A Cloudflare pode estar bloqueando os cliques dos seus anúncios
Se o seu site usa Cloudflare, parte de quem clica no seu anúncio pode cair numa tela de 'verificando se você é humano' e desistir. O teste de 1 minuto, o que pedir para quem cuida do site e as notas técnicas de quem já configurou isso.
Tem um tipo de prejuízo em anúncio que não aparece em relatório nenhum. A pessoa toca no seu anúncio no Instagram e, em vez da sua página, vê uma tela branca: "Verificando se você é humano". Espera um pouco, perde a paciência e volta para o feed. O clique foi cobrado. A visita nunca aconteceu.
Esbarrei nisso quando montei um sistema de links para campanhas pagas rodando atrás da Cloudflare. O código estava pronto e testado. O que me tirou o sono foi a parte que ninguém testa: o que a Cloudflare faz com o clique antes de ele chegar no meu servidor. Na documentação do projeto ficou anotado, em caixa alta mental: o navegador interno do Facebook e do Messenger é o que mais toma desafio da Cloudflare, e desafio no meio de clique de anúncio é verba queimada.
Este post é o que eu gostaria de ter lido antes.
Por que o clique do anúncio é o que mais sofre
Quando alguém toca num anúncio do Instagram ou do Facebook, o site não abre no Chrome nem no Safari. Abre numa janela dentro do próprio app, o chamado navegador in-app.
Do ponto de vista de um sistema antirrobô, esse acesso é esquisito: navegador que se identifica de um jeito diferente, sem cookies nem histórico da pessoa, e chegando junto com centenas de outros no minuto em que a campanha começa a rodar. É exatamente o padrão que um robô teria. A Cloudflare, na dúvida, desafia.
Para o robô é um obstáculo. Para o seu cliente é um motivo para ir embora.
Nota técnica: no user agent, o navegador do Instagram aparece com
FBAN/FBAV. São pessoas reais, não robôs. Guarde esses termos, eles vão aparecer no diagnóstico.
Quanto isso pode custar
Não tenho um número universal para te dar, e desconfie de quem tiver. Depende da configuração e do público. Mas a conta é simples. Um exemplo ilustrativo:
| Investimento no mês | R$ 3.000 |
| Cliques no link | 6.000 |
| Se 1 em cada 10 cair no desafio e desistir | 600 cliques perdidos |
| Verba que não gerou visita nenhuma | cerca de R$ 300 |
Pode não estar acontecendo no seu site. O problema é que, se estiver, você não vai ficar sabendo por conta própria.
O teste de 1 minuto
Antes de mexer em qualquer coisa, faça o que o seu cliente faz:
- Celular, fora do Wi-Fi, no 4G.
- Abra o Instagram ou o Facebook e toque no seu próprio anúncio (ou abra a pré-visualização pelo celular).
- Olhe o que aparece antes da sua página.
Apareceu tela de verificação, logo da Cloudflare ou "aguarde"? O seu público está vendo a mesma coisa. Repita logo depois de ligar uma campanha, que é quando o volume de acessos simultâneos mais levanta suspeita.
Parece bobo, mas é o teste que quase ninguém faz. A gente testa o site no computador, logado, no Wi-Fi do escritório. O cliente chega pelo pior cenário possível.
O sinal nos relatórios
Compare os cliques no link do gerenciador de anúncios com as visitas no analytics do site, no mesmo período. Sempre vai ter diferença, porque tem gente que fecha antes da página carregar. Mas se a distância for grande e sem explicação, investigue.
Mande isto para quem cuida do seu site
Você não precisa entrar na Cloudflare. Copie e encaminhe para o seu dev, agência ou quem administra o site:
Pedido: verificar se a Cloudflare está desafiando visitantes que chegam pelos anúncios.
- Eventos de segurança (Segurança → Eventos): filtrar pela URL de destino dos anúncios e procurar desafios aplicados a user agents com
FBANouFBAV. Ver qual serviço aplicou o desafio.- Browser Integrity Check: desligar só nos caminhos dos anúncios com uma Configuration Rule (menu Regras). Dá para fazer por caminho, sem afetar o resto do site.
- Bot Fight Mode (Segurança → Bots): no plano Free ele não aceita exceção. Se estiver desafiando os anúncios, a decisão é desligar ou subir de plano.
- "I'm Under Attack": confirmar que está desligado. Ele desafia todo mundo.
