Inadimplência e fraude são tratadas como o mesmo problema e não são. O inadimplente é um cliente real que não pagou — você tem a quem cobrar, e a maior parte dos casos se resolve com uma régua bem feita. O fraudador nunca foi cliente: ele usou um cartão que não é dele para conseguir capacidade computacional, e o prejuízo dele para você não é a mensalidade não recebida. Em cloud, especificamente, a fraude custa três vezes, e a terceira é a mais difícil de reverter.
Por que fraude em cloud é pior que em outros negócios
Quem vende um produto físico e é vítima de fraude perde o produto e leva o estorno. Quem vende capacidade computacional perde mais:
- O recurso consumido, que costuma ser o máximo possível, o mais rápido possível.
- O estorno da transação, com a taxa administrativa que o adquirente cobra por isso — e, se a taxa de estornos subir, o custo de todas as suas transações sobe junto.
- A reputação dos seus endereços IP. Este é o dano estrutural. Fraudador não provisiona VM para hospedar um site: provisiona para enviar spam, minerar, disparar ataque ou hospedar página de captura de credencial. O resultado é a sua faixa de endereços em lista de bloqueio, e isso afeta todos os seus clientes legítimos — o e-mail deles para de ser entregue, o tráfego deles é filtrado.
Recuperar reputação de faixa de IP é lento, burocrático e depende de terceiros. É por isso que o controle de fraude em cloud precisa ser mais rigoroso que em comércio comum: o dano não é proporcional ao valor da transação.
Os sinais no momento do cadastro
Nenhum sinal isolado condena. A combinação é que indica risco, e a resposta correta é proporcional — mais verificação, não bloqueio automático:
| Sinal | O que sugere | Resposta proporcional |
|---|---|---|
| País do cartão diferente do cadastro | Cartão de terceiro | Verificação de identidade |
| E-mail descartável | Intenção de não ser encontrado | Exigir e-mail com domínio válido |
| Vários cadastros do mesmo dispositivo | Tentativa em série | Limite por dispositivo, revisão manual |
| Plano grande na primeira compra | Maximizar antes do estorno | Limite progressivo para conta nova |
| Pedido de muitos IPs no início | Uso para envio em massa | Liberar por etapas, com justificativa |
| Cadastro sem CNPJ para plano corporativo | Incoerência de perfil | Validar dado cadastral |
| Tentativas com vários cartões seguidos | Teste de cartões roubados | Bloqueio temporário por tentativas |
| Provisionamento imediato do máximo | Padrão típico de fraude | Observação ativa nas primeiras horas |
O sinal mais discriminante é o último combinado com o quarto: conta criada agora que imediatamente provisiona o máximo de capacidade e satura CPU ou rede tem probabilidade muito alta de ser fraude. Cliente legítimo começa pequeno, testa, cresce.
Limite progressivo é o controle mais eficaz
Se você for implantar um único controle, implante este. Conta nova não deve poder provisionar capacidade ilimitada no primeiro dia.
O desenho é simples: limites baixos na criação da conta, que se ampliam conforme o histórico se constrói — primeiro pagamento confirmado, alguns dias de uso normal, verificação cadastral completa. O cliente legítimo mal percebe, porque ele começa pequeno de qualquer forma. O fraudador, que precisa de volume imediato, é contido antes de causar dano relevante.
Complementos que funcionam bem:
- Liberação de recursos sensíveis por etapa: IPs adicionais, franquia alta de tráfego e capacidade grande de CPU sob solicitação nas primeiras semanas.
- Pré-autorização de valor pequeno no cartão, confirmando que ele é válido e ativo.
- Verificação de identidade proporcional ao valor, mais rigorosa nos planos maiores.
- Revisão humana de uma faixa estreita de casos suspeitos, com prazo curto de resposta — o objetivo é não perder venda boa por espera longa.
Detectar abuso depois do provisionamento
Parte da fraude passa pelo cadastro. A segunda linha de defesa é o comportamento da VM, e alguns controles são quase obrigatórios para um provedor:
- Envio de e-mail bloqueado por padrão, liberado sob solicitação e com verificação. É o controle mais importante para a reputação da sua faixa de IP, e o mais simples de implantar.
- Detecção de mineração, pelo padrão característico de CPU constante em 100% desde o primeiro minuto, combinado com destinos de rede conhecidos.
- Monitoramento de tráfego de saída anômalo, que indica participação em ataque ou envio em massa.
