O ritual é conhecido por todos que possuem mais de uma conta: você abre o perfil em um navegador anti-detect, conecta o proxy, abre o Pixelscan, vê o verde — e vai trabalhar. Dois dias depois, chega o banimento. O verificador disse que estava tudo limpo.
O problema é que "limpo" significa algo diferente para cada verificador. Pixelscan, Iphey, CreepJS e BrowserScan medem coisas diferentes, discutem entre si sobre o mesmo perfil e — o mais importante — nenhum deles verifica o que realmente leva ao seu banimento. Abaixo está a análise: o que cada ferramenta realmente observa, em quem confiar em qual cenário e onde termina a responsabilidade do verificador.
O que o verificador mede e o que o site mede — são listas diferentes
A proteção moderna contra bots é dividida em cinco camadas, que funcionam simultaneamente: reputação do IP e velocidade das requisições, impressão digital TLS do handshake, impressão digital do navegador (centenas de sinais do ambiente), análise comportamental e desafios ativos como CAPTCHA. A camada comportamental observa movimentos abruptos do mouse, velocidade variável de rolagem, cliques aleatórios e pausas naturais entre as ações — enquanto os bots têm trajetórias lineares e temporização perfeitamente uniforme. O DataDome, por exemplo, coleta coordenadas do cursor, aceleração de rolagem, intervalos entre cliques e sequências de pressionamento de teclas.
A ideia principal das análises de sistemas anti-bots: "um IP diferente com a mesma impressão digital do navegador é detectado exatamente da mesma forma que o mesmo IP com diferentes user-agents". Os sinais se correlacionam em conjunto, e não um a um.
Agora, compare isso com a lista do que um verificador online é capaz de fazer. Ele se abre na sua aba, captura uma vez o estado do ambiente e mostra as inconsistências. Ele não vê como você move o mouse nos próximos quarenta minutos, não sabe a história desse IP em uma plataforma específica, não tem acesso ao modelo interno de ML do Cloudflare ou DataDome. O verificador é um espelho, e não um passe.
CreepJS — o mais severo, porque busca mentiras
CreepJS é um projeto aberto de Abraham Juliot no GitHub (licença MIT, cerca de 2,5 mil estrelas e 287 forks). O objetivo declarado está diretamente na descrição do repositório: destacar vulnerabilidades e vazamentos de privacidade em extensões e navegadores anti-detect modernos. Ele analisa mais de 21 vetores: canvas, WebGL e parâmetros de GPU, áudio, fontes, vozes de síntese de fala, propriedades da tela, fuso horário, estilos CSS, características do DOM, assinaturas do motor JS.
A diferença fundamental do CreepJS em relação a um coletor de impressões digital comuns é a detecção de mentiras. Ele não pergunta "qual é a sua GPU", ele verifica se a resposta sobre a GPU no thread principal coincide com a resposta no thread worker, se as funções nativas não foram redefinidas, se o hash do canvas é estável entre as medições, se o user-agent corresponde ao que o motor mostra. As análises fornecem referências de trust score: um navegador comum — 95% ou mais, Tor Browser — cerca de 50%. Um detalhe separado que muitos ignoram: o CreepJS escaneia o localhost para encontrar o servidor API local do aplicativo anti-detect.
Aviso importante do próprio repositório: apenas o deploy oficial em abrahamjuliot.github.io/creepjs é considerado seguro. Outros domínios com esse nome são marcados pelo autor como espelhos maliciosos, e o nome CreepJS está registrado como uma marca comercial. Pesquisar "creepjs" e abrir o primeiro link é uma má ideia.
Pixelscan — sobre a consistência do hardware e o estado do canal
Pixelscan verifica uma combinação de seis direções: análise da impressão digital (canvas, WebGL, áudio, fontes, cabeçalhos HTTP), determinação do IP com provedor, geolocalização e status em listas negras, sinais de mascaramento de proxy ou VPN, vazamentos de DNS, sinais de automação (WebDriver, headless, Selenium) e reputação do endereço.
