça aos rastreadores educados que saiam com o robots.txt, bloqueie as redes de data center que os scrapers usam, e depois ative a proteção contra bots. O admin da Shopify não tem uma configuração para bloquear uma rede ou país de navegar, então os passos 3 e 4 precisam de um app ou da sua própria conta Cloudflare.

| Camada | Impede | Não consegue impedir | Requer |
| --- | --- | --- | --- |
| Filtro de bots da Shopify | Bots nos seus relatórios de sessão | Qualquer solicitação real; bots que não identifica | Nada: ativo por padrão |
| [Cloudflare e hCaptcha](https://help.shopify.com/en/manual/intro-to-shopify/bots/dealing-with-bots) da Shopify | Ataques, boa parte do tráfego automatizado, spam de formulário e conta | O que quer que deixe passar; nenhuma regra própria | Nada: sempre ativo |
| [Proteção contra bots na finalização de compra](https://help.shopify.com/en/manual/checkout-settings/bot-protection) | Bots de finalização de compra automática em uma promoção agendada de até 60 minutos | Bots de navegação; fraude, que ela “não tem a intenção de combater” | Shopify Plus, pelo Plus Support |
| robots.txt | Rastreadores que o obedecem | Scrapers que o ignoram | Uma edição de template do tema |
| App bloqueador de loja | Bots que executam JavaScript nas páginas da loja | Clientes que nunca executam JavaScript; finalização de compra; `/products.json` | Um app |
| Cloudflare na frente da Shopify (O2O) | Solicitações ao seu domínio que suas regras pegam, antes da Shopify | Bots que suas regras não pegam; a Shopify não oferece suporte | Sua própria conta Cloudflare |

Recursos da Shopify verificados em 24 de setembro de 2026.

### 1. Filtre seus relatórios {#1-filter-your-reports}

A Shopify agora faz isso por padrão. Sua posição: bloquear bots completamente “impede a indexação benéfica de mecanismos de busca, quebra recursos de compartilhamento em redes sociais” ([filtragem de bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/bot-filtering)). Se os números são sua única reclamação, pare por aqui.

### 2. Peça aos rastreadores que saiam com o robots.txt {#2-ask-crawlers-to-leave-with-robotstxt}

Para um rastreador nomeado que o obedece, como uma ferramenta de SEO ou um rastreador de IA, uma regra no robots.txt é o bloqueio mais limpo.

1. No seu admin da Shopify, vá em **Online Store** → **Themes**, abra o menu ao lado do seu tema publicado e clique em **Edit code**.
2. Clique em **Add a new template**, selecione **robots**, depois clique em **Create template**.
3. Abaixo das regras padrão da Shopify, adicione um grupo para o rastreador: ``` User-agent: Bytespider Disallow: / ```
4. Clique em **Save**. A regra aparece no `/robots.txt` da sua loja.

> **Importante:** A Shopify chama isso de “uma personalização sem suporte” que pode causar “perda de todo o tráfego” se feita errado, e diz que as regras são “direcionais e consultivas, e nem todos os rastreadores têm garantia de segui-las” ([editando o robots.txt](https://help.shopify.com/en/manual/promoting-marketing/seo/editing-robots-txt)). Scrapers as ignoram.

### 3. Bloqueie as redes onde os scrapers rodam {#3-block-the-networks-scrapers-run-on}

O próprio [blog da Shopify sobre tráfego de bots](https://www.shopify.com/blog/bot-traffic-detection) recomenda bloquear faixas de IP de data centers, já que a maioria dos compradores reais navega a partir de conexões residenciais. Bloqueie redes em vez de países: as mesmas redes voltam sob países diferentes.

O X Shield, que desenvolvemos, tem um botão **Bloqueio de redes de scrapers**: “Bloquear visitas de data centers conhecidos por scraping — nuvens da Alibaba, Tencent e Huawei, e hospedagem de scrapers.” Sua lista curta e selecionada também cobre hosts como DigitalOcean, Vultr, Hetzner e Linode, e deixa passar rastreadores verificados e monitores de uptime. É separado da **Proteção VPN/Proxy**, que também recusa compradores em ferramentas de privacidade, e os dois ficam desativados até você ativá-los: [bloqueie redes de scrapers no X Shield](/pt-br/docs/x-shield/vpn-proxy-scraper-blocking/). Bloquear uma cidade como Ashburn precisa do plano Enterprise ou Plus; veja [X Shield, um bloqueador gratuito de países e bots para a Shopify](/shopify/x-shield/).

