Bloqueio de Fraude de Cliques
Onde fica: Início → Seus apps → ClickVigil (no alto da tela o módulo aparece como Bloqueio de Fraude de Cliques)
Endereço: /app/modulos/protecao-cliques
Por que dois nomes? Em Seus apps o módulo aparece com o nome curto da marca, ClickVigil. Ao abrir, o título da tela é Bloqueio de Fraude de Cliques (ClickVigil) — o que ele faz, com a marca entre parênteses. É esse o nome completo, e é o mesmo em todas as telas do módulo. É tudo o mesmo produto. O assistente dele se chama Heitor.
Para que serve
Quando você anuncia no Google ou no Facebook, você paga por clique. Alguém clica no seu anúncio, o Google tira um pedaço da sua verba. Não importa se essa pessoa ia comprar ou não. Clicou, você pagou.
O problema é que nem todo mundo que clica é cliente. Tem robô — um programa de computador que fica varrendo a internet e clica em tudo que vê. Tem concorrente que clica no seu anúncio de propósito, várias vezes por dia, só para queimar a sua verba e tirar você da frente. Tem gente que clica por engano e sai na hora. Nenhum deles vai te contratar, e todos eles custam o mesmo que um cliente de verdade. Esse é o clique fraudulento: um clique que gasta o seu dinheiro sem nenhuma chance de virar serviço.
O Bloqueio de Fraude de Cliques é o porteiro que fica na porta o dia inteiro conferindo quem chega. Quando ele reconhece um robô ou um clicador repetido, ele barra a pessoa antes de ela abrir o seu site e manda o endereço dela (o IP) para uma lista de bloqueio lá no Google — para que o seu anúncio simplesmente pare de aparecer para aquele sujeito. Assim, o próximo clique dele nunca acontece, e você nunca paga por ele.
E para o que já foi cobrado, o módulo monta o comprovante: um arquivo com a prova de cada clique falso, no formato que o Google exige, para você pedir o seu dinheiro de volta. Você baixa, anexa no formulário do Google e acompanha aqui mesmo se foi aprovado.
Exemplo do dia a dia: você é chaveiro. Numa terça-feira de manhã entram 40 cliques no seu anúncio em duas horas — e nenhuma ligação. Olhando o painel, você vê que 31 daqueles cliques vieram do mesmo lugar, do mesmo aparelho, procurando sempre a mesma palavra. O Heitor já tinha barrado todos eles. No fim da semana, você baixa o comprovante e pede ao Google a devolução do que foi cobrado.
Antes de começar
- O módulo precisa estar ativo na sua conta. Enquanto não estiver, a aba Configuração mostra a oferta de contratação com o botão Ativar no catálogo, e a aba Painel mostra "Proteção ainda não ativada" com o botão Ativar agora.
- A proteção precisa estar instalada no seu site. Sem isso o Heitor não consegue barrar clique nenhum — ele não tem como ver quem chegou. A instalação é feita na aba Configuração.
- Opcional, mas muito recomendado: ter a sua conta do Google Ads conectada. Sem ela o painel não consegue dizer quanto o Google te cobrou nem calcular quanto você economizou, e o comprovante fica sem o valor em reais.
- Opcional: ligar a sua conta do Meta Ads (Facebook/Instagram), na aba Conta de anúncios, se você também anuncia lá.
- Opcional: conectar o seu WhatsApp, na aba WhatsApp, se você tem anúncios que levam direto para uma conversa de WhatsApp.
Primeiros passos
- No Início, em Seus apps, clique em ClickVigil. Você cai na aba Painel.
- Se aparecer "Proteção ainda não ativada", clique em Ativar agora — ele te leva direto para a aba Configuração. Se o módulo já está ativo mas a proteção ainda não foi colocada no seu site, o recado do Heitor no alto da tela diz: "A proteção ainda não está instalada no seu site — sem ela, o Heitor não consegue barrar clique nenhum." O botão Abrir a configuração, ao lado do recado, leva ao mesmo lugar.
- Na aba Configuração, role até o quadro Rastreio no seu Google Tag Manager e clique em Instalar rastreio no meu GTM. É isto que coloca a proteção no ar. Se o seu site não usa Gerenciador de Tags, use o quadro Tem site próprio? A gente protege ele também e mande os dois códigos para quem cuida do seu site.
- Ainda na Configuração, escolha o Nível de proteção. Se você está começando, escolha Equilibrada — é o ponto ideal para a maioria.
- Em Cidades que você atende, escreva as cidades onde você trabalha e clique em Adicionar. Se você atende o Brasil inteiro (ou não quer usar isso), deixe vazio.
- Se quiser ser avisado quando o Heitor agir, marque Quero receber os avisos e escolha Por e-mail e/ou Pelo WhatsApp.
- Clique em Salvar configuração. Aparece Salvo!.
- Volte à aba Painel. Em alguns dias os números começam a aparecer.
- No fim do mês, vá na aba Relatórios e baixe o comprovante.
Aba Painel na visão Simples: o recado do Heitor avisando que a proteção ainda não está instalada no site, os três números do mês, o quadro da economia com travessão (ainda sem o preço por clique) e a fileira de quadrinhos abaixo dele
Entendendo o bloqueio (leia isto antes)
O que é um clique fraudulento, em português?
