Tráfego de Bots de Singapura e China na Shopify, Explicado
O tráfego de Singapura ou da China na minha loja Shopify é de bots?
Geralmente, sim. Se sessões de Singapura, China ou Hong Kong chegam como tráfego direto, saem depois de uma página e nunca adicionam nada ao carrinho, elas são quase certamente automatizadas: scrapers rodando em redes de nuvem como Alibaba, Tencent e Huawei Cloud. Verifique primeiro o filtro Human or bot session da Shopify, depois bloqueie as redes em vez de adivinhar países.
Em um tópico da Comunidade Shopify, um lojista Plus mediu “aproximadamente 50% de todas as sessões” como bots vindos da China, e outra loja contou 88,5% de sessões de bots entre 1 e 21 de agosto de 2026.
O que mudou no Shopify Analytics em 21–23 de setembro de 2026?
A Shopify agora esconde por padrão, dos relatórios de sessão, as sessões que identifica como bots. Se suas sessões caíram e sua taxa de conversão subiu a partir de 21 de setembro, foi a medição que mudou, não sua loja.
O changelog e a página de atualização da Shopify listam três mudanças, lançadas entre 21 e 23 de setembro de 2026 (verificado em 24 de setembro de 2026):
- Sessões identificadas como bots são filtradas dos relatórios de sessão por padrão. Onde um relatório suporta o filtro Human or bot session, você pode reativá-las.
- Uma sessão termina depois de 30 minutos de inatividade, não à meia-noite UTC.
- Algumas sessões sem visualização de página agora contam, como um comprador indo direto para a finalização de compra a partir de um link do carrinho.
Também vale saber:
- A página Home e o Live View mostram números filtrados, e ali o filtro não pode ser alterado.
- Só sessões a partir de 7 de outubro de 2025 são classificadas, então trate os dados pós-atualização como uma nova base de referência.
- A classificação é deliberadamente cautelosa: “é melhor deixar passar alguns bots do que rotular incorretamente clientes reais como bots” (filtragem de bots). Um lojista viu cerca de 74% de uma onda de Singapura marcada como bots (fórum).
Guias escritos antes de 21 de setembro de 2026 podem dizer que o filtro vem desativado por padrão. Isso não é mais verdade, e seus pedidos, vendas e contagens de clientes não são afetados.
Como eu distingo bots de compradores?
Bots se comportam como software: sem referenciador, uma página, sem carrinho, uma cidade de data center, uma onda repentina. Verifique estes sinais, e depois deixe a classificação da Shopify confirmar.
| Sinal | Padrão típico de bot | Onde procurar na Shopify |
|---|---|---|
| Referenciador | Nenhum (direto) | Sessions by referrer |
| Localização | Países para os quais você não envia; cidades de data center | Sessions by location |
| Engajamento | Taxa de rejeição perto de 100%, sem adicionar ao carrinho, sem pedidos | Qualquer relatório de sessões |
| Página de destino | Enxurradas de URLs de produto carregando os parâmetros que a Shopify adiciona aos links de produtos recomendados | Sessions by landing page |
| Momento | Um salto durante a madrugada sem relação com seu marketing | Sessions over time |
| Busca | Termos de busca que parecem IDs de solicitação ou código | Searches by search query |
| Clientes | Perfis novos com nomes estranhos ou repetidos | Customers |
Visitas de compradores reais também carregam esses parâmetros; uma enxurrada vinda de um país é o sinal.
Para ver o veredito da Shopify:
- No seu admin da Shopify, vá em Analytics → Reports e abra Sessions by location.
- Se o painel de configuração não estiver aparecendo, clique em Controls.
- Em Filters, defina a linha Human or bot session como is e escolha Bot. O relatório agora mostra só as sessões de bots.
- Para comparar em vez disso, remova o filtro e adicione Human or bot session em Dimensions: cada localização se divide em linhas Human e Bot.
O que Council Bluffs, Ashburn, Singapura e Pequim significam nos meus relatórios?