A outra opção é o Cloudflare na frente da Shopify, conhecido como O2O, que recusa solicitações antes que cheguem à Shopify, mesmo vindas de bots que nunca executam JavaScript. A Shopify [diz](https://help.shopify.com/en/manual/domains/troubleshoot-issues-with-domains) que configurações de proxy do Cloudflare, incluindo o O2O, “não têm suporte”, então trate isso como uma opção avançada por sua conta e risco; as vantagens e desvantagens estão em [Cloudflare na frente da Shopify](/pt-br/blog/block-countries-on-shopify/).

### 4. Ative a proteção contra bots {#4-turn-on-bot-protection}

A proteção contra bots identifica automação que se entrega e falsos mecanismos de busca. A **Proteção contra bots** do X Shield verifica qualquer visitante que afirme ser um rastreador conhecido em relação às faixas de IP ou à rede publicadas por aquele rastreador, então um Googlebot de verdade entra e um impostor não. Googlebot, Bingbot, Applebot, DuckDuckBot e os rastreadores da Meta são permitidos por padrão em **Bypass global** → **Bots conhecidos**; rastreadores de IA são opt-in. Um navegador headless bem disfarçado ainda passa. Mais em [proteção contra bots e rastreadores verificados do X Shield](/pt-br/docs/x-shield/bot-protection/).

### Teste antes de aplicar de verdade {#test-before-you-enforce}

Observe um novo bloqueio antes de aplicá-lo de verdade. No X Shield:

1. Vá em **Segurança e testes** → **Simulação**.
2. Clique em **Apenas observar**, depois em **Save**. Uma mensagem confirma **Simulação ativada — ninguém está sendo bloqueado agora**.
3. Deixe rodando por um dia ou dois. Nos planos pagos, o recurso Análises lista cada visita que suas regras teriam bloqueado; a lista do plano Free mostra só bloqueios reais.
4. Clique em **Bloquear de verdade**, depois em **Save**.

Mais: [teste a regra em modo de simulação primeiro](/pt-br/docs/x-shield/safety-and-testing/).

### O que o bloqueio de loja não consegue impedir {#what-storefront-blocking-cant-stop}

Apps de loja, incluindo o X Shield, rodam como JavaScript no navegador do visitante. Clientes que nunca o executam, como curl, python-requests, Scrapy, a maioria dos rastreadores de IA e qualquer coisa que leia `/products.json`, recebem suas páginas e dados e nunca são bloqueados, e um visitante bloqueado pode vislumbrar a página antes da tela de bloqueio. Só uma camada na frente da Shopify recusa essas solicitações.

## Bloquear bots vai limpar minhas análises e meu pixel da Meta? {#will-blocking-bots-clean-up-my-analytics-and-meta-pixel}

Parcialmente. O filtro da Shopify limpa os relatórios da Shopify, não os da Meta ou do Google, e um bloqueador de loja age depois que a página começa a carregar, então a primeira visualização de página de um bot ainda pode ser contada e disparar seu pixel.

- O Meta Pixel “é um trecho de código JavaScript” ([Meta](https://developers.facebook.com/docs/meta-pixel/)), então ele dispara para qualquer visitante cujo navegador execute sua página, incluindo bots headless. Esses eventos alimentam sua mensuração de anúncios e seus públicos personalizados.
- O Google Analytics 4 exclui bots conhecidos automaticamente, e você não consegue desativar isso ([Google](https://support.google.com/analytics/answer/9888366)), mas bots disfarçados de navegadores não estão em nenhuma lista.
- O próprio FAQ do X Shield diz que o Shopify Analytics “pode registrar visitas antes que a tela de bloqueio do X Shield seja exibida”; veja [por que visitantes bloqueados ainda podem aparecer no Shopify Analytics](/pt-br/docs/x-shield/blocked-visitors-in-shopify-analytics/).

Para anúncios, julgue campanhas por compras, que bots não fazem, não por visualizações de página ou adições ao carrinho. Durante uma onda, não construa públicos de retargeting ou semelhantes a partir de todos os visitantes do site.