É um clique que você pagou e que nunca teria virado cliente. Ele tem três origens comuns:
- Robô (bot): um programa que varre a internet clicando em tudo. Não é gente, não tem intenção de comprar, e mesmo assim gera cobrança.
- Concorrente: alguém do seu ramo que clica no seu anúncio de propósito, muitas vezes, só para acabar com a sua verba do dia.
- Clicador repetido: a mesma pessoa clicando várias vezes, sem nunca falar com você.
Como o sistema bloqueia?
Em três camadas, e é bom entender a diferença porque o painel separa os números assim:
- O que o Google já barra sozinho. Antes de qualquer coisa, o próprio Google filtra parte dos robôs. Esses cliques não são cobrados de você. O painel mostra esse número só para você ver o tamanho do movimento.
- O porteiro na entrada do seu site. Quando o clique passa pelo filtro do Google e vem para o seu site, o Heitor decide na hora: se for robô conhecido ou endereço já na lista negra, ele é barrado antes de a página abrir.
- A exclusão no Google. O endereço (IP) do atacante vai para uma lista de exclusão dentro da sua conta do Google Ads. A partir dali o seu anúncio deixa de aparecer para ele — e é aqui que a economia de verdade acontece, porque o clique seguinte nunca chega a ser cobrado.
O que o sistema faz quando não tem certeza?
Ele não bloqueia às cegas. Um clique duvidoso pode ficar sob suspeita — anotado, mas liberado — ou ter o endereço mandado para a exclusão do Google sem barrar o clique atual. É assim que ele evita fechar a porta para um cliente de verdade. O quanto ele é rigoroso é você quem escolhe, no Nível de proteção.
E o dinheiro que já foi cobrado?
Esse você pede de volta. O Google tem um formulário oficial de cliques inválidos, e a aba Relatórios monta para você o pacote que ele exige: um PDF com a prova, uma planilha clique a clique e até o texto pronto para colar no formulário. Atenção ao prazo: a janela do Google é de 60 dias contados a partir do clique, e ele aceita um pedido a cada 60 dias por conta. Por isso a tela mostra etiquetas de prazo em cada comprovante.
Modo observação: existe um estado em que o Heitor está ligado mas só anota, sem barrar ninguém de verdade — é o período em que a equipe calibra a proteção com o seu movimento. Quando é o caso, o topo da aba Configuração avisa: "Rodando em modo observação (medindo sem bloquear). A equipe liga o bloqueio depois de calibrar com seu tráfego." Mesmo assim, o porteiro na entrada já barra os robôs de servidor.
E se eu quiser ligar o bloqueio por conta própria? Dá, e o botão existe — ele só não fica na aba Configuração, e é por isso que passa despercebido. Ele mora no painel avançado (o link Abrir painel avançado →, no fim da visão Avançada do Painel), no quadro Seus sites protegidos: ali a linha diz "Só observando (captura provas)" e, ao lado, há o botão Ativar bloqueio, que pede uma confirmação em Confirmar bloqueio. A partir daí os cliques passam a ser barrados de verdade, e o mesmo lugar oferece Desativar bloqueio para voltar atrás.
Três coisas para não se enganar aqui: (1) quem liga é o dono ou o administrador da conta — outro usuário até enxerga o botão, mas o sistema recusa o clique dele; (2) ele só aparece depois que pelo menos um site seu está protegido no quadro logo abaixo — sem site protegido não há o que barrar; e (3) não existe um prazo fixo de calibragem escrito no sistema. Não há "sete dias" nem "trinta dias": ou a equipe liga quando entende que já mediu o bastante, ou você liga quando quiser. Na dúvida, o caminho seguro é falar com a equipe antes — ligar cedo demais, num movimento ainda pouco medido, é o que aumenta a chance de barrar um cliente de verdade.
As abas, uma por uma
As abas deste módulo ficam na barra do app, no alto da tela, ao lado do nome ClickVigil.
Painel
/app/modulos/protecao-cliques/painel
- O que você vê aqui: no topo, o painel do Heitor — uma frase dizendo como está a proteção e três números: Cliques analisados no mês, Fraudes barradas no mês e Suspeitas a olhar. Abaixo, um botãozinho para trocar entre duas visões: Simples e Avançada. O sistema lembra a que você escolheu da última vez.
- O que dá para fazer: só olhar e decidir. É uma tela de leitura, com um atalho para os comprovantes.
- Se a proteção não estiver ativada, a tela mostra "Proteção ainda não ativada" e o botão Ativar agora, que leva à aba Configuração.
Na visão Simples você vê, de cima para baixo:
- O escudo do Google (só aparece quando há essa medição) — quanto o próprio Google barrou nos seus anúncios em 30 dias, com a frase "Esses cliques não foram cobrados: o Google os filtra antes de chegarem ao seu site." Ele também diz, no mesmo quadro, quantos o ClickVigil barrou depois disso.
