Internet já tem mais bots que humanos na web

Pela primeira vez, bots representam 53% do tráfego global da web em 2025, superando humanos e tornando CAPTCHAs obsoletos.

O relatório da Imperva revela que bots maliciosos com IA cresceram 12,5 vezes, enquanto CAPTCHAs falham.
Destaques
  • Bots representam 53% do tráfego da internet em 2025, superando humanos pela primeira vez.
  • IA resolve CAPTCHAs com 100% de acerto, tornando obsoleta a verificação de imagem.
  • Apple adota Private Access Tokens para autenticação sem cliques, mas exclui usuários de outros ecossistemas.

Você já tentou comprar um ingresso e se viu diante de um grid de fotos de semáforos? Ou precisou logar em algum serviço e teve que clicar em todas as imagens de bicicleta? Não é impressão sua: a frequência com que esses desafios de CAPTCHA aparecem aumentou. E o motivo é preocupante — pela primeira vez, a maioria do tráfego na internet não vem de humanos. Os bots já são maioria.

Bots ultrapassam humanos no tráfego global da web

Segundo o relatório anual da Imperva, empresa de segurança cibernética do grupo Thales, divulgado em abril de 2026, os bots foram responsáveis por 53% de todo o tráfego da internet em 2025. O número subiu em relação aos 51% do ano anterior, empurrando a participação humana para apenas 47%. Dentro desse universo, os bots maliciosos — aqueles criados para fraudes, raspagem de dados ou ataques — representam 40% do total, contra 37% em 2024, marcando o sétimo ano consecutivo de alta.

O que impulsiona essa escalada é a evolução acelerada da inteligência artificial. Ataques de bots com uso de IA cresceram impressionantes 12,5 vezes em relação ao ano anterior. O volume diário de bloqueios saltou de 2 milhões para 25 milhões de tentativas. Mais preocupante ainda é a ascensão de uma terceira categoria: os agentes de IA. Diferentemente dos bots tradicionais, esses agentes autônomos são embutidos em plataformas de busca e navegadores, acessando sites e APIs de forma quase indistinguível de um usuário real.

Composição do tráfego da internet em 2025

CategoriaParticipação
Bots maliciosos40%
Humanos47%
Bots benignos13%

Fonte: Thales 2026 Bad Bot Report (dados de 2025)

A internet deixou de ser majoritariamente humana. Esse é o novo normal de 2025.

blockquoteblockquoteblockquoteblockquoteblockquoteblockquote

CAPTCHA virou uma prova que o humano perde

CAPTCHA, a sigla em inglês para “Teste de Turing Público Completamente Automatizado para Diferenciar Computadores e Humanos”, foi criado sob a premissa de que uma tarefa fácil para pessoas seria difícil para máquinas. Essa premissa ruiu.

Em setembro de 2024, pesquisadores da ETH Zurique liderados por Andreas Plesner publicaram um estudo que abalou o setor. Ao adaptar o modelo de reconhecimento de objetos YOLO para enfrentar o Google reCAPTCHA v2, a IA alcançou 100% de acerto. Modelos anteriores chegavam no máximo a 71%. Mais impressionante: o número de tentativas necessárias para a IA resolver os desafios foi o mesmo que o de um ser humano.

Os números deixam a situação ainda mais clara:

Desempenho em CAPTCHA de imagem: IA versus humano

IAHumano
Taxa de acerto96 a 100%50 a 85%
Tempo de respostaMenos de 1 segundo9 a 15 segundos

Dados consolidados de múltiplos estudos, incluindo o da ETH Zurique (2024), para CAPTCHA baseados em reconhecimento de imagem como o reCAPTCHA v2.

Quanto mais complexo o CAPTCHA se torna, mais ele prejudica o usuário legítimo e menos barreiras impõe aos bots. A tecnologia criada para nos proteger virou um atrito que só os humanos sentem.

Além da IA: o submundo das CAPTCHA farms

O problema não se restringe à inteligência artificial. As chamadas CAPTCHA farms — verdadeiros batalhões humanos — continuam operando. O esquema é simples: quando um bot encontra um CAPTCHA, a imagem é enviada via API para trabalhadores em países como Filipinas, Índia e Bangladesh. Por um valor que varia de 1 a 3 dólares a cada mil CAPTCHAs resolvidos, esses jovens passam horas diárias resolvendo puzzles repetitivos.

Há uma ironia amarga nesse ciclo: o mecanismo criado para provar que você não é um robô sustenta uma indústria de exploração de pessoas reais.

O caminho sem cliques: autenticação invisível

Diante do fracasso dos puzzles visuais, a batalha da autenticação migrou para o campo do invisível. O Cloudflare Turnstile, lançado em 2022, é um dos exemplos mais conhecidos. O sistema não exibe nenhum desafio ao usuário. Em vez disso, analisa em segundo plano uma série de sinais: movimentos do mouse, ritmo de digitação, padrões de rolagem, reputação do endereço IP, impressão digital TLS e integridade do ambiente do navegador. Se algo parece suspeito, uma verificação adicional é acionada. Na maioria das vezes, o usuário legítimo nem percebe que foi verificado.

O Google segue a mesma linha com o reCAPTCHA v3, que atribui uma pontuação de risco de 0,0 (provavelmente bot) a 1,0 (provavelmente humano) sem jamais mostrar um puzzle. Cabe ao site definir o que fazer com pontuações baixas — exigir uma segunda etapa ou simplesmente bloquear o acesso.

A Apple adotou uma abordagem ainda mais radical com os Private Access Tokens, introduzidos na WWDC de 2022. Usando certificados armazenados no Secure Enclave do iPhone ou Mac, combinados com o status da conta Apple, o dispositivo prova que é um aparelho genuíno operado por um humano. O usuário não faz nada: a funcionalidade, chamada de “Verificação Automática”, já vem ativada por padrão em Ajustes > seu nome > “Login e Segurança”. Em sites compatíveis, o CAPTCHA simplesmente não aparece.

Há, porém, um custo social nessa evolução. Quem não tem um dispositivo Apple — ou um hardware considerado confiável — continua preso aos velhos puzzles. A prova de humanidade começa a se confundir com a posse de determinado ecossistema tecnológico.

“Você é humano?” — a pergunta que virou algoritmo

O endurecimento dos CAPTCHAs vai muito além da segurança. Para pessoas com deficiência visual, os desafios de imagem sempre foram uma barreira intransponível. Idosos frequentemente desistem diante de puzzles confusos. Agora, com a ascensão da autenticação comportamental, um novo problema surge: quem define o padrão de “comportamento humano normal”?

Se o movimento do mouse de um usuário for muito errático, se a digitação for lenta ou irregular, se o padrão de navegação fugir da média — o algoritmo pode classificar uma pessoa real como bot. A decisão final sobre quem é humano está sendo delegada a modelos de machine learning. Estamos, literalmente, entregando a máquinas o poder de nos julgar humanos.

Em um mundo onde mais da metade dos acessos já não são feitos por pessoas, provar que você é um ser humano deixou de ser uma obviedade. Cada vez que aquele grid de semáforos aparece na tela, a pergunta implícita não é só sobre sua paciência. É sobre o que significa ser humano em uma internet dominada por robôs — e quem, de fato, está no controle da resposta.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.