Alibaba Cloud Captcha
Exemplos de tarefas
A seguir estão exemplos de tipos de tarefas do Alibaba CAPTCHA que atualmente são suportados pelo serviço CapMonster Cloud:




O CapMonster Cloud, por padrão, funciona com proxies integrados — já incluídos no custo do serviço. É necessário especificar seus próprios proxies apenas nos casos em que o site não aceita o token ou quando o acesso aos serviços integrados está restrito.
Se o proxy utiliza autenticação por IP, é necessário adicionar o endereço 65.21.190.34 à lista de permissões (whitelist).
Parâmetros da requisição
type<string>requiredCustomTask
class<string>requiredalibaba
websiteURL<string>requiredURL completo da página com o CAPTCHA.
sceneId (dentro de metadata)<string>requiredIdentificador do cenário do captcha, transmitido no seguinte formato: "sceneId":"1ww7426c4"— o valor é fornecido apenas como exemplo.
Utilize o seu próprio valor — as instruções para obtê-lo estão disponíveis na seção correspondente
prefix (dentro de metadata)<string>requiredParâmetro de inicialização do CAPTCHA, enviado na URL da requisição usada para carregar o texto da tarefa na página.
Por exemplo, se a URL for: https://dlw3kug.captcha-open.example.aliyuncs.com/, então o valor do parâmetro prefix corresponde ao subdomínio — dlw3kug.
Para alguns sites é necessário enviar parâmetros adicionais:
Utilize esses parâmetros apenas quando eles estiverem presentes no site (veja mais detalhes na seção Trabalhando com sites que contêm parâmetros estendidos).
userId (dentro de metadata)<string>optionalIdentificador único do usuário ou da sessão no lado do site.
Exemplo: HpadJlQnz2zSKcSmjXBaqQvjYUvP4jMJIk/ZwGNDNiM=
userUserId (dentro de metadata)<string>optionalIdentificador adicional (secundário) do usuário.
Exemplo: /uSXKkVFuuwxXA21/MpXGxpLStWBEup1B3jjlMUWwNE=
verifyType (dentro de metadata)<string>optionalVersão ou tipo do mecanismo de verificação do captcha.
Exemplo: 1.0
region (dentro de metadata)<string>optionalRegião do servidor ou data center onde o captcha é processado.
Exemplo: sgp
UserCertifyId (dentro de metadata)<string>optionalID único de verificação associado à sessão atual do captcha.
Exemplo: 0a03e59417757735511105780e2a5e
apiGetLib (dentro de metadata)<string>optionalLink para a biblioteca JS do captcha utilizada pelo site. O valor é gerado no lado do cliente e pode mudar dinamicamente a cada renderização da página.
Exemplo: https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?t=2041
punishUrl (dentro de metadata)<string>optionalURL completo da página de verificação recebido do site de destino.
O parâmetro é usado em sites nos quais o Alibaba retorna uma URL separada /punish para realizar a verificação. Envie a URL completa, incluindo os parâmetros da consulta.
Exemplo: https://example.com:443//api/example/testlogin/_____tmd_____/punish?x5secdata=xgf6888e6c4d5d8115ka6bba95967ab87aa13767f97ccadf409d1782833032a-388365139a1244837524abakc3dafclick33ba7696f04104647438bcba5be532d2833__bx__example.com:443/api/example/testlogin/&x5step=2&action=captchaclick&pureCaptcha=
As instruções para obter a URL estão disponíveis na seção Como encontrar todos os parâmetros necessários para criar uma tarefa → punishUrl.
cookieRequired (dentro de metadata)<boolean>optionalRetorna cookies junto com a solução do CAPTCHA.
Use o valor true somente para sites que utilizam Alibaba WAF ou Amazon WAF e exigem cookies após a conclusão bem-sucedida da verificação.
Por padrão, esse parâmetro não é utilizado.
userAgent<string>optionalUser-Agent do navegador. Use o valor atual compatível com o CapMonster Cloud: userAgentPlaceholder
Você pode obter o valor mais recente em: https://capmonster.cloud/api/useragent/actual.
proxyType<string>optionalhttp - proxy padrão http/https;
https - tente essa opção se "http" não funcionar (necessário para alguns proxies personalizados);
socks4 - proxy socks4;
socks5 - proxy socks5.
proxyAddress<string>optionalEndereço IP do proxy IPv4/IPv6. Não é permitido:
- uso de proxies transparentes (aqueles que revelam o IP do cliente);
- uso de proxies locais.
proxyPort<integer>optionalPorta do proxy.
proxyLogin<string>optionalLogin do proxy.
proxyPassword<string>optionalSenha do proxy.