- O quadro grande da economia — "Você economizou aproximadamente nos últimos 7 dias", em reais. Se o sistema não conseguiu ler quanto você paga por clique, ele mostra um travessão (—) e diz que não inventa o valor — os bloqueios continuam contados. A conta é sempre a mesma, e o rodapé da tela a repete: os cliques de anúncio bloqueados × o custo por clique real da sua conta nos últimos 7 dias. Não é média de mercado nem média do seu ramo: é o preço que a sua própria conta pagou naquela semana.
- Uma fileira de quadrinhos — Quanto o Google te cobrou, Cliques de anúncio bloqueados, Proteção do site e Clientes de verdade que chegaram. Quando há medição, entra um quinto, Quantos desses a gente viu, logo depois do primeiro. Todos explicados na seção "Como ler os números".
- Ataques recentes que a gente barrou — a lista dos sinais de fraude, em linguagem simples, cada um com um número de risco de 0 a 100.
- Quem está te atacando — quem foram os bloqueados: cidade, aparelho, navegador, a palavra que a pessoa estava procurando e quantas vezes ela clicou.
- Baixar comprovante de fraude — um atalho para a aba Relatórios.
- A linha miúda do rodapé, fechando a visão: "A economia estimada multiplica os cliques de anúncio bloqueados pelo custo por clique real desta conta nos últimos 7 dias. Valores reais podem variar." É a mesma conta do quadro grande do item 2, escrita por extenso.
O que cada "ataque recente" quer dizer:
| O que a tela escreve | O que aconteceu |
|---|---|
| "Detectamos muitos cliques que não viraram conversa real." | Muita gente clicando e ninguém falando com você. Padrão clássico de clique falso. |
| "Cliques chegando em ritmo de robô (muito rápidos demais)." | Os cliques vieram rápido demais para ser gente digitando. |
| "Pico estranho de cliques fora do normal." | De repente, muito mais clique do que o normal do seu anúncio. |
| "Robô clicou no anúncio várias vezes sem nunca abrir o site." | Pagou o clique e o site nunca abriu. Ninguém estava do outro lado. |
| "Bombardeio de cliques numa palavra-chave (muito mais cliques que exibições)." | Uma palavra sua recebeu muito mais clique do que aparição — sinal de ataque dirigido. |
| "Sinal de comportamento suspeito." | Outro padrão estranho que o sistema reconheceu. |
Cada linha termina com a palavra Bloqueado. — o que quer dizer que o sistema já agiu.
Se a lista estiver vazia, aparece "Tudo tranquilo por aqui": nenhum ataque de robô na última semana — com a dica "Quando um robô atacar, o bloqueio aparece aqui, com o motivo explicado". Em Quem está te atacando, o vazio é "Ninguém no radar agora".
Na visão Avançada você vê, em vez disso:
- Quatro números de 7 dias: Cliques analisados, Bloqueados, Sob suspeita e Liberados (reais).
- Barrados na porta (antes da página abrir) — quantos nem chegaram a abrir o seu site, separados em robôs de servidor e lista negra. Esses não geram cobrança no Google.
- IPs excluídos no Google — quantos endereços já estão na sua lista de exclusão, de quantos cabem, e quantos estão na fila.
- Proteção no Meta Ads e Proteção no Microsoft Ads — um ✓ quando estão no ar. A tela avisa que cada uma ativa sozinha quando a conta é conectada.
- IPs para excluir no Microsoft Ads (Bing), quando houver — com o botão Copiar lista. A Microsoft não permite fazer isso automaticamente, então você cola a lista em Configurações da campanha → Exclusões de IP (até 100 por campanha).
- Principais motivos de bloqueio e quatro listas de detalhamento: Por canal do anúncio, Por cidade, Por dispositivo e Por campanha.
- No fim, o convite para Abrir painel avançado →, que leva à tela completa, com o dossiê de cada atacante (provas em PDF e planilha para reembolso e advogado), desbloqueio manual e proteção do site.
Relatórios
/app/modulos/protecao-cliques/relatorios
É a aba de pedir o dinheiro de volta.
- O que você vê aqui: o quadro Gerar comprovante de um período, a lista de Comprovantes mensais já prontos e, no fim, o passo a passo Como pedir seu dinheiro de volta (passo a passo). Se você é uma agência, aparece antes disso o bloco Ressarcimentos dos seus clientes — explicado no fim desta seção.
- O que dá para fazer: gerar um comprovante na hora, baixar os arquivos, copiar o texto do formulário e acompanhar em que pé está cada pedido.
- Se você também anuncia no Facebook/Instagram, aparece no topo o seletor Plataforma: com os botões Google Ads e Meta Ads — porque o caminho de devolução é diferente em cada um. O seletor só aparece se você tiver a conta da Meta ligada.
Passo a passo — gerar um comprovante agora:
- Na aba Relatórios, no quadro Gerar comprovante de um período, escolha a data em De e a data em Até. O período pode ter no máximo 92 dias (cerca de 3 meses).
- Clique em Gerar comprovante.
- O resultado aparece logo abaixo, com quantos cliques cobrados falsos foram encontrados, quantos são de alta confiança e o desperdício estimado em reais.
