O Shield é um app de segurança que você instala no Mercado de Apps antes que suas configurações fiquem disponíveis. Após a instalação, ele adiciona várias camadas de proteção ao seu checkout para bloquear bots, padrões de pedidos fraudulentos e números de telefone falsos. Acesse Apps, encontre o Shield na coleção Segurança & Privacidade, instale-o e clique no ícone de configurações (engrenagem) ao lado para abrir o painel de configuração.
Captcha
Quando o Captcha está ativado, um campo de CAPTCHA com um código de imagem aparece no formulário de checkout. Os clientes precisam digitar os números exibidos para finalizar o pedido. Isso bloqueia bots, scripts e abusos baseados em macros, garantindo que apenas usuários reais que conseguem ler a imagem possam concluir o checkout.
Bloqueador de pedidos duplicados
Quando o Bloqueador de pedidos duplicados está ativado, cada novo pedido é verificado em relação a pedidos anteriores do mesmo cliente, com base no e-mail e telefone. Se um duplicado for detectado, o pedido é bloqueado automaticamente. Isso evita compras repetidas ou fraudulentas pela mesma identidade.
Modo isca
Quando o Modo isca está ativado, visitantes cujo dispositivo está banido ou cujo pedido foi rejeitado por outra regra do Shield veem uma loja totalmente normal: carrinho real, validação real, totais reais. Eles recebem uma confirmação de pedido falsa criada a partir dos dados inseridos. Nenhum pedido real é criado, nenhuma notificação é enviada e nenhum pixel de anúncio é disparado. Os atacantes acham que o pedido foi realizado e perdem tempo tentando novamente, enquanto seus dados reais permanecem protegidos.
Ao alternar o Modo isca, você muda imediatamente como dispositivos banidos veem sua loja. Com ele ativado, esses visitantes veem a loja normalmente e recebem uma confirmação falsa. Com ele desativado, recebem a resposta padrão de bloqueio. Isso também define como as listas de bloqueio de user-agent e parâmetros de URL abaixo se comportam em caso de correspondência.
Proteção contra colar
Quando a Proteção contra colar está ativada, os clientes não podem colar texto nos campos do checkout. Isso força o preenchimento manual e bloqueia scripts automatizados e bots que usam a área de transferência para preencher formulários automaticamente.
Validador do WhatsApp
Quando o Validador do WhatsApp está ativado, o número de telefone inserido pelo cliente é validado via API do WhatsApp. Se o número não estiver associado a uma conta real do WhatsApp, o pedido não pode ser realizado. Isso é especialmente útil para lojas que confirmam pedidos pelo WhatsApp, já que pedidos fraudulentos costumam usar números inventados ou inexistentes.
Pedidos máximos por cliente
Ative Pedidos máximos por cliente e defina o campo Pedidos máximos por cliente para um número inteiro entre 1 e 3. O mesmo cliente não pode fazer mais do que essa quantidade de pedidos em 24 horas. Valores fora de 1 a 3, ou não numéricos, são rejeitados com um erro exibido ao lado do campo.
Se nunca instalar o Shield, o valor predefinido da plataforma, 3, aplica-se por si só. Se o instalar e desativar esta definição, o limite é removido por completo e nenhuma das contagens abaixo é executada, por isso deixe-a ativa a não ser que venda algo que os seus clientes voltem realmente a encomendar várias vezes por dia.
São feitas quatro contagens em cada pedido, cada uma sobre as últimas 24 horas, e atingir qualquer uma delas bloqueia-o: o mesmo navegador, a mesma sessão de cliente, o mesmo dispositivo (que continua a contar depois de o comprador limpar os cookies) e compradores distintos na mesma ligação à internet.
As três primeiras usam o seu número. A contagem por ligação não, e é propositado: conta quantas pessoas diferentes partilharam um endereço, porque as redes móveis de muitos países colocam centenas de clientes sem qualquer relação atrás de um só. Permite 5 compradores numa rede local reconhecida, ou 3 assim que definir o seu próprio limite ou quando a ligação for uma VPN ou um centro de dados. Definir o seu limite como 1 nunca significa, portanto, um agregado por rede.
