X Shield Não Está Bloqueando? 9 Coisas a Verificar
Por que o X Shield não está bloqueando ninguém?
Se o X Shield não está bloqueando ninguém na sua loja Shopify, comece pela página Visão geral. O aviso A extensão de tema não está ativada — nada está sendo bloqueado significa que nenhum visitante é verificado até você ativar a incorporação do app X Shield. Depois, confira se a proteção está ativada, se a simulação está desligada e se sua própria conexão não é isenta.
Encontre o que você está vendo:
| O que você vê | Verificações |
|---|---|
| Ninguém é bloqueado de jeito nenhum | App aberto · Incorporação do app · Proteção ativada · Simulação |
| Sua própria visita de teste não é bloqueada | Correspondência de regra · Conexão isenta · Página em cache |
| Alguns visitantes ainda passam | JavaScript · Checkout |
Você já abriu o X Shield?
O X Shield só começa a verificar visitantes depois que você abre o app uma vez no seu admin da Shopify, porque essa primeira visita completa a instalação. Até lá, o script de loja fica parado sem verificar ninguém. Abra-o em Apps e deixe a Visão geral carregar.
O X Shield não é compatível com lojas de desenvolvimento de parceiros. Em uma delas, o app mostra Loja de Desenvolvimento Não Suportada.
A incorporação do app está ativada?
O X Shield roda a partir de uma incorporação de app no seu tema publicado, e ela fica desativada até você ativá-la. A Visão geral mostra Extensão do tema como Ativo ou Inativo.
- Na Visão geral, clique em Ativar no tema. O editor do seu tema abre em uma nova aba com a incorporação do X Shield ativada.
- Clique em Save no editor de temas.
- Volte para a aba do X Shield. Extensão do tema mostra Ativo, e o aviso desaparece.
Para fazer isso manualmente, siga o guia da Shopify Estenda seu tema com apps: Online Store → Edit theme → App embeds → ative X Shield → Save. As incorporações de app são definidas por tema, então ative-a de novo depois de publicar outro tema.
A proteção está ativada?
Toda proteção começa desativada. Controle GEO e IP e rede têm cada um um interruptor no topo da página: defina-o como Ativado, depois clique em Save. Outras proteções, como Proteção contra bots e Proteção VPN/Proxy, têm interruptores na Visão geral que salvam na hora, com o toast Recurso ativado.
Uma regra de país também precisa de países: uma lista vazia não bloqueia ninguém, mesmo em modo Permitir apenas os listados. Proteção contra extensões espiãs e Proteção de ferramentas de desenvolvedor são dos planos pagos; no plano Free, os interruptores delas abrem Atualização de Plano Necessária.
A simulação ainda está ativada?
A simulação deixa todo visitante passar enquanto registra quem teria sido bloqueado. Enquanto ela está ativada, as páginas Visão geral, Controle GEO e IP e rede mostram Simulação ativada — ninguém está sendo bloqueado agora. Para aplicar suas regras de verdade, abra Segurança e testes, clique em Bloquear de verdade e clique em Save. O toast diz O bloqueio está ativo novamente.
A regra corresponde ao seu teste?
O X Shield bloqueia só visitantes que correspondem a uma regra salva. Confira cada um destes:
- Modo. Bloquear os listados bloqueia só o que está na lista. Permitir apenas os listados bloqueia todo mundo que não está nela.
- Segmentação por página. Com Apenas páginas específicas, cada caminho corresponde como um prefixo.
/productscobre toda página de produto, mas um endereço traduzido como/fr/products/linen-shirtprecisa da própria entrada (como funciona a segmentação por página). - Localização. O X Shield julga os visitantes pelo endereço IP. Testar minha própria conexão em Segurança e testes mostra o endereço IP e o país que ele vê para você, e se suas regras o bloqueiam.
- Regras de cidade são ignoradas quando a cidade de um visitante não pode ser determinada, e as localizações de cidade costumam estar erradas em redes móveis.
- Endereços não resolvidos. Quando o endereço IP de um visitante não pode ser consultado, as regras de IP, rede e VPN não podem rodar; as regras de país geralmente ainda se aplicam.
Testando com uma VPN
O X Shield usa o país que sua consulta encontra para o endereço de saída da VPN, que pode não ser o país que o app da sua VPN mostra. Alguns serviços nunca são tratados como VPN, como o iCloud Private Relay e o Cloudflare WARP, porque compradores reais os usam. Conecte a VPN, recarregue o X Shield e clique em Testar minha própria conexão para ver o que o X Shield vê. O testador de regras não cobre a Proteção VPN/Proxy, então teste isso em uma janela privada.
Você está testando a partir de uma conexão isenta?
Ser o dono da loja não isenta você das suas próprias regras, mas isto isenta:
- Seu endereço IP, ou uma faixa que o contenha, está em Bypass global → IPs na lista de permissões, ou na Lista branca de IPs em Controle GEO, que ignora só as regras de país.
- Você abriu seu link de acesso privado nessa aba do navegador. Ele dura até você fechar a aba.
- Você está olhando a prévia do editor de temas, onde o X Shield não roda.
Teste em uma nova janela privada, a partir de uma conexão que não esteja nas suas listas de bypass. Crie seu link de acesso privado antes, para que um teste bem-sucedido não te tranque fora: volte a entrar com seu link de acesso privado.
Crawlers de busca verificados como o Googlebot também passam por toda regra de propósito, enquanto marcados em Bypass global → Bots conhecidos: veja como o X Shield deixa o Googlebot entrar.
Você está vendo uma página em cache?
As configurações do X Shield viajam dentro de cada página da loja, então uma mudança salva se aplica a partir do próximo carregamento de página. Se o seu navegador mostrar uma cópia da página de antes de você salvar, recarregue-a uma vez, ou abra uma nova janela privada.
O visitante executa JavaScript?
O X Shield roda no navegador do visitante, como JavaScript. Ferramentas que buscam suas páginas sem executá-lo, como curl, python-requests, Scrapy e a maioria dos crawlers de IA, nunca são bloqueadas e recebem o HTML da sua página. O mesmo vale para endereços de dados como /products.json. Até visitantes bloqueados recebem a página primeiro, e podem entrever ela antes de a página de bloqueio substituí-la.
Eles foram direto para o checkout?
O X Shield não consegue impedir ninguém no checkout da Shopify. Como diz o FAQ do app, “Devido às regras da plataforma Shopify, o X Shield não pode controlar o Checkout hospedado (incluindo Shop Pay) ou bloquear autorizações de pagamento.” Um visitante bloqueado ainda pode chegar ao checkout por um link direto de checkout ou por uma página em cache no navegador dele.
O que ajuda: nos planos pagos, a proteção de pedidos verifica cada pedido novo contra o que o X Shield viu na sua loja e, dependendo do seu plano, sinaliza, marca com tag ou retém o pedido. Se bots estão enchendo seu checkout com dados falsos, leia sobre os checkouts falsos “John Doe”.