São, em sua maioria, localizações de data center, não compradores: cada uma hospeda servidores que qualquer um pode alugar, e a resposta certa muda de lugar para lugar.
| Lugar | O que tem lá | Tráfego típico | Filtrar ou bloquear? |
|---|---|---|---|
| Council Bluffs, Iowa | Um data center do Google e a região us-central1 do Google Cloud | Provavelmente as próprias verificações de velocidade da Shopify (segundo a equipe da Shopify), além de rastreadores, monitores e scrapers | Filtre. Não bloqueie |
| Ashburn e Boydton, Virgínia | Ashburn: a região us-east4 do Google Cloud e a Amazon Web Services, apontada pela Shopify como sinal de bot. Boydton: data centers da Microsoft | Serviços de monitoramento, rastreadores, scrapers | Filtre. Bloqueie só depois de um modo de simulação |
| Singapura e Hong Kong | Regiões de nuvem do Google, Alibaba, Tencent e Huawei | Scrapers, incluindo as ondas desde o fim de 2025 | Bloqueie as redes de scrapers. Bloqueie o país só se você não vende lá |
| Pequim e outras cidades da China continental | Regiões continentais das nuvens Alibaba, Tencent, Huawei e Baidu | Scrapers, e o rastreador de busca do Baidu | Bloqueie as redes. Bloqueie a China só se você não vende lá |
O Google opera um data center em Council Bluffs desde 2007, e o Google Cloud lista suas regiões lá e em Ashburn, Singapura e Hong Kong. Um funcionário da Shopify disse no fórum de desenvolvedores da Shopify em junho de 2025 que a Shopify usa um data center do Google em Council Bluffs, que essas sessões provavelmente estão relacionadas aos seus relatórios diários de velocidade nas suas páginas inicial, de coleção e de produto, e que “essa ação não pode ser desativada nem interrompida” (tópico). Pessoas reais também vivem lá, então filtre: em Sessions by location, adicione um filtro Session city que exclua Council Bluffs.
Devo bloquear esses bots?
Bloqueie os que custam algo a você e deixe os úteis em paz. A Shopify classifica os bots em benéficos, indesejados e prejudiciais, e só os dois últimos merecem um bloqueio.
| Categoria da Shopify | Exemplos da lista da Shopify | O que fazer |
|---|---|---|
| Benéficos | Rastreadores de mecanismos de busca, ferramentas de acessibilidade, apps que você autorizou | Deixe-os entrar |
| Indesejados | Scrapers desconhecidos, bots de reposição de estoque, spam de formulário e blog, testes de carga não autorizados | Bloqueie as redes deles; robots.txt para rastreadores que o obedecem |
| Prejudiciais | Teste de cartão, cadastros falsos de cliente, scrapers de falsificação, ataques DDoS | Defesas de finalização de compra e pagamento; o firewall da Shopify para DDoS |
Por lugar, isso significa:
- Bloqueie redes de data center, e países para os quais você não vende. Deixar um país de fora do Shopify Markets não resolve: compradores fora dos seus mercados “podem navegar pela sua loja, mas não conseguem concluir uma compra” (tipos de mercado). Veja como bloquear países na Shopify.
- Filtre Council Bluffs; não a bloqueie. Segundo um funcionário da Shopify, boa parte disso são provavelmente as próprias verificações diárias de velocidade da Shopify.
- Rode em modo de simulação qualquer bloqueio de cidade. Pessoas reais e redes de escritório também estão em Ashburn, então observe qualquer regra de cidade em modo de simulação antes de aplicá-la de verdade.
Como bloqueio o tráfego de bots na Shopify?
Em camadas, a mais barata primeiro: filtre seus relatórios, peça aos rastreadores educados que saiam com o robots.txt, bloqueie as redes de data center que os scrapers usam, e depois ative a proteção contra bots. O admin da Shopify não tem uma configuração para bloquear uma rede ou país de navegar, então os passos 3 e 4 precisam de um app ou da sua própria conta Cloudflare.