Os pedidos abandonados, eliminados e de teste ficam de fora das quatro. O cliente bloqueado vê "Efetuou vários pedidos recentemente. Aguarde algumas horas antes de tentar novamente", a não ser que o Modo isca esteja ativado, caso em que recebe a confirmação falsa e nenhum pedido é criado.
Esta é a regra em que os comerciantes esbarram quando testam a própria loja. Marque esses checkouts como pedidos de teste para que nunca sejam contados, e consulte Como fazer um pedido de teste e porque fico impedido de fazer mais? para saber como se desbloquear.
Atraso mínimo para finalizar pedido
Ative o Atraso mínimo para finalizar pedido e o botão de finalizar pedido ficará inativo pelo número de segundos exigido após o carregamento da página. Defina o tempo de espera com o controle deslizante Tempo de atraso obrigatório, que vai de 2 a 15 segundos. O cliente não vê contagem regressiva: o botão simplesmente não faz nada até que o tempo passe, impedindo bots de enviar instantaneamente e dificultando que atacantes descubram seu limite.
O painel sugere: "Dica: Use este recurso para bloquear bots e scripts que enviam instantaneamente. Definir um tempo muito longo pode frustrar clientes reais."
Palavras-chave bloqueadas no User-Agent
A área de texto Palavras-chave bloqueadas no User-Agent aceita uma palavra por linha, até 50 palavras-chave, cada uma entre 2 e 100 caracteres. Cada visita é verificada: se alguma palavra aparecer no cabeçalho User-Agent do visitante, o acesso é bloqueado. Entradas comuns incluem nomes de ferramentas como scrapy, selenium, headless ou apifybot. Linhas duplicadas ou em branco são ignoradas. Deixe o campo vazio para desativar essa verificação. Com o Modo isca ativado, o visitante correspondente vê a loja normalmente e todo pedido enviado é falsificado silenciosamente em vez de bloqueado.
Parâmetros de URL bloqueados
A área de texto Parâmetros de URL bloqueados identifica visitantes pelos parâmetros do link de origem. Insira uma regra por linha, até 50 regras, cada uma com até 100 caracteres. Um nome de parâmetro pode conter letras, números, underlines e traços. Existem dois formatos de regra:
- Nome com valor, escrito como
nome=valor(por exemploutm_source=an): corresponde apenas quando o parâmetro aparece com exatamente esse valor. - Apenas o nome, escrito apenas com o nome do parâmetro (por exemplo
gclid): corresponde sempre que o parâmetro aparecer, independentemente do valor.
Se a URL de origem do visitante contiver um parâmetro correspondente, o acesso é bloqueado. Isso é útil para bloquear uma fonte de anúncio, campanha ou identificador de clique que gera pedidos falsos à vista. Deixe o campo vazio para desativar essa verificação. Assim como no bloqueio por user-agent, com o Modo isca ativado o visitante correspondente vê a loja normalmente e todo pedido enviado é falsificado silenciosamente.
Proteção adicional e banimentos
Uma observação no painel explica que, além das regras configuráveis do Shield, a Storeep executa várias medidas de segurança em camadas silenciosamente em segundo plano, incluindo detecção avançada de comportamento e automação, para manter sua loja e pedidos seguros.
Cada pedido registra a impressão digital do dispositivo e o endereço IP do cliente, e você pode banir um dispositivo ou IP específico diretamente na página de detalhes do pedido. Esses banimentos aparecem em Configurações > Sessões banidas, mesmo sem o Shield instalado. Veja Sessões e sessões banidas para saber como revisar e liberar banimentos.
Salvando
Clique em Salvar. Uma mensagem de sucesso confirma a atualização, e qualquer valor fora do permitido mostra um erro ao lado do campo para que você possa corrigir antes de salvar.