- Testar de novo pelo celular, dentro do Instagram, depois das mudanças.
Os nomes dos menus mudam de vez em quando com as atualizações do painel.
A pegadinha do plano grátis
Esse foi o ponto que mais me incomodou. A primeira ideia de qualquer dev é: "beleza, crio uma regra que libera só o caminho do anúncio e deixo o resto protegido". Para a verificação de navegador, funciona. Para o Bot Fight Mode, não.
A documentação da Cloudflare é explícita: o Bot Fight Mode não pode ser ignorado por regras personalizadas nem por Page Rules. No Free, é tudo ou nada para o domínio inteiro. A versão com exceção por caminho existe, mas nos planos pagos.
E não foi a única surpresa. No mesmo projeto, a ideia inicial era apontar o tráfego para outro servidor com uma Origin Rule. Na hora de marcar a opção de sobrescrever o destino, o painel abriu um pedido de upgrade para o plano Business. Acabei resolvendo com um Worker, que roda no plano grátis. Moral: antes de desenhar a solução, confirme o que o seu plano permite. Documentação de marketing não conta isso.
Quando vale manter as proteções
Desligar tudo não é a resposta. Se o site sofre com cadastro falso, tentativa de invasão ou robô copiando conteúdo, essas proteções fazem falta. O desenho que eu prefiro:
- proteção forte em login, cadastro e pagamento;
- caminho livre nas páginas que recebem tráfego pago.
Se o plano grátis não deixa separar, faça a conta: dependendo do quanto você investe em anúncio, o plano pago se paga só com os cliques que deixam de se perder.
Dois cuidados que passam batido
Cache do redirecionamento. Se a campanha usa link de redirecionamento (link curto, rotador, link de afiliado), a resposta não pode ficar em cache. Um redirect cacheado manda todo mundo para o mesmo destino e o clique nem chega a ser contado. No meu caso, criei uma regra de cache com bypass nos caminhos de redirect e mantive Cache-Control: no-store na resposta. Cinto e suspensório.
Prévia do link. Quando o link é colado no WhatsApp ou o Facebook monta a prévia do anúncio, robôs dessas plataformas visitam a página para pegar título e imagem. Se forem barrados, a prévia sai sem imagem ou sem título, e link com prévia feia recebe menos clique. Depois de mexer nas proteções, cole o link no WhatsApp e confira.
Checklist
- Toquei no meu anúncio pelo celular, no 4G, e a página abriu direto.
- Comparei cliques do anúncio com visitas do site.
- Encaminhei o pedido acima para quem cuida do site.
- Páginas de anúncio liberadas; login e pagamento continuam protegidos.
- Redirecionamentos fora do cache.
- Prévia do link completa no WhatsApp.
Resumindo
A Cloudflare é ótima, e eu continuo usando. Mas a proteção automática não sabe que aquele acesso esquisito é um cliente que você pagou para trazer. Faça o teste de 1 minuto hoje, compare cliques com visitas e peça o ajuste para quem cuida do site. É pouco trabalho para um vazamento que, se existir, acontece todo mês.
Documentação oficial, para quem vai configurar: Bot Fight Mode, Browser Integrity Check, Configuration Rules e eventos de segurança.
Perguntas frequentes
Como sei se o meu site usa Cloudflare?
Pergunte a quem cuida do site ou da hospedagem. Se alguma vez apareceu uma tela com o logo da Cloudflare antes de abrir a sua página, o site usa.
Devo tirar a Cloudflare do meu site?
Não. Ela protege e deixa o site mais rápido. O ajuste é pontual: impedir que as proteções contra robôs barrem clientes de verdade nas páginas que recebem anúncio.
Isso acontece só com anúncios do Instagram e do Facebook?
É onde mais acontece, porque o link abre dentro do aplicativo. Vale repetir o teste com anúncios do TikTok e com links divulgados no WhatsApp.
Desligar essas proteções deixa o site vulnerável?
Tira uma camada contra robôs, mas a Cloudflare continua protegendo o site de outras formas. Por isso a recomendação é desligar só nas páginas dos anúncios sempre que der.

Escrito por
Luis de Paula
Desenvolvedor full stack formado em Ciência da Computação, com experiência em cloud (GCP e AWS), IA e monetização no Google Ad Manager. Já gerenciou campanhas no Google Ads, Meta Ads e TikTok Ads e une código e visão de negócio para criar ferramentas orientadas a resultado.