Variante com punishUrl
Em alguns sites protegidos pelo Alibaba, a verificação é acionada por uma URL separada /punish. Nesse caso, envie a URL recebida no parâmetro punishUrl (dentro de metadata).
O Alibaba Punish pode usar verificações como seleção de imagens correspondentes ou slider.
- CustomTask (sem proxy)
- CustomTask (com proxy)
https://api.capmonster.cloud/createTask
Exemplo de requisição
{
"clientKey": "API_KEY",
"task": {
"type": "CustomTask",
"class": "alibaba",
"websiteURL": "https://www.example.com",
"userAgent": "userAgentPlaceholder",
"metadata": {
"punishUrl": "https://example.com/_____tmd_____/punish?x5secdata=your-x5secdata&x5step=2"
}
}
}
Exemplo de resposta
{
"errorId": 0,
"taskId": 407533077
}
https://api.capmonster.cloud/createTask
Exemplo de requisição
{
"clientKey": "API_KEY",
"task": {
"type": "CustomTask",
"class": "alibaba",
"websiteURL": "https://www.example.com",
"userAgent": "userAgentPlaceholder",
"metadata": {
"punishUrl": "https://example.com/_____tmd_____/punish?x5secdata=your-x5secdata&x5step=2"
},
"proxyType": "your-proxy-type",
"proxyAddress": "your-proxy-address",
"proxyPort": 1234,
"proxyLogin": "your-proxy-login",
"proxyPassword": "your-proxy-password"
}
}
Exemplo de resposta
{
"errorId": 0,
"taskId": 407533077
}
Variante com retorno de cookies (cookieRequired)
Para alguns sites que utilizam Alibaba WAF ou Amazon WAF, é necessário obter cookies após a resolução bem-sucedida. Esses cookies são utilizados nas solicitações subsequentes.
Para isso, adicione o seguinte parâmetro ao objeto metadata:
{
"cookieRequired": true
}
- CustomTask (sem proxy)
- CustomTask (com proxy)
https://api.capmonster.cloud/createTask
Exemplo de requisição
{
"clientKey": "API_KEY",
"task": {
"type": "CustomTask",
"class": "alibaba",
"websiteURL": "https://example.com",
"userAgent": "userAgentPlaceholder",
"metadata": {
"prefix": "your-prefix",
"sceneId": "your-scene-id",
"userId": "your-user-id",
"userUserId": "your-user-user-id",
"verifyType": "1.0",
"region": "sgp",
"UserCertifyId": "your-user-certify-id",
"apiGetLib": "https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?t=2041",
"cookieRequired": true
}
}
}
Exemplo de resposta
{
"errorId": 0,
"taskId": 407533077
}
https://api.capmonster.cloud/createTask
Exemplo de requisição
{
"clientKey": "API_KEY",
"task": {
"type": "CustomTask",
"class": "alibaba",
"websiteURL": "https://example.com",
"userAgent": "userAgentPlaceholder",
"metadata": {
"prefix": "your-prefix",
"sceneId": "your-scene-id",
"userId": "your-user-id",
"userUserId": "your-user-user-id",
"verifyType": "1.0",
"region": "sgp",
"UserCertifyId": "your-user-certify-id",
"apiGetLib": "https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?t=2041",
"cookieRequired": true
},
"proxyType": "your-proxy-type",
"proxyAddress": "your-proxy-address",
"proxyPort": 1234,
"proxyLogin": "your-proxy-login",
"proxyPassword": "your-proxy-password"
}
}
Exemplo de resposta
{
"errorId": 0,
"taskId": 407533077
}
Método de obter resultado da tarefa
Use o método getTaskResult para obter a solução do Alibaba CAPTCHA.
https://api.capmonster.cloud/getTaskResult
Exemplo de requisição
{
"clientKey": "API_KEY",
"taskId": 407533077
}
Exemplo de resposta
{
"errorId": 0,
"errorCode": null,
"errorDescription": null,
"status": "ready",
"solution": {
"data": {
"tokens": "{\"sceneId\":\"1ww7426c4\",\"certifyId\":\"kBjCxX2W2c\",\"deviceToken\":\"U0dfV0VCIzM3...wOGJkMjY=\",\"data\":\"JRMnX3B...EUQdCpLkqSj7THYNf3dn\"}"
}
}
}
Se "cookieRequired": true tiver sido especificado na requisição, a resposta também conterá cookies agrupados por domínio. Isso também se aplica às tarefas com punishUrl. Use os cookies do objeto solution.domains nas requisições subsequentes ao domínio correspondente, juntamente com o resultado da resolução do CAPTCHA.
