Checkouts Abandonados de John Doe na Shopify: Como Impedir

X Shield

Por que estou recebendo finalizações de compra abandonadas falsas?

Geralmente são bots de teste de cartão: scripts que passam números de cartão roubados pela sua finalização de compra para descobrir quais ainda funcionam, muitas vezes com o nome John Doe. Muitos pulam sua loja por completo, então um bloqueador de loja nunca os vê. As defesas da Shopify no nível da finalização de compra, como a proteção contra teste de cartão do Shopify Payments e as regras do Fraud Control, são a primeira linha.

Lojistas na Comunidade Shopify descrevem o mesmo padrão: milhares de finalizações de compra abandonadas, um e-mail novo em cada uma, e pagamentos recusados repetidamente (tópico). Uma loja relatou mais de 2.000 clientes “John Doe” e 1.000 carrinhos abandonados (tópico). Os clientes vêm junto com as finalizações de compra: a Shopify cria um perfil de cliente sempre que alguém inicia um pedido mas abandona a finalização de compra (gerenciando clientes).

Bots que só adicionam produtos a um carrinho aparecem em outro lugar: na sua taxa de adição ao carrinho e, se você usar um, no fluxo de carrinho abandonado da sua ferramenta de e-mail. A Shopify só lista uma finalização de compra como abandonada depois que um e-mail foi inserido e dez minutos se passaram (finalizações de compra abandonadas).

É teste de cartão?

Provavelmente, se as finalizações de compra compartilham um padrão: o mesmo nome falso, um e-mail novo a cada vez, pagamentos recusados na linha do tempo e um produto barato no carrinho. A Shopify descreve o teste de cartão como uma fraude “em que alguém usa scripts automatizados para testar se os dados de um cartão roubado são válidos” (prevenindo fraude).

Sinal O que você vai ver Onde procurar
Um nome falso John Doe, ou sequências de letras e números Orders → Abandoned checkouts, e Customers
Um e-mail novo toda vez Endereços que ninguém jamais vai ler Abandoned checkouts
Pagamentos recusados Várias tentativas de pagamento por finalização de compra: cartões recusados, códigos de segurança errados, CEPs que não coincidem O Timeline da finalização de compra
Um produto barato Lojistas relatam uma única unidade do item de menor preço Os itens da finalização de compra
Um endereço reutilizado Em alguns ataques, um endereço de entrega se repete enquanto os e-mails mudam Abandoned checkouts

Dois detalhes da documentação da Shopify mudam como você deve interpretar essa lista. Tentativas de finalização de compra que a Shopify identifica como teste de cartão ou atividade de bot “não são incluídas nas finalizações de compra abandonadas”, então as falsas que você ainda vê são as que ela não pegou. E “alguns ataques envolvem tentativas de salvar dados de cartão em vez de concluir uma compra”, então pode não haver pedido algum.

Isso custa a você mesmo sem pedidos. A Shopify avisa que um aumento de recusas “também pode aumentar sua taxa de recusa para clientes legítimos, mesmo depois que um ataque para”, e que uma autorização não capturada ainda pode aparecer na fatura do verdadeiro titular do cartão e levar a um estorno, que conta para sua taxa de estornos “independentemente de você ganhar ou perder a disputa”. Se alguns pedidos de teste chegaram a passar, trate-os como pedidos de alto risco: veja o que significa “alto risco de fraude detectado”.

O que impede isso dentro da Shopify?

Suas configurações de pagamento fazem a maior parte do trabalho. Com o Shopify Payments, a proteção contra teste de cartão e o bloqueio de alto risco já estão ativados; adicione regras do Fraud Control e verificações de cartão mais rígidas, e capture pagamentos manualmente enquanto um ataque durar.

Ferramenta O que faz Requer
Proteção contra teste de cartão Proteção nativa contra teste de cartão na finalização de compra; sem configurações Shopify Payments
Bloqueio de pagamento de alto risco Impede pagamentos arriscados antes de o pedido existir e os lista na visualização Blocked das finalizações de compra abandonadas Shopify Payments
Regras de finalização de compra do Fraud Control Bloqueia finalizações de compra que correspondem a um e-mail, endereço ou IP escolhido por você Shopify Payments
Verificações de CVV e AVS Recusa cobranças que falham na verificação de código de segurança ou CEP Shopify Payments
Captura manual de pagamento Permite revisar pedidos antes que qualquer dinheiro seja retirado Settings → Payments
Shopify Flow Retém, cancela ou marca com tag pedidos arriscados automaticamente Plano Basic ou superior
Proteção contra bots na finalização de compra Desafia bots na finalização de compra durante uma promoção agendada de até 60 minutos, mas “não tem a intenção de combater formas de fraude relacionadas à atividade de bots” Shopify Plus, ativada pelo Plus Support

Verificado em 24 de setembro de 2026 nas páginas da Shopify sobre prevenção de fraude, análise de fraude, o app Fraud Control, o Shopify Flow e a proteção contra bots na finalização de compra.