A força do Pixelscan é a verificação da consistência interna: se os valores de canvas e WebGL coincidem entre seus perfis (se coincidirem — os perfis estão vinculados entre si), se o sistema operacional declarado corresponde aos parâmetros reais do renderizador, se o provedor real aparece através do DNS.
Uma limitação explicitamente mencionada, que vale a pena lembrar: o Pixelscan não protege nada, ele apenas mostra as informações que você está vazando. Além disso, ele não conhece todos os métodos emergentes de impressão digital, e os resultados variam dependendo do dispositivo, versão do sistema operacional e navegador.
Iphey — "parece um ser humano?"
Iphey organiza o resultado em seções: navegador, geolocalização, endereço IP, hardware, software, além de verificações separadas para impressão digital, proxy/VPN, bot, vazamentos de DNS e listas negras. A formulação do veredicto não é técnica, mas abrangente — no espírito de "sua identidade digital parece confiável", quando todas as categorias estão verdes.
O valor prático do Iphey é que ele captura a desincronização entre o fuso horário e a geolocalização do IP, além de proxies de baixa qualidade. E ele consegue nomear o ambiente anti-detect pelo nome — no teste de julho de 2026, no perfil AdsPower, o painel de sinais revelou diretamente "Detected anti-detect browser environment (ads)".
BrowserScan e BrowserLeaks — vizinhos com reputações diferentes
BrowserScan, em termos de verificações, quase duplica o Iphey: IP e geolocalização, user-agent, WebGL e canvas, WebRTC, vazamentos de DNS, impressão digital de áudio, características do hardware, versões de drivers, fuso horário, detecção de bot. A única reclamação contra ele é uma taxa alta de falsos positivos: no teste, ele marcou perfis genuínos como falsos, enquanto o Iphey trabalhou corretamente em todos os dez. Uma ressalva justa: este teste foi publicado no blog do próprio Iphey, ou seja, a comparação foi feita por um participante interessado, e deve ser vista como uma hipótese para verificação própria, e não como uma arbitragem independente.
BrowserLeaks se destaca: não é uma "avaliação de confiança", mas uma auditoria detalhada de cada API separadamente — canvas 2D, WebGL, WebRTC com solicitações STUN, áudio. Ele não dirá "você é um bot" ou "você é um humano", ele mostrará os valores brutos que seu navegador fornece. Para depurar um parâmetro específico, isso é mais conveniente do que qualquer semáforo. Separadamente, na mesma área, vive bot.incolumitas.com, focado precisamente em artefatos de automação: vestígios de CDP, navigator.webdriver, anomalias de temporização.
Quem encontra o que na prática
O teste de julho de 2026 sobre navegadores anti-detect mostra exatamente como os perfis são capturados — e não é "canvas ruim", mas inconsistências comuns:
- Incogniton — número flutuante de núcleos de processador (8 em uma medição, 16 em outra) e token incorreto do macOS 12_2_1 no user-agent, enquanto o Chrome real no macOS sempre fornece 10_15_7 congelado.
- Nstbrowser — configuração fisicamente impossível: 16 núcleos em um M3 de oito núcleos.
- Dolphin Anty — processo do aplicativo detectado ao escanear a porta local 3001.
- AdsPower — ambiente reconhecido pelo nome nos sinais do Iphey.
Preste atenção ao caráter das descobertas: nenhuma delas diz respeito à qualidade do spoofing do canvas. São contradições lógicas — o hardware declarado não corresponde ao real, a versão do sistema operacional é inventada, o servidor API local responde a solicitações da página. É exatamente isso que busca o sistema anti-bot, e é por isso que um mapa detalhado dos sinais de um site específico é útil ser coletado manualmente a partir de seus próprios scripts de detecção, e não confiar em um semáforo universal.