Exemplo de resposta
{
"errorId": 0,
"errorCode": null,
"errorDescription": null,
"status": "ready",
"solution": {
"domains": {
"example.com": {
"cookies": {
"arms_uid": "23906d34-14da-4ddb-b651-b4d72d5376e1",
"sca": "ec12103d",
"atpsida": "b8cd8cc0185b...1196_1",
"cna": "vJsNIxNBKGMCAax0zMDiXVu1",
"cbc": "T2gAde24vOm4...wkkwYA=",
"x5sec": "7b2274223a...227d",
"tfstk": "gPEnRZi0vyuB...ECvCA."
}
}
}
}
}
Como encontrar todos os parâmetros necessários para criar uma tarefa
sceneId
O sceneId pode ser obtido após resolver o CAPTCHA com sucesso uma vez:
- Resolva o CAPTCHA manualmente no site.
- Abra o DevTools → aba Network.
- Encontre a requisição enviada após a verificação bem-sucedida (por exemplo: verify, check, validate).
- No Payload ou na Response, localize o parâmetro
sceneId(CaptchaSceneIdousId).

Este parâmetro também pode ser encontrado usando a busca nas requisições de rede:
- Abra a página com o CAPTCHA e vá para DevTools → aba Network.
- Use a busca (Ctrl + F) com a palavra-chave
sceneIdouCaptchaSceneId.

prefix
O prefix pode ser obtido a partir da URL da requisição usada no site para carregar o texto da tarefa do CAPTCHA:
- Abra a página com o CAPTCHA.
- Encontre a requisição relacionada ao carregamento da tarefa (geralmente via DevTools → Network).

punishUrl
punishUrl é a URL de verificação do Alibaba retornada quando a proteção é acionada no site de destino.
Normalmente, essa URL pode ser obtida a partir de uma requisição de rede cuja resposta contém o seguinte erro:
FAIL_SYS_USER_VALIDATE
Obtenção de punishUrl pelo DevTools
- Abra a página de destino e execute a ação que aciona a verificação do Alibaba.
- Abra o DevTools → Network.
- Encontre a requisição enviada no momento em que a proteção é acionada. Para facilitar a busca, procure uma resposta que contenha o erro
FAIL_SYS_USER_VALIDATE. - Abra a requisição encontrada e acesse a aba Preview. Na resposta, localize o campo
data— ele contém a URL de verificação que deve ser usada comopunishUrl.

- A mesma URL também pode ser encontrada na aba Response.

- Copie a URL completa e envie-a no parâmetro
punishUrl(dentro demetadata) ao criar a tarefa.
A URL obtida deve conter uma porta (por exemplo, 443), o caminho _____tmd_____/punish e os parâmetros x5secdata, x5step, action e pureCaptcha.
Formato da URL:
https://example.com:443//api/example/testlogin/_____tmd_____/punish?x5secdata=xgf6888e6c4d5d8115ka6bba95967ab87aa13767f97ccadf409d1782833032a-388365139a1244837524abakc3dafclick33ba7696f04104647438bcba5be532d2833__bx__example.com:443/api/example/testlogin/&x5step=2&action=captchaclick&pureCaptcha=
Obtenção automática de punishUrl
punishUrl também pode ser obtido programaticamente de uma das seguintes formas:
- por requisições HTTP — quando são conhecidos a URL da API, o método, os headers e outros parâmetros da requisição;
- por Playwright — quando é necessário capturar a requisição diretamente no navegador.
Em alguns casos, primeiro é retornada uma URL intermediária com x5secdata e x5step. Após o processamento, o punishUrl final também contém os parâmetros action e pureCaptcha.
Para requisições HTTP, use os parâmetros da requisição real do site de destino. No cenário com navegador, informe a página necessária e execute a ação que aciona o Alibaba Punish.
Os exemplos demonstram apenas o princípio geral de obtenção de punishUrl. Substitua a URL, os headers e outros valores pelos dados atuais do site de destino.