- Baixe os arquivos nos botões: Baixar PDF, Excel, Planilha (evidência forte) e Planilha (completa). Use também Copiar texto do formulário.
Passo a passo — pedir a devolução ao Google (o que a própria tela ensina):
- Baixe a Planilha (evidência forte) do mês — é o formato que o Google pede.
- Abra o formulário de cliques inválidos do Google (a tela tem o link).
- Anexe a planilha e o PDF forense, e cole o resumo do período.
- Envie e volte aqui para marcar como contestado (botão Marcar como contestado).
- Quando o Google responder, marque Aprovado ou Negado.
A tela avisa: o Google ressarce apenas o gasto de anúncio em cliques inválidos. Vale enviar também a planilha completa, porque ela é revisada clique a clique. E, se você preferir, a equipe envia a contestação por você.
📷 Esta tela não tem foto — num mês com cliques falsos detectados, a aba Relatórios traz o comprovante mensal, com a etiqueta de situação, a etiqueta de prazo e os botões para baixar.
O que cada situação de um comprovante quer dizer:
| Situação | Significa |
|---|---|
| Pronto para contestar | Está pronto e ninguém pediu nada ainda. É com você. |
| Contestação em andamento | Você já enviou ao Google e está esperando a resposta. |
| Aprovado (estornado) | O Google aceitou e vai devolver. |
| Negado pelo Google | O Google não aceitou o pedido. |
As etiquetas de prazo que aparecem ao lado:
| Etiqueta | O que quer dizer |
|---|---|
| contesta até <data> | Até essa data o pedido ainda cobre o período inteiro. |
| já perdendo cliques — última chance <data> | Os cliques mais antigos já venceram. Corra: depois dessa data não sobra nada. |
| prazo do Google expirado (60 dias) | Passou dos 60 dias. Esse período não pode mais ser contestado. |
| já contestado no pedido de <data> — <data> | Esse mês já entrou dentro de outro pedido maior. Não é preciso fazer nada. |
Avisos importantes que podem aparecer:
- "Nenhum clique falso encontrado nesse período. 🎉" — é notícia boa: não havia o que achar.
- Aviso amarelo de "você já pediu por eles" — os cliques daquele período já entraram num pedido anterior e por isso ficaram de fora. A tela explica o motivo: "Apresentar o mesmo clique duas vezes derruba a credibilidade do pedido inteiro." Se o Google negar o pedido anterior, esses cliques voltam a ficar disponíveis sozinhos.
- Aviso de acessos automatizados — além dos cliques cobrados, o sistema bloqueou visitas de robô que nem abriram o site. Eles entram no relatório como prova do ataque, mas o pedido de devolução é feito só pelos cliques cobrados.
- Atenção: X períodos desta lista são o MESMO pedido — quando um pedido cobre vários meses, eles aparecem repetidos na lista. Somar os valores contaria o mesmo dinheiro mais de uma vez.
O quadro "Dinheiro deste pedido" aparece nos comprovantes que já foram enviados ao Google. Serve para você anotar o que aconteceu de verdade:
| Campo | O que escrever |
|---|---|
| Valor pedido ao Google | Quanto você pediu de volta, do jeito que está no e-mail do Google. |
| Número do caso no Google | O código do chamado que o Google te dá. |
| Valor aprovado | Quanto o Google aprovou (só aparece depois de marcado como aprovado). |
| Dia em que o crédito entrou na conta | A data em que o dinheiro voltou de verdade. |
Clique em Salvar valores. Enquanto estiver em branco, o sistema não fala em dinheiro no seu informe — ele nunca estima. E a tela lembra: o Google leva de 4 a 6 semanas para aplicar o crédito.
Se você é uma agência e tem clientes embaixo de você: antes de tudo isso aparece um bloco a mais, chamado Ressarcimentos dos seus clientes. Ele só existe para quem tem empresas cadastradas abaixo da sua conta, e só depois que já há comprovante gerado para alguma delas — quem usa o sistema para o próprio negócio nunca o vê, e nada muda no resto da tela.
- O que ele mostra: um quadro com Aguardando contestação (a soma em reais do que ainda dá para pedir de volta, e quantos períodos são), o botão Abrir formulário de cliques inválidos do Google e, abaixo, um cartão por cliente e período. Cada cartão traz o nome da empresa, o período, quantos cliques inválidos foram achados (e quantos são de alta confiança), o valor desperdiçado, a etiqueta de prazo e a situação — as mesmas quatro situações e as mesmas etiquetas de prazo explicadas acima.
- O que dá para fazer: baixar PDF, Planilha forte e Planilha completa de cada cliente, Marcar como contestado, depois marcar Aprovado ou Negado, e preencher o quadro Dinheiro deste pedido. É exatamente o mesmo fluxo da sua própria conta, feito em nome deles.
- Dois avisos que a tela dá e que poupam retrabalho: "Só o admin da conta submete o formulário do Google" — você prepara e organiza, mas quem envia é quem administra a conta do Google daquele cliente; e, quando um cliente já tem pedido em andamento, o cartão diz em que data abre a próxima janela e recomenda juntar os períodos pendentes num envio só, porque o Google aceita um pedido a cada 60 dias por conta.
