Um desenvolvedor de SaaS descobriu que ativar o Bot Fight Mode do Cloudflare para todos os domínios em sua conta interrompeu o tráfego de API por um mês inteiro, deixando clientes pagantes incapazes de usar os recursos principais de seu produto.
O problema surgiu quando o desenvolvedor notou um achatamento repentino nas métricas de uso. Novos cadastros continuavam chegando, mas as sessões ativas pararam de crescer. Após semanas de reescrita de código e depuração, um único interruptor de segurança revelou-se o culpado: o Bot Fight Mode do Cloudflare estava rotulando o próprio endpoint AWS Lambda do SaaS como um bot malicioso e o bloqueando.
Como uma única configuração quebrou um serviço inteiro
A stack do desenvolvedor dependia de chamadas server-to-server. Uma função Lambda interna enviava regularmente dados de volta para o domínio público do SaaS, um padrão comum em arquiteturas modernas de microsserviços. O Bot Fight Mode desafia ou bloqueia requisições que parecem scrapers automatizados, protegendo sites baseados em conteúdo da coleta de dados (data harvesting).
Quando o modo foi ativado em todas as zonas, o Cloudflare tratou a requisição de saída do Lambda como outro cliente automatizado. A requisição nunca chegou à aplicação e, como o bloqueio ocorreu na borda (edge), as ferramentas de monitoramento do SaaS não viram erro – o tráfego simplesmente desapareceu. O uso de CPU do desenvolvedor no Cloudflare Workers disparou, levando-o a suspeitar de um scraper externo em vez de seu próprio backend.
Somente após investigar os logs do Cloudflare é que ele viu entradas de bloqueio do "Bot Fight Mode" que correspondiam ao intervalo de IP do Lambda. Ele desativou o recurso nas zonas afetadas e o tráfego de API foi retomado, trazendo as métricas de uso de volta ao normal.
Por que esse erro é importante para operadores de SaaS
- Produtos centrados em API precisam de canais server-to-server abertos. O Bot Fight Mode assume que o tráfego principal são requisições de navegadores humanos para HTML, imagens ou ativos estáticos. Plataformas SaaS que expõem APIs, webhooks ou callbacks internos podem sofrer throttling ou bloqueio sem que um código de erro visível chegue à camada da aplicação.
- Configurações de segurança globais raramente se ajustam a todas as cargas de trabalho. Aplicar uma única configuração do Cloudflare a todos os domínios trata cada site como se compartilhasse o mesmo modelo de ameaça. Sites de conteúdo, fóruns e back-ends de SaaS têm requisitos de segurança muito diferentes.
- Falhas silenciosas corroem a receita. O sistema de alerta do desenvolvedor não disparou porque as requisições bloqueadas nunca chegaram à aplicação. Apenas uma queda nas métricas de engajamento do usuário indicou o problema. Sem revisões proativas de logs no nível da borda, problemas semelhantes podem persistir sem serem notados.
O que os desenvolvedores podem fazer para evitar o mesmo destino
- Audite o perfil de tráfego de cada zona. Antes de ativar o Bot Fight Mode, liste os tipos de requisição que seu domínio espera: navegadores humanos, chamadas de API, callbacks de webhook ou chamadas de serviços internos. Se algum for essencial para a funcionalidade principal, trate a zona como "API-first" e mantenha as configurações de mitigação de bots no mínimo.
- Teste mudanças em um ambiente de staging. O Cloudflare permite aplicar configurações a um único subdomínio ou a uma zona de staging. Verifique se a automação legítima ainda funciona antes de implementar a mudança globalmente.
- Monitore os logs no nível da borda como parte de sua stack de observabilidade. Envie os logs de firewall e de mitigação de bots do Cloudflare para um SIEM, Loki ou qualquer serviço de agregação. Correlacione picos de requisições bloqueadas com quedas nas métricas da aplicação para detectar falhas silenciosas precocemente.
- Torne as configurações de segurança reversíveis. Mantenha um plano de rollback documentado. Se uma nova regra causar um comportamento inesperado, desative-a primeiro e confirme a mudança antes de investir tempo em contornos (workarounds) de código.
- Faça a pergunta certa. Em vez de perguntar "como posso parar scrapers?", pergunte "esta ferramenta resolve o problema específico que estou vendo?". Um recurso de segurança que bloqueia scrapers pode não ser a resposta apropriada para um SaaS que precisa de acesso aberto a APIs.
Uma perspectiva mais ampla
O Bot Fight Mode continua sendo valioso para sites que precisam proteger conteúdo estático de crawlers agressivos. Sua desvantagem é a incapacidade de diferenciar entre um scraper hostil e um cliente automatizado legítimo que segue os mesmos padrões HTTP.
Conclusão
Ao gerenciar múltiplos domínios sob uma única conta do Cloudflare, trate cada um como uma zona de segurança distinta. Ative o Bot Fight Mode apenas onde o tráfego for puramente humano; para cargas de trabalho de SaaS intensivas em API, mantenha a configuração desativada ou ajuste-a com regras de firewall personalizadas. Um clique pode silenciar o tráfego legítimo tão efetivamente quanto pode parar um scraper.