- JavaScript (Node.js)
- Python
Mostrar código (por requisições HTTP)
const USER_AGENT =
"userAgentPlaceholder";
const TIMEOUT = 30000;
/* ================= CONFIGURAÇÕES DA REQUISIÇÃO ================= */
// Todos os valores abaixo são fornecidos apenas como exemplo
// Informe os parâmetros da requisição real do site de destino
// Adicione headers extras, se necessário, como origin, referer e accept-language
const REQUEST_CONFIG = {
pageUrl: "https://example.com/login",
url: "https://api.example.com/login?fromSite=example&appName=example-app",
method: "POST",
// Query parameters da requisição, por exemplo: login, email,
// número de telefone ou outros valores
params: {
value: "example"
},
headers: {
accept: "application/json, text/plain, */*",
"content-type": "application/json",
"user-agent": USER_AGENT,
origin: "https://example.com",
referer: "https://example.com/login",
},
};
/* ================= LÓGICA GERAL ================= */
function isPunishUrl(url) {
return typeof url === "string" && url.includes("_____tmd_____/punish");
}
function hasParam(url, name) {
try {
return new URL(url).searchParams.has(name);
} catch {
return false;
}
}
function isFinalPunishUrl(url) {
return (
isPunishUrl(url) &&
["x5secdata", "x5step", "action", "pureCaptcha"].every((name) =>
hasParam(url, name),
)
);
}
function cookiesToHeader(cookies = {}) {
return Object.entries(cookies)
.map(([name, value]) => `${name}=${value}`)
.join("; ");
}
function extractFromHtml(html, baseUrl) {
const match = html.match(
/(?:["']url["']\s*:\s*["']([^"']+)["'])|(https?:\/\/[^\s"'<>]+\/_____tmd_____\/punish\?[^\s"'<>]+)/i,
);
if (!match) {
return null;
}
const value = (match[1] || match[2])
.replace(/\\\//g, "/")
.replace(/&/g, "&")
.replace(/=|=/gi, "=");
try {
const url = new URL(value, baseUrl).href;
return isPunishUrl(url) ? url : null;
} catch {
return null;
}
}
async function extractPunishUrl(response) {
const text = await response.text();
try {
const url = JSON.parse(text)?.data?.url;
if (isPunishUrl(url)) {
return url;
}
} catch {}
return extractFromHtml(text, response.url);
}
async function sendRequest(config) {
const url = new URL(config.url);
for (const [name, value] of Object.entries(config.params || {})) {
if (value != null) {
url.searchParams.set(name, value);
}
}
const headers = {
...(config.headers || {}),
};
const cookie = cookiesToHeader(config.cookies);
if (cookie) {
headers.cookie = cookie;
}
const method = (config.method || "GET").toUpperCase();
const options = {
method,
headers,
signal: AbortSignal.timeout(TIMEOUT),
};
if (method !== "GET" && method !== "HEAD") {
if (config.json != null) {
options.body = JSON.stringify(config.json);
} else if (config.data != null) {
options.body = config.data;
}
}
const response = await fetch(url, options);
if (!response.ok) {
throw new Error(`HTTP ${response.status} ${response.statusText}`);
}
return response;
}
async function resolvePunishUrl(response, config, maxSteps = 3) {
const visited = new Set();
for (let step = 0; step < maxSteps; step++) {
const punishUrl = await extractPunishUrl(response);
if (!punishUrl) {
throw new Error("punishUrl não foi encontrado na resposta");
}
if (visited.has(punishUrl)) {
throw new Error("Foi detectado um punishUrl repetido");
}
visited.add(punishUrl);
if (isFinalPunishUrl(punishUrl)) {
return punishUrl;
}
const headers = {
accept: "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8",
"user-agent": USER_AGENT,
referer: config.pageUrl,
};
const cookie = cookiesToHeader(config.cookies);
if (cookie) {
headers.cookie = cookie;
}
response = await fetch(punishUrl, {
headers,
signal: AbortSignal.timeout(TIMEOUT),
});
if (!response.ok) {
throw new Error(`HTTP ${response.status} ${response.statusText}`);
}
}
throw new Error("Não foi possível obter o punishUrl final");
}
async function main() {
try {
const response = await sendRequest(REQUEST_CONFIG);
const punishUrl = await resolvePunishUrl(response, REQUEST_CONFIG);
console.log("punishUrl final:");
console.log(punishUrl);
} catch (error) {
console.error("Não foi possível obter punishUrl:");
console.error(error.message);
}
}
main();
Mostrar código (por Playwright)
const { chromium } = require("playwright");
// Página na qual o Alibaba Punish é utilizado