- Você só enxerga as empresas que estão abaixo da sua agência. Qualquer outra conta é recusada pelo sistema — não há como um cliente aparecer na lista de outra agência.
Se você anuncia no Meta: clique em Meta Ads no seletor do topo. O funcionamento é parecido — você escolhe De e Até, clica em Gerar, e recebe o resumo com quantos cliques falsos a Meta cobrou e o valor estimado a pedir de volta. Os botões são Copiar o texto do chamado, PDF e Planilha. A Meta não tem formulário público: o passo a passo do pedido aparece na própria tela.
Nessa tela da Meta pode aparecer um aviso de que alguns anúncios seus ainda não estão marcados — nesse caso o relatório aponta a faixa de horário do desperdício, mas não consegue dizer de qual anúncio veio. A tela mostra um textinho para você colar no campo Parâmetros de URL ao criar o anúncio. Se esquecer, o sistema marca sozinho em até uma hora.
/app/modulos/protecao-cliques/whatsapp
- Para que serve: proteger os anúncios que levam direto para uma conversa de WhatsApp. Nesse formato a pessoa não passa pelo seu site — então não há visita para analisar, e a proteção fica cega. Conectando o WhatsApp aqui, o sistema passa a ver de qual anúncio veio cada conversa e a marcar quem inicia a conversa e some, sem nunca virar cliente.
- O que você vê aqui: a explicação, o quadro O que a conexão faz — e o que ela não faz e a tela de conexão do WhatsApp.
O que a conexão faz:
- ✅ Identifica de qual anúncio veio cada conversa e detecta o padrão de quem só faz você gastar.
- ✅ Exclui esses números dos seus próximos anúncios, para você parar de pagar pela mesma pessoa.
O que a conexão NÃO faz:
- 🚫 Não responde nada aos seus clientes. O sistema apenas observa para proteger. Atendimento automático é outro módulo, e só funciona se você contratar.
- 🚫 Não muda nada no seu aparelho: você segue conversando normalmente pelo seu celular.
Passo a passo — conectar:
- Na aba WhatsApp, escolha em Como você quer conectar seu WhatsApp?:
- Escanear QR Code — se você tem outro aparelho ou um computador para escanear (é o mais rápido).
- Conectar por código — se você só tem este celular. Digite o número com DDD, toque em Gerar código e, no WhatsApp: Configurações → Aparelhos conectados → Conectar um aparelho → Conectar com número de telefone.
- Pronto. As conversas passam a ser analisadas.
Desconectar × Remover conexão: ao desconectar, o aparelho sai mas a conexão fica guardada e volta a pedir o QR sozinha. Ao remover a conexão, ela deixa de existir — e para usar de novo você conecta do zero.
Conta de anúncios
/app/modulos/protecao-cliques/conta-meta
- Para que serve: ligar a sua conta de anúncios da Meta (Facebook e Instagram) para que a proteção funcione também lá. Sem essa ligação a proteção não enxerga nada do lado da Meta: não sabe quais anúncios existem, não consegue dizer de qual anúncio veio cada clique, e o pedido de dinheiro de volta fica sem poder apontar o anúncio — só a faixa de horário.
- O que você vê aqui: a explicação, o quadro O que a ligação faz — e o que ela não faz, o botão de conectar a Meta e, escondido atrás de um clique, o caminho manual Não achou sua conta na lista acima?.
O que a ligação faz:
- ✅ Lê seus anúncios e o que a Meta cobrou, para calcular quanto do seu dinheiro foi para clique falso.
- ✅ Marca seus anúncios com uma etiqueta de identificação, para saber de qual deles veio cada clique.
- ✅ Exclui dos seus próximos anúncios quem já foi identificado como clique falso.
O que a ligação NÃO faz:
- 🚫 Não cria campanha, não muda sua verba e não troca a segmentação que você escolheu. Gerir seus anúncios é outro módulo, e só funciona se você contratar.
- ⚠️ Só pausa alguma coisa em um caso: durante um ataque de cliques falsos, e por poucos minutos — e apenas se você tiver ligado essa opção na aba Configuração.
Passo a passo — ligar a conta:
- Na aba Conta de anúncios, clique no botão de conectar a Meta e autorize na janela que abrir.
- Escolha na lista a conta de anúncios do seu negócio.
- Se a sua conta não aparecer na lista, abra Não achou sua conta na lista acima? e informe o número dela. Use isto só se ela não tiver aparecido acima.
Configuração
/app/modulos/protecao-cliques/config
É onde você regula a proteção e instala o código no site.
- O que você vê aqui: no topo, o aviso ✓ Proteção ativa (ou a oferta de contratação, se o módulo não estiver ativo). Abaixo, os quadros Nível de proteção, Cidades que você atende, Freio de cliques por visitante, Quer ser avisado quando o Heitor proteger você?, Bloquear o ataque antes de ele começar, o botão Salvar configuração, o quadro O que você recebe, o Rastreio no seu Google Tag Manager e o Tem site próprio? A gente protege ele também.
- O que dá para fazer: escolher o quanto a proteção é rigorosa, dizer onde você atende, ligar avisos e instalar a proteção no site.