Mover seu rastreamento para um servidor não muda isso: eventos de navegação enviados de um servidor ainda partem do que o navegador de um visitante fez, então [o rastreamento no lado do servidor também não remove bots](/pt-br/blog/server-side-tracking-shopify/).

## E os carrinhos falsos e finalizações de compra “John Doe”? {#what-about-fake-carts-and-john-doe-checkouts}

Isso geralmente é teste de cartão, um problema de finalização de compra, não de tráfego. Os bots costumam ir direto para a finalização de compra da Shopify sem carregar sua loja, então bloqueadores de loja não os veem; a proteção contra teste de cartão do Shopify Payments e as regras do Fraud Control fazem esse trabalho. Veja [finalizações de compra falsas “John Doe”](/pt-br/blog/shopify-fake-abandoned-checkouts/).

## Perguntas frequentes {#frequently-asked-questions}

### Devo bloquear o Bytespider? {#should-i-block-bytespider}

Só se você não quiser que a ByteDance colete suas páginas. O Bytespider é o rastreador da ByteDance, e a ByteDance não publica faixas de IP para ele, então qualquer scraper pode tomar emprestado o nome. Sua fatia do tráfego de rastreadores de IA caiu de 42% para 7,2% entre maio de 2024 e maio de 2025, [segundo o Cloudflare](https://blog.cloudflare.com/from-googlebot-to-gptbot-whos-crawling-your-site-in-2025/), então não presuma que ele está por trás de uma onda de 2026. Uma regra no robots.txt pede que ele pare. O X Shield não o trata como um rastreador verificado, então a **Proteção contra bots** bloqueia uma visita do Bytespider que execute o JavaScript da sua página.

### Bloquear a China prejudica meu SEO? {#does-blocking-china-hurt-my-seo}

No Google não, se você não vende lá: os endereços IP padrão do Googlebot parecem estar nos EUA ([Google](https://developers.google.com/search/docs/specialty/international/locale-adaptive-pages)). Um bloqueio da China pode excluir o rastreador do Baidu, o que só importa se você quer tráfego de busca chinês. Mais: [bloquear países prejudica o SEO?](/pt-br/blog/geo-blocking-seo-shopify/)

### Isso vai parar o tráfego por completo? {#will-this-stop-the-traffic-entirely}

Não. Filtrar esconde o tráfego, o bloqueio de loja impede bots que executam JavaScript, e só uma camada na frente da Shopify recusa solicitações antes que cheguem. Os bots se adaptam: as ondas de um lojista se moveram de Singapura, China e Índia para lugares como Seychelles, Holanda e Chile, e os bots de outro voltaram no dia seguinte à remoção de um app bloqueador ([tópico](https://community.shopify.com/t/getting-hit-by-an-influx-of-bots-from-china-singapore-now-more-bots-are-coming-from-latin-america/673347)). Busque manter os bots fora dos seus números, anúncios e finalização de compra, não chegar a zero.

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Instalar grátis pela Shopify App Store](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=pt-br/blog/shopify-bot-traffic&utm_term=post-cta) [Planos e preços](/shopify/x-shield/#pricing) [Documentação do X Shield](/pt-br/docs/x-shield/)

Precisa de ajuda com o X Shield? Envie um e-mail para [support@b2bgold.app](mailto:support@b2bgold.app).

## Mais sobre o X Shield {#related-heading}

- 24 de setembro de 2026 **[Você Deve Bloquear Tráfego de VPN na Sua Loja Shopify?](/pt-br/blog/block-vpn-shopify/)** Bloquear VPNs impede parte da fraude e parte de compradores honestos. Como a Shopify trata VPNs, o iCloud Private Relay, e uma opção mais restrita: redes de scrapers.
- 24 de setembro de 2026 **[Como Bloquear um Endereço IP na Shopify](/pt-br/blog/block-ip-address-shopify/)** Bloqueie um IP na finalização de compra ou na navegação da loja. Onde achar o IP de um visitante, Fraud Control vs. apps bloqueadores, e por que bloqueios de IP falham.
- 24 de setembro de 2026 **[Checkouts Abandonados de John Doe na Shopify: Como Impedir](/pt-br/blog/shopify-fake-abandoned-checkouts/)** Centenas de John Doe abandonados geralmente indicam teste de cartão. Configurações da Shopify que impedem isso, o que um bloqueador não faz, e como limpar a bagunça.
