O sinal no nível de conexão é a base da detecção de bots
98,6%.
Essa é a precisão de classificação que um modelo CatBoost alcançou usando apenas recursos no nível de conexão. Sem headers. Sem IPs. Sem comportamento. Apenas o formato do handshake inicial. O artigo no arXiv foi publicado em fevereiro de 2026, e esse resultado não é um ponto fora da curva. Cloudflare, AWS, VirusTotal e Akamai executam fingerprinting no nível de conexão em produção. Se você faz scraping em 2026 com um cliente HTTP básico, o veredito foi dado antes de a sua request alcançar a camada de aplicação.
Esta é a parte que a maioria dos tutoriais de detecção de bots ignora. A maioria dos artigos sobre detecção de bots ainda gira em torno de rotação de User-Agent, cookies e páginas de verificação. Essas são as camadas fáceis. Mas a camada de conexão é aquela que você não consegue enganar com um header.
O que o fingerprint realmente enxerga
O fingerprint no nível de conexão é um hash da mensagem inicial de handshake. Ele codifica o protocolo (TCP ou QUIC), versão, presença de SNI, cipher suites ordenadas, extensões, algoritmos de assinatura e ALPN. Dois clientes que afirmam ser o mesmo navegador produzirão o mesmo hash. Um script em Python requests fingindo ser o Chrome produz um fingerprint que não existe em nenhum lugar do mundo, exceto em scrapers.
A geração atual desses fingerprints resolveu o maior ponto fraco da geração anterior: a permutação de extensões, que os principais navegadores introduziram em 2023 para quebrar o fingerprinting ingênuo. O novo design ordena as extensões e faz a contagem delas, logo a randomização não ajuda. Não há uma saída fácil.
A Akamai divulgou uma precisão de 92 a 98% na classificação de bots por meio de análise entre camadas. A parte entre camadas é importante. O sinal no nível de conexão isolado já é o dominante, mas combiná-lo com a ordenação de frames HTTP/2, ordem dos headers e timing das requests reduz a taxa de falsos positivos para um nível muito abaixo do que a maioria dos scrapers consegue tolerar.
A reviravolta pós-quântica
Esta é a parte que ninguém previu. Em 31 de janeiro de 2026, a Akamai tornou a troca de chaves pós-quântica o padrão para todas as conexões. No início de 2026, 57,4% das conexões reais iniciadas por navegadores incluem o key share X25519MLKEM768. A fatia de Chrome compatível com PQ fica em torno de 93%. O Firefox está em 85%. O Safari está implementando.
O key share PQ é grande. São 1.124 bytes contra 36 bytes do X25519 clássico. A mensagem inicial de handshake cresceu de 300-500 bytes para mais de 1.400. Esse crescimento aparece no fingerprint no nível de conexão, na captura de pacotes e na observação passiva no WAF.
Se o seu cliente de scraping não incluir o key share PQ, você estará fazendo uma afirmação que nenhum Chrome ou Firefox atual faria. Dois CVEs do primeiro trimestre de 2026 apontam exatamente essa divergência: CVE-2026-26995 (extensão de padding) carrega 25-50% de probabilidade de detecção por request, e CVE-2026-27017 (incompatibilidade de ECH e GREASE) fica em torno de 50%. Combinados ao longo de uma sessão, a exposição sobe para quase certeza absoluta.
Este é um problema de 12 meses se transformando em um problema de 3 meses. A maioria das stacks de scraping open source ainda não implementou handshakes compatíveis com PQ. As que implementaram estão semanas atrás das versões reais dos navegadores.
Por que proxies não resolvem isso
Existe uma narrativa reconfortante circulando de que pools maiores de proxies resolvem a detecção moderna de bots. Não resolvem. O incidente de scalping de janeiro de 2026 coberto pelo Security Boulevard usou 16 milhões de requests em 3,9 milhões de IPs únicos. O bloqueio por IP foi inútil. A defesa que funcionou foi, em grande parte, o fingerprinting comportamental e de nível de conexão.
A economia dos proxies residenciais também quebrou neste trimestre. O Help Net Security relatou em abril de 2026 que a interrupção da rede IPIDEA em janeiro reduziu a capacidade residencial do setor em cerca de 40% da noite para o dia. A disputa de patentes entre Bright Data e Oxylabs (a Suprema Corte rejeitou a petição da Bright Data em 23 de fevereiro de 2026, com julgamento marcado para 18 de maio) é secundária diante desse impacto de capacidade. Compradores buscando IPs residenciais como defesa contra fingerprinting estão pagando mais por uma resposta que o WAF ignora.
Proxies ainda importam, só não pelo motivo que a maioria das pessoas pensa. A distribuição geográfica e o tipo de ISP moldam decisões de roteamento e perfis de rate limit. Eles não ajudam você a sobreviver ao handshake.
O que isso significa para times de dados
Três coisas mudam se você estiver construindo ou comprando infraestrutura de scraping em 2026.
Primeiro, a stack de nível de conexão agora é um requisito obrigatório. Qualquer client que não corresponda ao handshake de um navegador atual (compartilhamento de chave PQ, ordenação de extensões, ALPN, algoritmos de assinatura) gera um fingerprint classificado como bot com alta confiança. Envolver requests do Python em headers melhores não resolve nada. O transporte é o que entrega.
Segundo, a detecção de headless browsers piorou, não melhorou. O relatório State of Web Scraping 2026 da Browserless indica que a diferença entre instâncias headless e com interface visual está aumentando. Fornecedores de detecção de bots catalogaram as diferenças de fingerprint e compartilham inteligência de ameaças entre sites de clientes quase em tempo real. Uma instância headless que funcionava em dezembro pode ser classificada como bot em maio. Os sinais comportamentais se somam ao transporte, e ambos são alvos em constante movimento.
Em terceiro lugar, a matemática de desenvolver internamente versus contratar mudou. Manter uma assinatura de conexão alinhada a um alvo em constante mudança (navegadores lançam atualizações de criptografia pós-quântica a cada poucas semanas, a ordem das extensões muda entre versões secundárias, as preferências de cipher suites variam) agora é um trabalho de tempo integral. Equipes que dedicavam 20% do tempo de um engenheiro na manutenção de scrapers em 2024 estão gastando mais de meio headcount em 2026. Nós já escrevemos sobre os motivos pelos quais scrapers continuam quebrando. Em 2026, a resposta costuma ser mais "transporte" do que "DOM".
O scraper mais barato é aquele que não é classificado
A previsão interessante não é se os fornecedores de detecção de bots continuarão elevando o nível. Eles vão. A previsão interessante é quais ferramentas de scraping sobreviverão em um mercado onde 98% de precisão é o patamar mínimo básico de detecção.
A maioria não vai. Mas as que conseguirem vão tratar o handshake como parte da request, não como um detalhe de transporte. E os compradores começarão a fazer aos fornecedores uma pergunta que não estava na lista de avaliação há doze meses: qual assinatura de conexão vocês entregam e com que rapidez vocês a atualizam?
O handshake resolve a questão antes que a request tenha a chance de se apresentar.