Passo a passo — configurar:
- Na aba Configuração, escolha um dos quatro Níveis de proteção (a tabela abaixo explica cada um). O nível escolhido fica com um ✓.
- Em Cidades que você atende, escreva a Cidade e a UF e clique em Adicionar. Repita para cada cidade. Para tirar uma, clique no ✕ ao lado dela.
- Se você adicionou cidades, ajuste o Raio de tolerância na barrinha (em quilômetros).
- Em Freio de cliques por visitante, escreva a partir de quantos cliques pagos da mesma pessoa o sistema para de pagar. 0 = sem limite.
- Se quiser, marque Quero receber os avisos e escolha Por e-mail e/ou Pelo WhatsApp.
- Se quiser, marque Pausar preventivamente nos horários de ataque previstos.
- Clique em Salvar configuração. Aparece Salvo! em verde.
Cada controle explicado:
| Controle | O que é |
|---|---|
| Nível de proteção | O quanto o porteiro é rigoroso. Quanto mais forte, mais robô você barra — e maior a chance (pequena) de barrar um cliente real. |
| Cidades que você atende | Clique vindo de muito longe da sua área costuma ser fraude. Deixe vazio para proteger de qualquer lugar. |
| Raio de tolerância | Quantos quilômetros em volta das suas cidades ainda são considerados normais. |
| Freio de cliques por visitante | A partir de quantos cliques pagos da mesma pessoa o sistema para de pagar. 0 = sem limite. |
| Máx. cliques/janela e Janela (minutos) | Ficam dentro de Ajustes avançados. É o mesmo freio, medido por tempo: quantos cliques em quantos minutos. Ao trocar o nível, esses dois se ajustam sozinhos. |
| Quero receber os avisos | Liga o aviso toda vez que o Heitor pausar uma campanha por um pico de cliques falsos ou por bater o limite de gasto. Você não precisa fazer nada — é só para ficar sabendo. |
| Pausar preventivamente nos horários de ataque previstos | Alguns robôs atacam sempre no mesmo horário. Quando o padrão é muito claro, o Heitor pausa a campanha por poucos minutos antes da onda e religa logo depois. Ele só age quando tem muita certeza, para nunca pausar uma campanha saudável à toa. |
Aba Configuração mostrando os quatro cartões de Nível de proteção, com o escolhido marcado
Os quatro níveis de proteção, como a própria tela descreve:
| Nível | Para que serve |
|---|---|
| Leve | Só barra o óbvio (robôs de servidor). Quase nenhum risco de barrar cliente real. Boa para quem está começando. |
| Equilibrada | O ponto ideal para a maioria: barra robô, Tor e proxy, e evita pagar clique de VPN — sem barrar cliente de verdade. |
| Inteligente | Adiciona detecção de robô coordenado (várias máquinas juntas) e de quem clica muito e nunca vira cliente. Recomendada com bastante movimento. |
| Extrema | Máxima dureza: bloqueia até VPN e proxy residencial na hora. Pode barrar um cliente raro de rede corporativa — use sob ataque forte. |
Passo a passo — instalar a proteção no site (o caminho automático):
- Na aba Configuração, encontre o quadro Rastreio no seu Google Tag Manager.
- Clique em Instalar rastreio no meu GTM. Se a sua conta pedir aprovação, o botão é Ver o que vou instalar (você aprova antes) — o sistema mostra a lista e você clica em Aprovar e aplicar.
- Nada muda na aparência do seu site, e dá para desfazer a qualquer momento no botão Remover rastreio.
Passo a passo — instalar a proteção no site (o caminho manual):
- Na aba Configuração, role até Tem site próprio? A gente protege ele também.
- Copie os dois códigos que aparecem ali: o de rastreio e proteção do botão de WhatsApp e o de proteção contra cliques falsos (anti-fraude).
- Mande os dois para quem cuida do seu site e peça para colar no
<head>— ou peça para a equipe fazer por você.
Os códigos já vêm com o identificador da sua empresa: é só copiar e colar, sem trocar nada. Ainda assim, o caminho automático (Gerenciador de Tags) é o recomendado — ele instala sozinho, sem ninguém mexer no site.
Como usar
/app/modulos/protecao-cliques/como-usar
Todo módulo tem esta aba no final. É o manual do módulo dentro do próprio sistema.