Reforce as verificações de cartão do Shopify Payments

  1. No seu admin da Shopify, vá em Settings → Payments.
  2. Na seção Shopify Payments, clique em Manage.
  3. Em Fraud prevention, clique em Reduce credit and debit card fraud.
  4. Mantenha Use automated settings, ou desative e ative Decline charges that fail CVV verification e Decline charges that fail AVS postal code verification.

Observação: Nem todo banco emissor de cartão suporta essas verificações, e a Shopify observa que ativar as verificações de AVS pode aumentar as transações recusadas, incluindo as de clientes reais (configurando o Shopify Payments).

Bloqueie o padrão com o Fraud Control

  1. Instale o Fraud Control na Shopify App Store, depois vá em Apps → Fraud Control.
  2. Clique em Rules, depois em Create rule.
  3. Adicione condições de finalização de compra que correspondam ao ataque, como um endereço de entrega que o bot continua reutilizando ou os endereços de e-mail que ele já usou.
  4. Clique em Save. A regra é ativada imediatamente.

As regras funcionam só com o Shopify Payments, e os bots trocam de e-mail: um lojista mantinha mais de 700 endereços bloqueados (tópico). Uma finalização de compra que uma regra bloqueia ainda aparece nas suas finalizações de compra abandonadas, então as regras impedem os pagamentos, não o crescimento da lista.

Capture pagamentos manualmente enquanto durar

  1. Vá em Settings → Payments.
  2. Em Payment capture method, selecione Manually.

Depois capture só os pedidos que você verificou, dentro do período de autorização: sete dias com o Shopify Payments (autorização de pagamento). Cancelar um pedido de teste antes da captura ajuda, mas a Shopify observa que isso “não impede que o banco do titular do cartão registre” um estorno.

Tire o alvo de circulação

Lojistas relatam que os bots vão atrás do produto mais barato, e a Shopify lista um alto volume de pedidos grátis como um sinal de atividade de bot. Enquanto um ataque estiver em andamento, despublique o item de baixo preço ou grátis que ele continua usando.

Use o freio de emergência: login obrigatório

Em Settings → Checkout, em Customer contact method, você pode ativar Require customers to sign in to their account before checkout. A finalização de compra passa a aceitar só e-mail, e botões acelerados como o Apple Pay deixam de aparecer no carrinho (opções de formulário de finalização de compra). Com as contas de cliente atuais, entrar exige um código de uso único enviado para aquele e-mail (contas de cliente), que um bot usando endereços inventados não consegue receber. Isso também pode custar pedidos reais, então mantenha temporário.

Não usa o Shopify Payments?

A proteção contra teste de cartão, o bloqueio de alto risco e as regras do Fraud Control são recursos do Shopify Payments. Use as próprias configurações de fraude do seu provedor de pagamento, e considere a captura manual: a Shopify observa que as taxas de transação de terceiros “não são devolvidas a você quando você emite um reembolso” (prevenindo fraude).

Ainda inundado? Avise a Shopify

Um gerente de produto da equipe de Checkout da Shopify escreveu em abril de 2026 que a Shopify está “continuando a reforçar nossas proteções contra bots para reduzir essa atividade na origem”, e pediu aos lojistas que ainda veem o problema para “entrar em contato com o Suporte da Shopify e incluir a URL da sua loja junto com exemplos de um período recente” (tópico).

Um app bloqueador de loja consegue impedir isso?

Não diretamente. A Shopify hospeda a finalização de compra e os apps de loja rodam no seu tema, então um bot que vai direto para a finalização de compra a partir de um link do carrinho nunca os encontra. O X Shield, que desenvolvemos, diz isso no seu próprio FAQ: “O X Shield não consegue controlar o Checkout hospedado (incluindo o Shop Pay) nem bloquear autorizações de pagamento.”

