Passo a passo — card testing sem PowerShell¶
Esta página é a receita. Cada rotina em três partes: o que fazer antes, o que acontece durante, e o que fazer depois.
Se você quer entender como as coisas funcionam por dentro, a página é outra: Análise de Card Testing.
A regra de ouro
Antes de clicar em qualquer executável, feche o Excel. Enquanto uma planilha está aberta, o Windows não deixa o programa gravar por cima dela. É de longe a causa número 1 de erro aqui.
Tudo acontece na pasta C:\Projetos\vtex-analise. Os executáveis são os arquivos numerados. Dois cliques em cada um.
Toda segunda-feira — 5 minutos¶
Passo 1 — Clientes para recuperar¶
Antes de clicar, feche no Excel:
| Arquivo | Onde fica |
|---|---|
clientes-para-ajudar.csv |
saida\clientes-travados\ |
fraude-descartada.csv |
saida\clientes-travados\ |
Agora clique em: 1 - SEMANAL - clientes para recuperar.bat
O que acontece: demora uns 15 segundos, mostra a lista na tela e no fim abre sozinho um Bloco de Notas com as mensagens já escritas, uma por pessoa.
Depois: copie e cole cada mensagem, uma por uma, do seu e-mail normal. Quando a pessoa deixou telefone, a mensagem já vem em versão WhatsApp.
Esqueceu de fechar o Excel?
Não perde a rodada. O programa grava um arquivo com a data no nome — clientes-para-ajudar-2026-08-28.csv — e avisa na tela. Só que aí você fica com dois arquivos parecidos na pasta. Se acontecer, apague o mais antigo.
Passo 2 — Domínio de ataque novo¶
Antes: nada a fechar.
Clique em: 2 - SEMANAL - dominio de ataque novo.bat
O que acontece: ele lista os domínios de e-mail dos pedidos negados da semana. Olhe a última linha da tela:
Acabou. É o resultado da maioria das semanas. Não faça mais nada.
Se listar domínio, olhe a coluna do meio antes de agir:
| O que aparece | O que fazer |
|---|---|
| JÁ COBERTO | Nada — o validador já bloqueia esse |
| PROVÁVEL REAL | Nada, e não bloqueie. É cliente de verdade cujo cartão foi recusado |
| INFRA NOVA | Só este exige ação → Passo 3 |
Passo 3 — Bloquear o domínio novo (só se o Passo 2 mandar)¶
Antes: tenha o domínio anotado — o Passo 2 mostrou ele na tela.
Clique em: 5 - BLOQUEAR dominio novo.bat
O que acontece, na ordem:
- Ele explica e espera você apertar uma tecla
- Abre o Bloco de Notas com a lista de domínios
- Procure a linha
// onda de jul/2026 em diante - Acrescente o domínio novo entre aspas, com vírgula, igual aos que já estão lá
- Ctrl+S para salvar e feche o Bloco de Notas
- Ele pergunta "Salvou e fechou?" — digite
Se Enter - Publica sozinho e pergunta qual domínio você acrescentou
Depois: já está valendo no checkout, na hora. Não precisa fazer mais nada.
Dá para desistir no meio
Se responder qualquer coisa diferente de S, ele cancela e nada é publicado.
Dia 1 de cada mês — 2 minutos¶
Passo 4 — Taxa de recusa¶
Antes: nada a fechar.
Clique em: 3 - MENSAL - taxa de recusa.bat
O que acontece: demora uns 2 minutos e mostra uma tabela mês a mês:
mes total negados % ok
------------------------------------------
2026-07 72 32 44% 40
2026-08 71 35 49% 34 <<<
Como ler:
| Taxa | Significa |
|---|---|
| 10% a 15% | Normal, é assim mesmo |
| Até 25% | Um pouco alto, fique de olho |
| Acima de 50% | Ataque — vem marcado com <<< |
Depois: se nenhum mês tiver <<<, acabou. Se tiver, vá para o Passo 5.
Quando um mês aparecer com <<<¶
Passo 5 — Investigar o mês¶
Antes: nada a fechar. Este cria um arquivo novo, não mexe em nenhum existente.
Clique em: 7 - INVESTIGAR mes suspeito.bat
Ele vai perguntar duas datas:
Digite no formato ano-mês-dia, com os traços. Para investigar setembro inteiro: 2026-09-01 e 2026-09-30.
O que acontece: mês inteiro demora alguns minutos. É normal — ele consulta a VTEX duas vezes para cada pedido.
Depois: abra no Excel o arquivo que ele indicou, em saida\extrai-infra\. Olhe três colunas:
| Coluna | O que denuncia |
|---|---|
ip |
Muitos pedidos do mesmo IP = bot |
device |
Mesmo aparelho repetido = bot |
bin |
Vários cartões diferentes = teste de cartão |
A régua para decidir
Cliente de verdade tem 1 ou 2 tentativas recusadas. Bot tem dezenas.
E então:
- Deu para entender quem é → vá para o Passo 7 (bloquear)
- Precisa de mais informação → Passo 6
Passo 6 — Análise profunda (só se o Passo 5 não bastou)¶
Antes de clicar, feche no Excel:
| Arquivo | Onde fica |
|---|---|
Card_Testing_VTEX.xlsx |
saida\gerar-xlsx\ |
Aqui fechar o Excel importa de verdade
Este é o programa mais demorado de todos. Se a planilha estiver aberta, ele coleta tudo e só falha no fim, na hora de gravar — e aí a coleta inteira precisa ser refeita do zero.