Como ler os números
No painel do Heitor (topo da aba Painel):
| Número | O que é |
|---|---|
| Cliques analisados no mês | Quantos cliques passaram pelo porteiro nos últimos 30 dias. |
| Fraudes barradas no mês | Quantos foram barrados nos últimos 30 dias. Isto não é alerta — é o produto funcionando. |
| Suspeitas a olhar | Sinais registrados que ainda não viraram bloqueio. Esse sim fica em alerta quando há algum. |
Na visão Simples:
| Quadro | O que é |
|---|---|
| Você economizou aproximadamente nos últimos 7 dias | Os cliques de anúncio que foram barrados, multiplicados pelo preço que você realmente paga por clique nesta conta. Se o sistema não conseguir ler esse preço, ele mostra um travessão (—) e diz que não inventa o valor. |
| Quanto o Google te cobrou | Total de cliques cobrados nos últimos 7 dias. |
| Quantos desses a gente viu | Dos cliques cobrados, quantos o sistema conseguiu conferir um a um. Esse número é menor que o de Quanto o Google te cobrou, o quadrinho ao lado, e a frase embaixo dele explica por quê: ou a conferência ainda não cobriu todos os dias do período, ou parte dos cliques foi de ligação, WhatsApp ou mapa — esses nunca abrem o seu site, então não há o que conferir neles. Quando não há medição, o quadro simplesmente não aparece. |
| Cliques de anúncio bloqueados | Cliques barrados que vieram de anúncio (Google, Meta ou Microsoft). São estes que viram economia, porque são os únicos que custariam dinheiro. |
| Proteção do site | Robôs e scanners barrados antes de a página abrir, que chegaram sem identificação de anúncio. Como não vieram de anúncio, eles não gerariam cobrança no Google — por isso não entram na conta da economia. |
| Clientes de verdade que chegaram | Quantas pessoas viraram conversa real. Embaixo, a conta completa: quantas entraram no site e quantas viraram conversa. |
| risco N/100 | Em cada ataque recente: o quanto o sistema considerou aquilo grave. Quanto maior, mais certeza de fraude. |
Por que o número da economia e o de bloqueios falam de 7 dias, e o painel do Heitor fala de 30? São janelas diferentes de propósito — o painel de cima resume o mês, os quadros de baixo mostram a semana. Os rótulos sempre dizem qual é qual.
Na visão Avançada:
| Número | O que é |
|---|---|
| Cliques analisados (7 dias) | Tudo que passou pelo porteiro. |
| Bloqueados | Barrados de verdade. |
| Sob suspeita | O sistema desconfiou, anotou, mas não barrou. |
| Liberados (reais) | Passaram — são as pessoas de verdade. |
| Barrados na porta (antes da página abrir) | Não chegaram nem a abrir o seu site. Não geram cobrança no Google. |
| IPs excluídos no Google | Quantos endereços já estão na sua lista de exclusão do Google Ads, quantos cabem no total e quantos estão na fila para entrar. |
| Proteção no Meta Ads / Microsoft Ads | ✓ quer dizer que está no ar. Um travessão quer dizer que ainda não — ela liga sozinha quando a conta é conectada. |
| Por canal / Por cidade / Por dispositivo / Por campanha | Em cada linha, o número total e, em vermelho com o escudo, quantos foram bloqueados. É assim que você descobre de onde vem o ataque. |
No comprovante (aba Relatórios):
- cliques inválidos detectados — quantos cliques falsos aquele mês teve.
- gastos com cliques inválidos — o valor em reais que foi para o ralo naquele período.
- de alta confiança — o pedaço da prova que é mais forte. É a planilha que o Google pede.
- acessos automatizados — robôs barrados que não geraram cobrança. Entram como prova do ataque, não como pedido de dinheiro.
Perguntas frequentes
Vocês podem bloquear um cliente de verdade por engano? É raro, e é mais provável nos níveis mais fortes. Comece na Equilibrada, que barra robô, Tor e proxy sem travar cliente real, e só suba se estiver sob ataque. Se desconfiar que alguém foi barrado injustamente, o painel avançado (link no fim da visão Avançada) tem desbloqueio manual.
Instalei e o painel está zerado. Está quebrado? Nem sempre. Zero clique analisado costuma querer dizer que a proteção ainda não está no ar no seu site. A frase do Heitor no topo do painel diz exatamente qual é o caso: se for "A proteção ainda não está instalada no seu site", volte à aba Configuração e instale.
Se o Heitor bloquear, meu anúncio para de rodar? Não. Bloquear um clicador não pausa a sua campanha. A única situação em que alguma coisa é pausada — e por poucos minutos — é a pausa preventiva, e ela só funciona se você marcar essa opção na aba Configuração.
Como eu peço meu dinheiro de volta ao Google? Vá na aba Relatórios, baixe a Planilha (evidência forte) e o PDF, abra o formulário de cliques inválidos do Google pelo link da tela, anexe tudo e envie. Depois volte aqui e clique em Marcar como contestado.
Quanto tempo eu tenho para pedir? O prazo do Google é de 60 dias a partir do clique, e ele aceita um pedido a cada 60 dias por conta. As etiquetas em cada comprovante avisam quando o prazo está apertando.
Por que um período aparece como "já contestado" se eu não pedi por ele? Porque ele entrou dentro de um pedido maior que você já enviou. A tela mostra o período do pedido que cobre esse mês. Não é preciso fazer nada.
Isso protege só o anúncio ou o site também? Os dois. O quadrinho Proteção do site conta os robôs barrados que chegaram sem vir de anúncio. E, se você tem anúncio que leva ao WhatsApp, a aba WhatsApp cobre esse canal também.
Vocês vão responder meus clientes no WhatsApp? Não. A conexão do WhatsApp serve só para observar e proteger. Resposta automática é outro módulo.