O bloqueio de loja ajuda só nas bordas:

  • Bots que navegam antes. Se um bot carrega sua loja antes de finalizar a compra, vindo de uma rede de nuvem ou de um país para o qual você não vende, bloqueá-lo ali pode encerrar a visita antes do carrinho, a menos que ele então siga um link direto de carrinho ou finalização de compra. Bots que nunca executam o JavaScript da sua página não são impedidos; veja o que um bloqueador de loja não consegue impedir.
  • Evidência depois que um pedido existe. Nos planos pagos, a proteção de pedidos do X Shield verifica cada novo pedido em relação ao seu histórico de bloqueios na loja e à rede do pedido, e sinaliza os arriscados na análise de fraude da Shopify. Planos superiores também podem marcar o pedido com tag ou reter seu processamento. Ela nunca cancela nada, e age só depois que o pedido é feito.

Se bots que navegam antes são parte do seu problema, X Shield, um bloqueador gratuito de países e bots para a Shopify, cobre essa camada da loja; mantenha as defesas de finalização de compra da Shopify para o resto.

Apps que agem na finalização de compra funcionam de forma diferente. Eles adicionam regras de finalização de compra, construídas sobre Shopify Functions, que rodam dentro da própria finalização de compra da Shopify, então não dependem de o comprador carregar seu tema. Você as gerencia em Settings → Checkout → Checkout rules (personalização de finalização de compra).

Como protejo minha lista de e-mail e a reputação do remetente?

Pare de enviar e-mail para os bots. Mantenha os e-mails de finalização de compra abandonada só para assinantes de marketing, suprima os perfis falsos na sua plataforma de e-mail, e mantenha o hCaptcha nos seus formulários.

A Shopify lista bots que criam cadastros de clientes em massa como prejudiciais, porque degradam “a reputação de domínio e e-mail” (tipos de bot). Lojistas acrescentam que e-mails de recuperação para endereços inventados retornam (bounce), e esses retornos podem prejudicar a entrega de e-mails de pedidos reais também.

  1. No seu admin da Shopify, vá em Apps → Messaging → Automations e abra a automação Abandoned checkout.
  2. Clique em Edit → Edit email e verifique o campo To:. Por padrão, o e-mail vai só para clientes inscritos no marketing por e-mail; se estiver como All customers, reverta enquanto o ataque durar.
  3. Se você ainda usa o e-mail legado de finalização de compra abandonada da Shopify, verifique também sua configuração Send to (finalizações de compra abandonadas).

Finalizações de compra que o Shopify Payments bloqueou como de alto risco nunca recebem um e-mail de recuperação (nova automação de finalização de compra abandonada).

As falsas também chegam à sua plataforma de e-mail: um lojista as encontrou no Klaviyo, sem inscrição em marketing (tópico). Crie um segmento com base no nome do bot ou no endereço reutilizado, suprima-o, e exclua-o dos fluxos de carrinho e finalização de compra. Se sua plataforma cobra por número de perfis, as falsas custam dinheiro até você removê-las.

Para spam de cadastro, vá em Online Store → Preferences → Spam protection e mantenha as duas caixas do hCaptcha marcadas. Elas cobrem os formulários de contato, newsletter e comentário e as páginas de conta legadas, não a finalização de compra, e um app de CAPTCHA de terceiros pode entrar em conflito com elas (preferências).

Posso excluir as finalizações de compra falsas?

Não. A Shopify diz que “não há como excluir manualmente uma finalização de compra abandonada específica”; elas são excluídas automaticamente depois de três meses. Você pode excluir os perfis de cliente falsos, no entanto.

  1. Vá em Customers e procure pelo nome do bot.
  2. Selecione os perfis falsos.
  3. Clique no ícone ao lado de Bulk edit, depois em Delete customers.
  4. Clique em Delete para confirmar. Os perfis desaparecem da sua lista de clientes.

Perfis vinculados a um pedido não podem ser excluídos, e a exclusão não pode ser desfeita (gerenciando clientes). Para um fluxo constante, um workflow do Shopify Flow pode fazer isso: o gatilho Customer created, uma condição que corresponde ao nome do bot, e a ação Delete customer. Marque com tag em vez de excluir na primeira semana, para garantir que nenhum cliente real corresponda.

Ao comparar períodos, deixe o ataque de fora. Os relatórios de sessão agora escondem por padrão os bots que a Shopify identifica, como explicado em tráfego de bots de Singapura e China na Shopify.

Precisa de ajuda com o X Shield? Envie um e-mail para support@b2bgold.app.