Guia · 28 de julho de 2026 · 5 min de leitura

Captcha no Discord: verificar os novos membros sem os afugentar

A porta de entrada é o sítio mais barato para travar um problema. Este guia passa em revista os métodos de verificação, as definições que funcionam, e os erros clássicos que custam membros legítimos.

Captcha — no painel de administração do OriusBot.
Captcha — no painel de administração do OriusBot.

Porquê verificar à entrada

Todos os ataques descritos nos nossos outros guias — raids, burlas, spam publicitário — começam pela mesma coisa: contas que entram. Filtrar à entrada trata, portanto, a causa em vez dos sintomas.

O interesse é sobretudo económico, do ponto de vista do atacante. Fazer entrar cem contas automatizadas não custa nada. Fazê-las resolver cem desafios custa tempo, ou dinheiro se for preciso passar por um serviço de resolução. A maioria das campanhas pára aí, simplesmente porque o alvo seguinte é mais fácil.

Os níveis de verificação do Discord

A ativar primeiro, é gratuito e imediato (Definições do servidor › Moderação):

NívelExigênciaQuando usar
BaixoEndereço de e-mail verificadoMínimo absoluto
MédioConta Discord com mais de 5 minutosDefinição por omissão razoável
ElevadoMembro do servidor há mais de 10 minutosServidor exposto
O mais elevadoNúmero de telefone verificadoSó durante um ataque

O nível «o mais elevado» é eficaz mas caro: muitos utilizadores recusam, e com razão, associar um número de telefone. A reservar para os períodos de crise.

Estes níveis abrandam uma chegada em massa, mas não a contam e não reagem sozinhos. Não substituem uma verificação ativa.

Os três métodos de verificação

1. O regulamento a aceitar

Uma mensagem de acolhimento com um botão «Aceito» que atribui o cargo de acesso. Simples, sem atrito, e útil juridicamente: já não se pode alegar não ter lido. Mas um clique automatiza-se sem esforço: não é uma proteção, é um contrato.

2. O captcha

Um desafio que um humano resolve e que um script não resolve de forma fiável. É a melhor relação entre eficácia e incómodo: cinco segundos para o membro, um obstáculo real para a automatização.

No OriusBot, a verificação é de acesso livre para todos os servidores. Propõe vários formatos de desafio — código a copiar, cálculo simples, reconhecimento de formas, montagem — sorteados ao acaso, com um novo desafio a cada falha em vez da mesma imagem repetida. Duas definições contam: o prazo concedido e o número de tentativas antes da expulsão.

3. As perguntas personalizadas

«Como conheceste o servidor?», «qual é o teu jogo principal?». Excelente filtro qualitativo, péssimo filtro quantitativo: é preciso alguém para ler. A reservar às comunidades fechadas, onde a seleção é justamente o objetivo.

Contas descartáveis e VPN

Dois sinais valem a pena aproveitar à chegada.

A idade da conta. É o melhor sinal disponível, e o mais barato. As contas de ataque são criadas em lote mesmo antes da operação. Um limiar de sete dias afasta o essencial sem bloquear os verdadeiros recém-chegados. Trinta dias defende-se num servidor atacado com regularidade, assumindo que se recusam membros legítimos que descobrem o Discord.

A VPN. Cuidado com o reflexo de bloquear tudo: muitos utilizadores legítimos usam uma permanentemente, e alguns vivem em países onde é necessária. Uma VPN sozinha não prova nada. Em contrapartida, VPN + conta criada no próprio dia + sem avatar é um conjunto de indícios que justifica uma verificação reforçada — não uma recusa seca.

No OriusBot, os endereços IP usados nessa deteção são guardados em resumo criptográfico, nunca em claro, e não servem para mais nada.

A usurpação, um caso à parte

Uma conta pode passar o captcha e continuar perigosa: é a que copia a alcunha e o avatar de um moderador para contactar os membros em privado. O OriusBot analisa o perfil logo à chegada: caracteres visualmente idênticos substituídos, escrita com algarismos, palavras-chave de burla na alcunha. A conta suspeita fica em quarentena antes da primeira mensagem, com possibilidade de recurso caso se trate de uma coincidência.

Só dar os cargos depois da validação

É o ponto que muitos servidores falham, e anula todo o resto. Se o cargo automático se aplicar à chegada, uma conta de spam obtém acesso aos canais antes mesmo de ter visto o captcha. A verificação deixa então de servir para alguma coisa.

A sequência certa:

  1. O membro chega sem cargo nenhum;
  2. Só vê um canal de verificação, e mais nada;
  3. Passa o desafio;
  4. Só então os cargos são atribuídos, e a mensagem de boas-vindas é publicada.

Este último pormenor tem importância: anunciar um membro que nunca validou equivale a encher o canal de acolhimento com mensagens de contas que nunca entraram. No OriusBot, tanto o cargo automático como a mensagem de boas-vindas podem ser condicionados à validação do captcha.

Cinco erros que afugentam

  1. Nenhum canal visível antes da validação. Um membro bloqueado não consegue avisar ninguém. Deixa um canal de ajuda acessível sem cargo.
  2. Não explicar. «Verifica-te» sem dizer porquê nem como. Bastam duas frases: porque está ali, quanto tempo demora.
  3. Um prazo demasiado curto. No telemóvel, abrir a mensagem, ler, resolver, voltar: conta com folga. Dois a cinco minutos.
  4. Uma só tentativa. Um humano engana-se. Três tentativas é um bom equilíbrio; uma só castiga as pessoas honestas.
  5. Empilhar verificações. Captcha, mais regulamento, mais perguntas, mais validação manual: ninguém chega ao fim. Escolhe um método principal.

Perguntas frequentes

Um captcha é mesmo útil?

Sim, assim que o servidor é público. Cinco segundos para um humano, um obstáculo real para a automatização que permite fazer entrar cem contas de uma vez.

O captcha afugenta?

Um captcha bem afinado não afugenta ninguém. O que afugenta: um desafio ilegível, uma falha em ciclo sem explicação, uma verificação cuja finalidade não se percebe.

É preciso bloquear as VPN?

Não sistematicamente: muitos utilizadores legítimos usam uma. VPN combinada com uma conta do próprio dia é um sinal forte que justifica uma verificação reforçada, não uma recusa.

Como dar os cargos depois da verificação?

Condicionando o cargo automático à validação: chegada sem cargo, um só canal visível, cargos atribuídos depois de o desafio ser superado.

Que idade mínima de conta?

Sete dias afastam o essencial das contas de ataque. Trinta dias defende-se num servidor atacado com regularidade, assumindo que se recusam membros legítimos.


Ler a seguir : Proteger o servidor dos raids, Moderação automática, Checklist de segurança.