- Detecção de varredura de portas partindo das suas faixas.
- Canal de recebimento de reclamações de abuso publicado e monitorado, com procedimento definido. Provedor que não responde a reclamação de abuso perde reputação de faixa muito mais rápido.
Defina antes o que fazer ao detectar: suspender a VM imediatamente ou notificar primeiro. Para indício forte de fraude, suspensão imediata com notificação simultânea é o caminho — o dano cresce a cada hora. Para cliente estabelecido com comportamento estranho, contato primeiro, porque pode ser máquina comprometida e não má intenção.
Não exagere: atrito também custa
O erro na direção oposta é real e menos discutido. Controle excessivo mata conversão: exigir documentação completa antes de qualquer teste, revisar manualmente toda compra, bloquear por sinal isolado.
Duas ideias de calibração. Risco proporcional ao valor: uma VM pequena por um mês tem exposição limitada, e não justifica a mesma verificação de um contrato grande. E medir os dois lados — quantas fraudes passaram e quantos cadastros legítimos foram barrados. Sem o segundo número, a tendência natural é apertar até a operação parar de vender, porque o custo do bloqueio indevido é invisível.
Uma prática que ajuda: quando você barra alguém, ofereça um caminho de verificação em vez de uma recusa seca. Uma parcela dos bloqueados é cliente legítimo com um sinal infeliz.
Estorno: prepare a defesa antes
Estorno é contestado com evidência, e a evidência precisa existir desde o cadastro. Registre e mantenha: dado cadastral completo, endereço IP e registro de horário do cadastro e dos acessos, aceite dos termos de uso com data, histórico de uso do serviço, comunicações trocadas e comprovantes de entrega do serviço.
Acompanhe também a sua taxa de estornos como indicador de operação. Ela tem limites práticos impostos pelos adquirentes, e ultrapassá-los aumenta o custo de todas as transações ou coloca em risco a relação com o adquirente. Fraude não controlada, portanto, encarece a operação inteira — não apenas as transações fraudulentas.
Inadimplência é outro problema, com outra resposta
Para o cliente real que não pagou, a resposta é processo, não desconfiança:
- Régua previsível e comunicada: aviso antes do vencimento, nova tentativa espaçada, tolerância, suspensão com dado preservado, retenção e só então encerramento.
- Contato financeiro separado do técnico. Aviso de cobrança enviado só ao contato técnico não chega a quem paga.
- Distinguir esquecimento de dificuldade. Para o primeiro, lembrete resolve. Para o segundo, negociação com prazo é melhor que perder o cliente e a dívida.
- Pré-pagamento para perfil de risco maior, em vez de recusar a venda. É uma alternativa comercial melhor que a negativa.
- Suspensão automática, sem exceção manual por simpatia. Exceção informal é o que faz a régua deixar de funcionar para todos.
E vale lembrar o que separa suspensão de exclusão: suspender é reversível e recupera boa parte dos inadimplentes; apagar é definitivo e garante que você perdeu o cliente, a dívida e provavelmente ganhou uma reclamação pública.
Erros comuns
- Tratar fraude e inadimplência com o mesmo processo.
- Ignorar o dano à reputação da faixa de IP.
- Permitir envio de e-mail liberado por padrão.
- Conta nova com capacidade ilimitada no primeiro dia.
- Bloquear por sinal isolado, sem combinação.
- Não medir quantos cadastros legítimos foram barrados.
- Recusa seca, sem caminho de verificação.
- Nenhum canal de reclamação de abuso publicado.
- Não registrar evidência para contestar estorno.
- Não acompanhar a taxa de estornos.
- Aviso de cobrança só para o contato técnico.
- Exceção informal na régua de suspensão.
- Apagar dado em vez de suspender.
Onde a Solvefy/Cloud entra
Na plataforma E-CLOUD, os controles estruturais já vêm no desenho: limites progressivos para contas novas, liberação de recursos sensíveis por etapa, envio de e-mail restrito por padrão, régua de cobrança com suspensão reversível e monitoramento de comportamento anômalo das VMs. No onboarding, calibramos a régua e o nível de verificação junto com você — porque o ajuste certo depende do seu perfil de cliente, e o excesso de controle custa venda tanto quanto a falta dele custa prejuízo.
Quer proteger a operação sem travar a venda? Fazemos um diagnóstico gratuito, sem compromisso, em solvefy.cloud.
Solvefy/Cloud — Infraestrutura que cresce com você.