Raio-x dos bots no e-cogni.com.br: 18.211 tentativas de credencial na semana de 21 de setembro

Raio-x dos bots no e-cogni.com.br: 18.211 tentativas de credencial na semana de 21 de setembro

Na semana de 21 a 27 de setembro de 2026, o domínio recebeu 150.551 requisições, contra 105.352 na semana anterior. Desse total, 18.211 pedidos foram para caminhos de arquivo de credencial, o equivalente a 12,1% do tráfego.

São 4.798 tentativas de credencial que se apresentaram com nome de crawler conhecido. Apenas 3 delas traziam bot verificado pela Cloudflare.

Na semana anterior, esse número havia sido de 4.559 tentativas com nome de crawler, dentro de um total de 14.561.

Os nomes de crawler de inteligência artificial são fantasia usada por scanners. Quem bloqueia por user agent libera exatamente o que deveria barrar.

Requisições por dia no e-cogni.com.br e o subconjunto que buscava arquivos de credencial. Gráfico: E-Cogni, a partir do Cloudflare AI Crawl Control.

Quem vestiu o nome de quem

ClaudeBot fez 379 tentativas de credencial, com 791 requisições verificadas pela Cloudflare no site inteiro. Applebot somou 263 tentativas e 1.877 verificadas.

PerplexityBot registrou 246 tentativas e nenhuma verificação. Google-Extended veio com 230 tentativas e zero verificações.

OAI-SearchBot tentou 217 vezes, com 974 verificações no total do site. ChatGPT-User fez 213 tentativas e 81 verificações.

YiBot e Bravebot aparecem com 213 e 187 tentativas, ambos sem nenhuma verificação da Cloudflare.

A verificação de bot da Cloudflare não apareceu nas tentativas de credencial. Nas tentativas de credencial, o total de verificadas na semana foi 3.

Um nome de crawler é apenas um cabeçalho que o cliente escolhe enviar.

Nomes de crawler declarados nas tentativas de credencial, com o número de requisições e a verificação de bot de cada um. Gráfico: E-Cogni.

De onde vinham

Endereços que declararam três ou mais nomes de crawler diferentes aparecem em faixas que não se misturam. O IP 34.30.16.202, nos Estados Unidos, declarou 32 nomes distintos em 1.004 requisições.

O IP 104.155.193.83, em Taiwan, declarou 32 nomes distintos em 653 requisições. O IP 34.52.163.16, na Bélgica, também declarou 32 nomes distintos, com 670 requisições.

Outros endereços repetem o padrão com menos nomes e volumes menores. O IP 34.21.109.29, nos Estados Unidos, declarou 27 nomes distintos em 539 requisições.

O IP 34.21.149.196, em Singapura, declarou 26 nomes distintos em 150 requisições. O IP 34.19.252.240, no Canadá, declarou 25 nomes distintos em 918 requisições.

Os últimos dois fecham a lista com contagens menores. O IP 34.21.139.194, em Singapura, declarou 23 nomes distintos em 269 requisições.

O IP 34.53.141.47, na Bélgica, declarou 16 nomes distintos em 120 requisições. Cada endereço pertence a uma faixa de uma empresa, e rastreadores de empresas diferentes não compartilham endereço.

Endereços IP que declararam vários nomes de crawler na mesma semana. Gráfico: E-Cogni.

O que eles procuravam

O que eles procuravam

Os padrões de arquivo revelam a prioridade: env_encoded somou 6.313 requisições, seguido por env com 5.663 e credential com 1.333.

Depois vêm phpinfo, com 1.288 pedidos, git, com 846, e secret, com 785, além de backup, wp_config, aws e docker_compose, que ficaram entre 508 e 300 requisições.

Nos caminhos exatos, www.e-cogni.com.br/.env lidera com 197 pedidos, enquanto www.e-cogni.com.br/.env.production aparece 98 vezes e e-cogni.com.br/.git-credentials, 89 vezes.

As variantes .env.local, @fs/.env, config.json, .env.testing, .git/config e credentials.js completam a lista, todas entre 86 e 73 requisições.

Entre as tentativas de exploração conhecidas, a leitura de arquivo do Vite em /@fs/, ligada ao CVE-2025-30208, concentrou 772 requisições, e a descoberta de contêiner via /proc/self, 237.

O editor de código exposto em /icecoder recebeu 43 requisições.

Os códigos de resposta mostram 78.611 retornos 200, 26.704 retornos 404 e 22.332 retornos 301.

Como o site é estático, hospedado em Gatsby no Cloudflare Pages, nenhum desses arquivos existe no servidor, e os 200 correspondem a páginas válidas, não a vazamentos.

O que fazer com isso

Validar o endereço de origem contra a faixa publicada pelo fornecedor é o único jeito de separar robô verificado de nome declarado. O campo de agente de usuário chega como texto que o cliente escreve, e qualquer script pode copiar o rótulo de um buscador conhecido.

A tentativa de credencial registrada no seu log não tinha, na prática, verificação de bot do outro lado.

Trate pedido a arquivo de segredo como alarme, não como ruído de varredura. Um GET em .env, .git ou dump de banco exposto é sinal de que alguém procura o que não deveria estar ali.

Nunca deixe esses arquivos em diretório público, e confira se o servidor bloqueia o caminho antes de servir qualquer resposta.

Corrija o que os scanners procuram, porque a mesma falha que aparece no seu log aparece no log de quem varre em escala. Decida pelo endereço verificado, não pelo nome declarado, e ajuste a regra de bloqueio para o que a faixa do fornecedor permite.

Como medimos

Os dados vêm da API GraphQL Analytics da Cloudflare, no conjunto httpRequestsAdaptiveGroups, o mesmo que alimenta o painel AI Crawl Control. A semana vai de 21 de setembro a 27 de setembro e a coleta é feita dia a dia, porque a API aceita janelas de 24 horas por consulta e a zona gratuita guarda 31 dias de histórico.

Classificamos como caminho de credencial 21 padrões de arquivo de segredo, de .env e .aws/credentials a chave privada, dump de banco e cofre de senha. Só requisições de cliente real, cada uma contada uma vez.

Duas ressalvas. A categoria de bot verificado da Cloudflare não cobre todos os crawlers que existem, então a ausência dela não condena um nome sozinho: o que condena é o conjunto, com o mesmo endereço assinando dezenas de nomes e uma lista de arquivos que só interessa a quem quer senha.

E user-agent, por definição, é o que o cliente escolhe dizer.

Os gráficos são feitos pelo E-Cogni com os dados brutos da coleta.

Fontes

Últimas no Blog

O que mudou na plataforma Claude: as releases de 22 a 24 de setembro
Raio-x dos bots no e-cogni.com.br: 18.211 tentativas de credencial na semana de 21 de setembro
O que mudou na plataforma Claude: as releases de 14 a 18 de setembro
Raio-x dos bots no e-cogni.com.br: 8.678 tentativas de credencial na semana de 7 de setembro