O Akamai Bot Manager protege mais alvos de alto valor do que qualquer outro sistema antibot — companhias aéreas, lançamentos de tênis, venda de ingressos, grande varejo. Também é o jogador mais antigo do ramo, o que significa duas coisas: sua detecção é a mais madura, e seu estilo de bloqueio é o mais distinto. O Akamai raramente mostra um captcha. Você recebe um 403 silencioso no edge, um loop de redirecionamento infinito ou — sua jogada característica — uma página que carrega normalmente mas devolve dados envenenados.
Este guia cobre o que o Akamai realmente verifica em 2026 e uma abordagem funcional de quatro camadas, no mesmo espírito do nosso guia de DataDome/PerimeterX e do guia de Cloudflare. Aplica-se o mesmo aviso: isto é para fazer scraping de dados disponíveis publicamente a um ritmo razoável, não para abuso.
O Akamai pontua cada requisição em três camadas, e a pontuação acompanha sua sessão por meio do cookie _abck:
python-requests ou Go-http é sinalizado já no primeiro pacote. Veja nossa explicação sobre JA3/JA4 para entender como isso funciona.:method :path :authority :scheme versus o :method :authority :scheme :path do Chrome) identificam seu cliente mesmo quando você falsifica o TLS. A maioria dos casos de "meu JA3 é perfeito mas ainda assim me bloqueiam" em sites Akamai são divergências na huella HTTP/2.O JavaScript do Akamai coleta um grande payload criptografado de "sensor_data": trajetórias do mouse, tempos de digitação, orientação do dispositivo, hashes de canvas/WebGL, artefatos de automação. Ele envia isso por POST ao domínio protegido, e a resposta atualiza (ou envenena) seu cookie _abck. Um _abck válido contém ~0~ numa posição específica; um sinalizado contém ~-1~. O formato do sensor muda a cada poucas semanas — é por isso que sensores capturados e reproduzidos morrem rápido.
Ritmo das requisições, ordem de navegação (você chegou à API do produto sem nunca ter carregado a página do produto?) e idade da sessão. O Akamai é paciente: às vezes deixa passar as primeiras requisições e te bloqueia no meio da sessão assim que a pontuação se acumula.
IPs de datacenter estão mortos em sites protegidos pelo Akamai — só a verificação de ASN já os elimina. Use proxies residenciais e, como o cookie _abck está vinculado à sua sessão, use sessões sticky: um IP mantido durante toda a vida de uma identidade, com cookies e IP rotacionando juntos como uma unidade. Trocas de IP no meio da sessão invalidam a confiança do sensor que você construiu. (Estratégia completa: sessões sticky vs rotativas.)
# One sticky identity = one session id, held ~10 min
socks5h://USERNAME:[email protected]:913
Para scraping apenas com HTTP, seu cliente deve falsificar tanto o TLS quanto o HTTP/2. O curl_cffi faz as duas coisas corretamente:
from curl_cffi import requests
r = requests.get(
"https://www.target-site.com/api/inventory",
impersonate="chrome", # TLS + HTTP/2 fingerprint together
proxies={"https": "socks5h://USERNAME:[email protected]:913"},
)
Um httpx simples com HTTP/2 habilitado não é suficiente — a huella h2 do httpx é a sua própria, não a do Chrome. Se você está recebendo 403 com uma huella TLS limpa, quase sempre é por isso. (Contexto: guia de curl_cffi & tls-client.)
Para qualquer coisa além de páginas estáticas, execute um navegador real para o handshake da sessão: carregue a página inicial, deixe o script do sensor rodar, faça algumas interações com forma humana (scroll, movimento do mouse), e então extraia os cookies para seu cliente HTTP — pelo mesmo proxy:
from playwright.sync_api import sync_playwright
with sync_playwright() as p:
browser = p.chromium.launch(proxy={
"server": "us.jibaoproxy.com:913",
"username": "USERNAME", "password": "PASSWORD",
})
page = browser.new_page()
page.goto("https://www.target-site.com/")
page.mouse.move(300, 400); page.mouse.wheel(0, 600)
page.wait_for_timeout(3000) # sensor POST happens here
cookies = page.context.cookies()
abck = next(c["value"] for c in cookies if c["name"] == "_abck")
# "~0~" in abck -> valid; "~-1~" -> flagged, restart with new identity
| Sintoma | Camada provável | Solução |
|---|---|---|
| 403 na primeira requisição, sem cookies envolvidos | Huella TLS / HTTP/2 | Falsificação com curl_cffi, não httpx puro |
| Primeiras requisições OK, bloqueado após 5–10 | Reputação de IP ou ritmo | Sessões residenciais sticky, diminua a velocidade |
_abck contém ~-1~ | Sensor / artefatos de automação | Handshake com navegador real, interação humana primeiro |
| 200 OK mas os dados parecem errados | Resposta envenenada | Você está sinalizado — reinício completo de identidade |
| Loop de redirecionamento infinito na entrada | Bloqueio em nível de edge sobre o IP | Novo IP residencial, verifique se o ASN não está sinalizado |
_abck) e pontuação comportamental paciente._abck válido com um navegador real antes de tocar nas APIs; verifique se contém ~0~.Sessões sticky, ASNs limpos, preços por GB — 500MB de tráfego grátis, sem cartão.
Começar teste gratuitoNovos usuários recebem 500MB ao se cadastrar, mais um bônus na primeira recarga. Oferta por tempo limitado.