| Camada | Impede | Não consegue impedir | Requer |
|---|---|---|---|
| Filtro de bots da Shopify | Bots nos seus relatórios de sessão | Qualquer solicitação real; bots que não identifica | Nada: ativo por padrão |
| Cloudflare e hCaptcha da Shopify | Ataques, boa parte do tráfego automatizado, spam de formulário e conta | O que quer que deixe passar; nenhuma regra própria | Nada: sempre ativo |
| Proteção contra bots na finalização de compra | Bots de finalização de compra automática em uma promoção agendada de até 60 minutos | Bots de navegação; fraude, que ela “não tem a intenção de combater” | Shopify Plus, pelo Plus Support |
| robots.txt | Rastreadores que o obedecem | Scrapers que o ignoram | Uma edição de template do tema |
| App bloqueador de loja | Bots que executam JavaScript nas páginas da loja | Clientes que nunca executam JavaScript; finalização de compra; /products.json |
Um app |
| Cloudflare na frente da Shopify (O2O) | Solicitações ao seu domínio que suas regras pegam, antes da Shopify | Bots que suas regras não pegam; a Shopify não oferece suporte | Sua própria conta Cloudflare |
Recursos da Shopify verificados em 24 de setembro de 2026.
1. Filtre seus relatórios
A Shopify agora faz isso por padrão. Sua posição: bloquear bots completamente “impede a indexação benéfica de mecanismos de busca, quebra recursos de compartilhamento em redes sociais” (filtragem de bots). Se os números são sua única reclamação, pare por aqui.
2. Peça aos rastreadores que saiam com o robots.txt
Para um rastreador nomeado que o obedece, como uma ferramenta de SEO ou um rastreador de IA, uma regra no robots.txt é o bloqueio mais limpo.
-
No seu admin da Shopify, vá em Online Store → Themes, abra o menu ao lado do seu tema publicado e clique em Edit code.
-
Clique em Add a new template, selecione robots, depois clique em Create template.
-
Abaixo das regras padrão da Shopify, adicione um grupo para o rastreador:
User-agent: Bytespider Disallow: / -
Clique em Save. A regra aparece no
/robots.txtda sua loja.
Importante: A Shopify chama isso de “uma personalização sem suporte” que pode causar “perda de todo o tráfego” se feita errado, e diz que as regras são “direcionais e consultivas, e nem todos os rastreadores têm garantia de segui-las” (editando o robots.txt). Scrapers as ignoram.
3. Bloqueie as redes onde os scrapers rodam
O próprio blog da Shopify sobre tráfego de bots recomenda bloquear faixas de IP de data centers, já que a maioria dos compradores reais navega a partir de conexões residenciais. Bloqueie redes em vez de países: as mesmas redes voltam sob países diferentes.
O X Shield, que desenvolvemos, tem um botão Bloqueio de redes de scrapers: “Bloquear visitas de data centers conhecidos por scraping — nuvens da Alibaba, Tencent e Huawei, e hospedagem de scrapers.” Sua lista curta e selecionada também cobre hosts como DigitalOcean, Vultr, Hetzner e Linode, e deixa passar rastreadores verificados e monitores de uptime. É separado da Proteção VPN/Proxy, que também recusa compradores em ferramentas de privacidade, e os dois ficam desativados até você ativá-los: bloqueie redes de scrapers no X Shield. Bloquear uma cidade como Ashburn precisa do plano Enterprise ou Plus; veja X Shield, um bloqueador gratuito de países e bots para a Shopify.
A outra opção é o Cloudflare na frente da Shopify, conhecido como O2O, que recusa solicitações antes que cheguem à Shopify, mesmo vindas de bots que nunca executam JavaScript. A Shopify diz que configurações de proxy do Cloudflare, incluindo o O2O, “não têm suporte”, então trate isso como uma opção avançada por sua conta e risco; as vantagens e desvantagens estão em Cloudflare na frente da Shopify.
4. Ative a proteção contra bots
A proteção contra bots identifica automação que se entrega e falsos mecanismos de busca. A Proteção contra bots do X Shield verifica qualquer visitante que afirme ser um rastreador conhecido em relação às faixas de IP ou à rede publicadas por aquele rastreador, então um Googlebot de verdade entra e um impostor não. Googlebot, Bingbot, Applebot, DuckDuckBot e os rastreadores da Meta são permitidos por padrão em Bypass global → Bots conhecidos; rastreadores de IA são opt-in. Um navegador headless bem disfarçado ainda passa. Mais em proteção contra bots e rastreadores verificados do X Shield.
Teste antes de aplicar de verdade
Observe um novo bloqueio antes de aplicá-lo de verdade. No X Shield:
- Vá em Segurança e testes → Simulação.