Quando algo dá errado
| Sintoma | O que verificar | O que fazer |
|---|---|---|
| A aba Painel diz "Proteção ainda não ativada" | O módulo está contratado e ativo? | Clique em Ativar agora — ele leva direto para a aba Configuração. |
| A frase do Heitor diz "A proteção ainda não está instalada no seu site" | Sem o código no site o Heitor não barra nada. | Vá na aba Configuração e clique em Instalar rastreio no meu GTM, ou use os dois códigos do quadro do site. |
| A frase do Heitor diz "O Heitor está só observando" | A proteção está em modo observação: ela anota a fraude, mas ninguém é barrado de verdade. | É o período de calibragem, e não tem prazo fixo. A equipe liga o bloqueio depois de ajustar com o seu movimento — e, se você quiser ligar agora, o botão Ativar bloqueio está no painel avançado, no quadro Seus sites protegidos. |
| A frase do Heitor diz "Nenhum clique chegou nos últimos 30 dias" | O código está mesmo no ar no site? Os anúncios estão rodando? | Confira a instalação na aba Configuração e confirme que as campanhas estão ativas. |
| "Não consegui carregar seus números agora" | É falha da tela, não da proteção — o bloqueio continua ligado e trabalhando. | Clique em Tentar de novo em alguns segundos. |
| O valor da economia aparece como — | O sistema não conseguiu ler quanto você paga por clique nessa conta. | Conecte a sua conta do Google Ads. Os bloqueios continuam sendo contados mesmo assim. |
| "Quanto o Google te cobrou" mostra — | A conta do Google Ads não está ligada ou não respondeu. | Conecte a conta do Google Ads. |
| O quadro "Quantos desses a gente viu" sumiu | Não houve medição suficiente no período. O sistema prefere não mostrar a fingir um número. | Nada a fazer. Ele volta quando houver medição. |
| Os dois números — cobrados e vistos — não batem | É esperado. | Leia a frase embaixo do quadro: ou a conferência não cobriu todos os dias, ou parte dos cliques foi de ligação, WhatsApp ou mapa, que nunca abrem o site. |
| Está bloqueando demais / desconfio que perdi cliente | Que nível está escolhido? A lista de cidades está muito apertada? O freio de cliques está muito baixo? | Na aba Configuração: baixe o nível (Equilibrada ou Leve), aumente o Raio de tolerância, acrescente as cidades que faltam, e aumente o Freio de cliques por visitante (ou coloque 0 para tirar o limite). Salve. Para soltar alguém específico, use o desbloqueio manual no painel avançado. |
| Está bloqueando de menos / continuo vendo clique estranho | A proteção está instalada? Está em modo observação? O nível está no mínimo? | Confira a instalação na Configuração; se a frase do Heitor disser que ele está só observando, ligue o bloqueio no painel avançado (botão Ativar bloqueio, no quadro Seus sites protegidos) ou fale com a equipe; suba o nível para Inteligente ou Extrema; reduza o Freio de cliques por visitante; e confira se as suas cidades estão cadastradas. |
| "Datas inválidas. A data inicial deve ser anterior ou igual à final." | Você inverteu De e Até. | Corrija as datas. |
| "A data final não pode estar no futuro." | O campo Até está com data que ainda não chegou. | Escolha hoje ou uma data passada. |
| "O período é muito longo. Escolha no máximo 92 dias (cerca de 3 meses)." | O intervalo passou de 92 dias. | Encurte o período e gere um comprovante por vez. |
| "Nenhum comprovante mensal ainda" | Ainda não fechou nenhum mês. | Use o gerador Gerar comprovante de um período para ter um agora. |
| "Este período não tem dados para gerar o comprovante." | Não há clique falso registrado ali. | Tente outro período. |
| "Os cliques deste período já foram apresentados ao Google em outro pedido" | Aquele período já entrou num pedido anterior. | Nada a fazer. Se o Google negar o pedido anterior, eles voltam a ficar disponíveis sozinhos. |
| "Falha no download." | Falha momentânea ao montar o arquivo. | Tente de novo em alguns segundos. |
| A etiqueta diz "prazo do Google expirado (60 dias)" | Passou da janela de contestação. | Esse período não dá mais para pedir. Fique atento aos prazos dos meses seguintes — ligue os avisos para não perder. |
| O relatório da Meta não aponta de qual anúncio veio o gasto | Alguns anúncios seus ainda não estão marcados. | Copie o texto que a tela mostra e cole no campo Parâmetros de URL ao criar o anúncio. Se esquecer, o sistema marca sozinho em até uma hora. |
| "Este cliente não tem conta da Meta conectada" | A conta da Meta não está ligada. | Vá na aba Conta de anúncios e ligue. |
| Minha conta da Meta não aparece na lista | A descoberta automática não encontrou. | Abra Não achou sua conta na lista acima? e informe o número da conta. |
| Os IPs do Microsoft Ads não somem sozinhos | A Microsoft não permite excluir IP automaticamente. | Na visão Avançada, clique em Copiar lista e cole em Configurações da campanha → Exclusões de IP (até 100 por campanha). |
| O botão de instalar o rastreio não aparece para mim | Só o dono ou o administrador da conta pode instalar. | Peça para o dono da conta fazer. |