Como evadir o Akamai Bot Manager em 2026

Publicado em 6 de junho de 2026 · ≈12 min de leitura

O Akamai Bot Manager protege mais alvos de alto valor do que qualquer outro sistema antibot — companhias aéreas, lançamentos de tênis, venda de ingressos, grande varejo. Também é o jogador mais antigo do ramo, o que significa duas coisas: sua detecção é a mais madura, e seu estilo de bloqueio é o mais distinto. O Akamai raramente mostra um captcha. Você recebe um 403 silencioso no edge, um loop de redirecionamento infinito ou — sua jogada característica — uma página que carrega normalmente mas devolve dados envenenados.

Este guia cobre o que o Akamai realmente verifica em 2026 e uma abordagem funcional de quatro camadas, no mesmo espírito do nosso guia de DataDome/PerimeterX e do guia de Cloudflare. Aplica-se o mesmo aviso: isto é para fazer scraping de dados disponíveis publicamente a um ritmo razoável, não para abuso.

Como o Akamai decide que você é um bot

O Akamai pontua cada requisição em três camadas, e a pontuação acompanha sua sessão por meio do cookie _abck:

1. Camada de rede (antes de qualquer JavaScript)

2. Camada de sensor (o cookie _abck)

O JavaScript do Akamai coleta um grande payload criptografado de "sensor_data": trajetórias do mouse, tempos de digitação, orientação do dispositivo, hashes de canvas/WebGL, artefatos de automação. Ele envia isso por POST ao domínio protegido, e a resposta atualiza (ou envenena) seu cookie _abck. Um _abck válido contém ~0~ numa posição específica; um sinalizado contém ~-1~. O formato do sensor muda a cada poucas semanas — é por isso que sensores capturados e reproduzidos morrem rápido.

3. Camada comportamental

Ritmo das requisições, ordem de navegação (você chegou à API do produto sem nunca ter carregado a página do produto?) e idade da sessão. O Akamai é paciente: às vezes deixa passar as primeiras requisições e te bloqueia no meio da sessão assim que a pontuação se acumula.

As quatro camadas de uma configuração funcional

Camada 1: IPs residenciais com sessões sticky

IPs de datacenter estão mortos em sites protegidos pelo Akamai — só a verificação de ASN já os elimina. Use proxies residenciais e, como o cookie _abck está vinculado à sua sessão, use sessões sticky: um IP mantido durante toda a vida de uma identidade, com cookies e IP rotacionando juntos como uma unidade. Trocas de IP no meio da sessão invalidam a confiança do sensor que você construiu. (Estratégia completa: sessões sticky vs rotativas.)

# One sticky identity = one session id, held ~10 min
socks5h://USERNAME:[email protected]:913

Camada 2: navegador real, ou falsificação completa

Para scraping apenas com HTTP, seu cliente deve falsificar tanto o TLS quanto o HTTP/2. O curl_cffi faz as duas coisas corretamente:

from curl_cffi import requests

r = requests.get(
    "https://www.target-site.com/api/inventory",
    impersonate="chrome",   # TLS + HTTP/2 fingerprint together
    proxies={"https": "socks5h://USERNAME:[email protected]:913"},
)

Um httpx simples com HTTP/2 habilitado não é suficiente — a huella h2 do httpx é a sua própria, não a do Chrome. Se você está recebendo 403 com uma huella TLS limpa, quase sempre é por isso. (Contexto: guia de curl_cffi & tls-client.)

Camada 3: conquiste um _abck válido antes de tocar nas APIs

Para qualquer coisa além de páginas estáticas, execute um navegador real para o handshake da sessão: carregue a página inicial, deixe o script do sensor rodar, faça algumas interações com forma humana (scroll, movimento do mouse), e então extraia os cookies para seu cliente HTTP — pelo mesmo proxy:

from playwright.sync_api import sync_playwright

with sync_playwright() as p:
    browser = p.chromium.launch(proxy={
        "server": "us.jibaoproxy.com:913",
        "username": "USERNAME", "password": "PASSWORD",
    })
    page = browser.new_page()
    page.goto("https://www.target-site.com/")
    page.mouse.move(300, 400); page.mouse.wheel(0, 600)
    page.wait_for_timeout(3000)   # sensor POST happens here
    cookies = page.context.cookies()
    abck = next(c["value"] for c in cookies if c["name"] == "_abck")
    # "~0~" in abck -> valid; "~-1~" -> flagged, restart with new identity

Camada 4: comporte-se como o tráfego que você diz ser

Depuração: em qual camada você está falhando?

SintomaCamada provávelSolução
403 na primeira requisição, sem cookies envolvidosHuella TLS / HTTP/2Falsificação com curl_cffi, não httpx puro
Primeiras requisições OK, bloqueado após 5–10Reputação de IP ou ritmoSessões residenciais sticky, diminua a velocidade
_abck contém ~-1~Sensor / artefatos de automaçãoHandshake com navegador real, interação humana primeiro
200 OK mas os dados parecem erradosResposta envenenadaVocê está sinalizado — reinício completo de identidade
Loop de redirecionamento infinito na entradaBloqueio em nível de edge sobre o IPNovo IP residencial, verifique se o ASN não está sinalizado
Ferramenta gratuita · sem cadastro

Teste o que os sistemas antibot enxergam antes de queimar um alvo

Nosso Detector Antibot executa seu cliente contra as mesmas verificações que os sistemas da classe Akamai usam — huella TLS, artefatos de headless, indicadores de automação — e te diz exatamente o que te entrega.

Executar a verificação antibot →

Huellas limpas mas os IPs queimando? Teste sessões residenciais sticky com 500MB de tráfego grátis →

Resumo

IPs residenciais feitos para alvos difíceis

Sessões sticky, ASNs limpos, preços por GB — 500MB de tráfego grátis, sem cartão.

Começar teste gratuito

Para todos os produtos de IP · um enorme pool de nós disponíveis a qualquer momento

Cadastre-se agora e ganhe até 100% de reembolso na sua recarga

Novos usuários recebem 500MB ao se cadastrar, mais um bônus na primeira recarga. Oferta por tempo limitado.