Clique em: 8 - ANALISE PROFUNDA do periodo.bat
Ele pergunta as mesmas duas datas do Passo 5. Use o mesmo período que você já investigou — nunca o ano inteiro, porque este é três vezes mais lento.
O que acontece: roda em duas etapas, avisando qual está em qual. Pode demorar bastante.
Depois: abra saida\gerar-xlsx\Card_Testing_VTEX.xlsx. Vá direto na aba Grupos suspeitos — ela já junta os pedidos que compartilham o mesmo IP, aparelho, e-mail ou CPF.
Só aqui você tem o motivo real da recusa escrito pelo banco, o CPF do titular e quantos cartões diferentes cada CPF queimou — que é a prova do card testing.
Passo 7 — Bloquear quem você identificou¶
Antes: nada a fechar.
Se for um domínio de e-mail inteiro (tipo bevriz.com) → 5 - BLOQUEAR dominio novo.bat, seguindo o Passo 3.
Se for um e-mail ou um CPF específico → 6 - BLOQUEAR ou LIBERAR email e CPF.bat
Ele abre um menu:
| Digite | Para |
|---|---|
1 |
Bloquear um e-mail |
2 |
Bloquear um CPF |
3 |
Liberar um e-mail |
4 |
Liberar um CPF |
5 |
Ver quem está bloqueado |
0 |
Sair |
O CPF pode ser digitado com ou sem pontos.
A anotação não é opcional na prática
Ele pede uma anotação — quem é e por quê. Escreva algo como Edimilson, card testing 27/08. No caso do CPF essa é a única forma de saber de quem é cada linha depois, porque o número não fica guardado em lugar nenhum.
Depois: já vale no checkout na hora.
A cada 3 ou 4 meses¶
Passo 8 — Atualizar a planilha do panorama¶
Esta é a planilha de mostrar para a VTEX, com a história toda do ataque.
Antes de clicar, feche no Excel:
| Arquivo | Onde fica |
|---|---|
card-testing-2024-2026.xlsx |
saida\monta-planilha\ |
Clique em: 9 - ATUALIZAR planilha do panorama.bat
Ele pergunta a partir de qual mês faltam dados. Se a planilha está com dados até agosto e hoje é dezembro, responda 2026-09-01 e 2026-12-31.
O que acontece: três etapas em sequência, avisando qual está em qual. Demora.
Nunca apague os arquivos da pasta saida\extrai-infra
A planilha é montada juntando todos os infra-*.csv de lá. Apagar um arquivo faz aquele mês sumir do relatório, e a única forma de recuperar é rodar o Passo 5 de novo naquele período.
Ter arquivos com períodos que se sobrepõem não é problema — o programa percebe e não conta o mesmo pedido duas vezes.
Cola: o que fechar antes de cada executável¶
| Executável | Feche antes |
|---|---|
1 Clientes para recuperar |
clientes-para-ajudar.csv e fraude-descartada.csv, em saida\clientes-travados\ |
2 Domínio de ataque novo |
— |
3 Taxa de recusa |
— |
4 Abrir a pasta |
— |
5 Bloquear domínio |
— |
6 Bloquear e-mail e CPF |
— |
7 Investigar mês suspeito |
— |
8 Análise profunda |
Card_Testing_VTEX.xlsx, em saida\gerar-xlsx\ |
9 Atualizar panorama |
card-testing-2024-2026.xlsx, em saida\monta-planilha\ |
Onde foi parar o arquivo que ele gerou¶
Cada programa grava numa pasta com o nome dele, dentro de saida\. Tem um LEIA-ME.txt lá explicando uma por uma.
| Você rodou | O resultado está em |
|---|---|
Executável 1 |
saida\clientes-travados\ |
Executável 2 |
saida\vigia-dominios\ |
Executável 7 |
saida\extrai-infra\ |
Executável 8 |
saida\gerar-xlsx\ (a planilha) e saida\vtex-export-oms\ (os dados crus) |
Executável 9 |
saida\monta-planilha\ |
O executável 4 - ABRIR a pasta de resultados.bat abre essa pasta para você.
Deu erro, e agora¶
Nenhum executável fecha a janela na sua cara. Ele para, mostra a mensagem e espera você apertar uma tecla — dá tempo de ler e copiar.
| A mensagem fala em | O que é | O que fazer |
|---|---|---|
Permission denied, EBUSY, "não foi possível gravar" |
Planilha aberta no Excel | Feche e rode de novo |
401 ou 403 |
A senha de acesso à VTEX venceu | Precisa gerar outra no admin da VTEX — mande a mensagem para o Claude |
429 |
A VTEX pediu calma, foram consultas demais | Espere uns minutos e rode de novo |
Data inicial invalida |
Formato errado da data | Use 2026-09-01, não 01/09/2026 |
Falta indice-pedidos.csv |
Faltou uma etapa anterior | Rode o executável 9, que faz as etapas na ordem certa |
| Qualquer outra coisa | — | Copie a mensagem inteira e mande para o Claude |
Duas coisas que parecem defeito e não são
Demorou muito. Os executáveis 7, 8 e 9 consultam a VTEX pedido por pedido. Mês inteiro leva minutos, e o 8 leva mais ainda. Deixe rodando.
Não achou nada há semanas. No executável 2, "Nenhuma infraestrutura nova" toda semana é bom sinal — quer dizer que a lista de bloqueio está dando conta.