Como usar este conjunto: ordem para a tarefa
- Colete um novo perfil. Primeiro, inicie o CreepJS — ele encontrará contradições grosseiras e funções redefinidas antes que o site o faça. Não olhe para a porcentagem final, mas para a lista de inconsistências.
- Trocou o proxy ou a geolocalização. Iphey e Pixelscan: fuso horário, idioma do sistema, geolocalização do IP e DNS devem coincidir em um único país. Este é o erro mais comum e mais barato de corrigir.
- Depure um parâmetro. BrowserLeaks — ele mostrará o valor bruto sem interpretação.
- Execute a automação. bot.incolumitas.com para vestígios de CDP e webdriver.
- Gerencie vários perfis. Compare os hashes de canvas e WebGL entre eles. Valores idênticos significam que os perfis estão vinculados a uma única identidade, mesmo que cada um individualmente esteja "verde".
E uma regra obrigatória: a discrepância entre os verificadores não é um motivo para procurar o "verificador correto", mas um sinal de que o parâmetro é realmente crítico. Se o Pixelscan está satisfeito, mas o CreepJS reclama da discrepância do WebGL entre os threads, o CreepJS está certo: os scripts anti-bot reais verificam exatamente essa combinação.
O que nenhum deles mostrará
Tudo que se acumula ao longo do tempo e fora da sua aba:
- Histórico do IP em uma plataforma específica. O endereço pode estar impecável em listas negras e ainda assim já ter sido banido três vezes no site que você precisa. Um grande tópico separado é que as avaliações de reputação do IP geralmente descrevem mal os endereços residenciais: as reclamações refletem a política de e-mail, e não sua atividade.
- Comportamento. Nenhum verificador avalia como você digita, rola e navega entre páginas.
- Idade e histórico da conta. Uma impressão digital perfeita em um perfil recém-registrado com atividade zero é, por si só, um conjunto suspeito.
- Regras internas da plataforma. O limite de bloqueio em um marketplace, rede social e banco é diferente, e não é publicado.
Onde entram os proxies
Os verificadores de impressão digital e a qualidade do canal são duas camadas diferentes, e não é possível substituir uma pela outra. O navegador anti-detect muda a forma como você parece; o proxy determina de onde você vem e a quem esse endereço se parece. Um CreepJS verde em um endereço de data center de uma sub-rede que a plataforma conhece como servidor não ajuda: a camada de rede será processada antes que os canvas e fontes sejam verificados.
A conclusão prática é simples. Para multi-contas e trabalho em plataformas onde é importante parecer um usuário doméstico comum, use proxies residenciais — endereços de provedores reais com geografia normal. Para cenários mais sensíveis — redes sociais, mensageiros, plataformas com forte anti-fraude — proxies móveis: por trás de um único endereço de operador estão centenas de assinantes reais, e bloquear isso completamente é caro para a plataforma. E fique atento ao básico: o fuso horário do perfil, o idioma e a geolocalização do IP devem coincidir. Esse é o parâmetro que todos os quatro verificadores capturam ao mesmo tempo — e que mais frequentemente é quebrado manualmente.
Resumindo
CreepJS busca contradições lógicas e funções redefinidas — o mais rigoroso e útil na fase de montagem do perfil. Pixelscan verifica a consistência do hardware e o estado do canal. Iphey fornece um veredicto geral e captura bem a desincronização entre geolocalização e fuso horário. BrowserScan cobre o mesmo perímetro, mas tem reclamações sobre falsos positivos. BrowserLeaks fornece valores brutos para depuração. Todos os sinais verdes juntos significam exatamente uma coisa: você não falhou na verificação de inconsistências. A partir daí, começa o que o verificador não mede — comportamento, histórico do endereço e reputação da conta. Planeje o trabalho como se o semáforo não existisse, e ele apenas protege contra erros bobos. Assim, ele realmente protege.