- Clique em Apenas observar, depois em Save. Uma mensagem confirma Simulação ativada — ninguém está sendo bloqueado agora.
- Deixe rodando por um dia ou dois. Nos planos pagos, o recurso Análises lista cada visita que suas regras teriam bloqueado; a lista do plano Free mostra só bloqueios reais.
- Clique em Bloquear de verdade, depois em Save.
Mais: teste a regra em modo de simulação primeiro.
O que o bloqueio de loja não consegue impedir
Apps de loja, incluindo o X Shield, rodam como JavaScript no navegador do visitante. Clientes que nunca o executam, como curl, python-requests, Scrapy, a maioria dos rastreadores de IA e qualquer coisa que leia /products.json, recebem suas páginas e dados e nunca são bloqueados, e um visitante bloqueado pode vislumbrar a página antes da tela de bloqueio. Só uma camada na frente da Shopify recusa essas solicitações.
Bloquear bots vai limpar minhas análises e meu pixel da Meta?
Parcialmente. O filtro da Shopify limpa os relatórios da Shopify, não os da Meta ou do Google, e um bloqueador de loja age depois que a página começa a carregar, então a primeira visualização de página de um bot ainda pode ser contada e disparar seu pixel.
- O Meta Pixel “é um trecho de código JavaScript” (Meta), então ele dispara para qualquer visitante cujo navegador execute sua página, incluindo bots headless. Esses eventos alimentam sua mensuração de anúncios e seus públicos personalizados.
- O Google Analytics 4 exclui bots conhecidos automaticamente, e você não consegue desativar isso (Google), mas bots disfarçados de navegadores não estão em nenhuma lista.
- O próprio FAQ do X Shield diz que o Shopify Analytics “pode registrar visitas antes que a tela de bloqueio do X Shield seja exibida”; veja por que visitantes bloqueados ainda podem aparecer no Shopify Analytics.
Para anúncios, julgue campanhas por compras, que bots não fazem, não por visualizações de página ou adições ao carrinho. Durante uma onda, não construa públicos de retargeting ou semelhantes a partir de todos os visitantes do site.
Mover seu rastreamento para um servidor não muda isso: eventos de navegação enviados de um servidor ainda partem do que o navegador de um visitante fez, então o rastreamento no lado do servidor também não remove bots.
E os carrinhos falsos e finalizações de compra “John Doe”?
Isso geralmente é teste de cartão, um problema de finalização de compra, não de tráfego. Os bots costumam ir direto para a finalização de compra da Shopify sem carregar sua loja, então bloqueadores de loja não os veem; a proteção contra teste de cartão do Shopify Payments e as regras do Fraud Control fazem esse trabalho. Veja finalizações de compra falsas “John Doe”.
Perguntas frequentes
Devo bloquear o Bytespider?
Só se você não quiser que a ByteDance colete suas páginas. O Bytespider é o rastreador da ByteDance, e a ByteDance não publica faixas de IP para ele, então qualquer scraper pode tomar emprestado o nome. Sua fatia do tráfego de rastreadores de IA caiu de 42% para 7,2% entre maio de 2024 e maio de 2025, segundo o Cloudflare, então não presuma que ele está por trás de uma onda de 2026. Uma regra no robots.txt pede que ele pare. O X Shield não o trata como um rastreador verificado, então a Proteção contra bots bloqueia uma visita do Bytespider que execute o JavaScript da sua página.
Bloquear a China prejudica meu SEO?
No Google não, se você não vende lá: os endereços IP padrão do Googlebot parecem estar nos EUA (Google). Um bloqueio da China pode excluir o rastreador do Baidu, o que só importa se você quer tráfego de busca chinês. Mais: bloquear países prejudica o SEO?
Isso vai parar o tráfego por completo?
Não. Filtrar esconde o tráfego, o bloqueio de loja impede bots que executam JavaScript, e só uma camada na frente da Shopify recusa solicitações antes que cheguem. Os bots se adaptam: as ondas de um lojista se moveram de Singapura, China e Índia para lugares como Seychelles, Holanda e Chile, e os bots de outro voltaram no dia seguinte à remoção de um app bloqueador (tópico). Busque manter os bots fora dos seus números, anúncios e finalização de compra, não chegar a zero.