const PAGE_URL = "https://example.com/";
const TIMEOUT = 180000;
function isPunishUrl(url) {
return (
typeof url === "string" &&
url.includes("_____tmd_____/punish")
);
}
function hasParam(url, name) {
try {
return new URL(url).searchParams.has(name);
} catch {
return false;
}
}
function isFinalPunishUrl(url) {
return (
isPunishUrl(url) &&
hasParam(url, "x5secdata") &&
hasParam(url, "x5step") &&
hasParam(url, "action") &&
hasParam(url, "pureCaptcha")
);
}
function addHttpsPort(url) {
if (
typeof url !== "string" ||
!url.startsWith("https://")
) {
return url;
}
if (/^https:\/\/[^/]+:\d+(?:\/|$)/i.test(url)) {
return url;
}
return url.replace(
/^https:\/\/([^/]+)/i,
"https://$1:443"
);
}
function waitForPunishUrl(page) {
return new Promise((resolve, reject) => {
let finalPunishUrl = null;
const timer = setTimeout(() => {
cleanup();
reject(
new Error(
"punishUrl final não foi encontrado"
)
);
}, TIMEOUT);
function cleanup() {
clearTimeout(timer);
page.off("request", onRequest);
page.off("response", onResponse);
}
function processUrl(url) {
if (
finalPunishUrl ||
!isFinalPunishUrl(url)
) {
return;
}
finalPunishUrl =
addHttpsPort(url);
cleanup();
resolve(finalPunishUrl);
}
function onRequest(request) {
processUrl(
request.url()
);
}
function onResponse(response) {
processUrl(
response.url()
);
}
page.on("request", onRequest);
page.on("response", onResponse);
});
}
async function main() {
const browser = await chromium.launch({
headless: false,
});
const context =
await browser.newContext();
const page =
await context.newPage();
const punishUrlPromise =
waitForPunishUrl(page);
await page.goto(
PAGE_URL,
{
waitUntil: "domcontentloaded",
}
);
console.log(
"Execute na página a ação que aciona a verificação do Alibaba"
);
try {
const punishUrl =
await punishUrlPromise;
console.log(
"punishUrl final:"
);
console.log(punishUrl);
} catch (error) {
console.error(
"Não foi possível obter punishUrl:"
);
console.error(
error.message
);
}
await browser.close();
}
main().catch(console.error);
Mostrar código (por requisições HTTP)
import re
from urllib.parse import urljoin
import requests
USER_AGENT = "userAgentPlaceholder"
TIMEOUT = 30
# ================= CONFIGURAÇÕES DA REQUISIÇÃO =================
# Todos os valores abaixo são fornecidos apenas como exemplo
# Informe os parâmetros da requisição real do site de destino
# Adicione headers extras, se necessário, como origin, referer e accept-language
REQUEST_CONFIG = {
"page_url": "https://example.com/login",
"url": "https://api.example.com/login?fromSite=example&appName=example-app",
"method": "POST",
# Query parameters da requisição, por exemplo: login, email,
# número de telefone ou outros valores
"params": {
"value": "example",
},
"headers": {
"accept": "application/json, text/plain, */*",
"content-type": "application/json",
"user-agent": USER_AGENT,
"origin": "https://example.com",
"referer": "https://example.com/login",
},
}
# ================= LÓGICA GERAL =================
def is_punish_url(url):
return (
isinstance(url, str)
and "_____tmd_____/punish" in url
)
def has_param(url, name):
return bool(
isinstance(url, str)
and re.search(
rf"(?:[?&]){re.escape(name)}(?:=|&|$)",
url,
)
)
def is_final_punish_url(url):
return (
is_punish_url(url)
and all(
has_param(url, name)
for name in (
"x5secdata",
"x5step",
"action",
"pureCaptcha",
)
)
)
def cookies_to_header(cookies=None):
return "; ".join(
f"{name}={value}"
for name, value in (cookies or {}).items()
)
def extract_from_html(html, base_url):
match = re.search(
r'''(?:["']url["']\s*:\s*["']([^"']+)["'])'''
r'''|(https?://[^\s"'<>]+/_____tmd_____/punish\?[^\s"'<>]+)''',
html,
flags=re.IGNORECASE,
)
if not match:
return None
value = (
(match.group(1) or match.group(2))
.replace("\\/", "/")
.replace("&", "&")
.replace("=", "=")
.replace("=", "=")
)
url = urljoin(base_url, value)
return url if is_punish_url(url) else None
def extract_punish_url(response):
text = response.text
try:
data = response.json()
url = data.get("data", {}).get("url")
if is_punish_url(url):
return url
except (ValueError, AttributeError):
pass
return extract_from_html(
text,
response.url,
)
def send_request(config):
headers = dict(
config.get("headers", {})
)
cookie = cookies_to_header(
config.get("cookies")
)
if cookie:
headers["cookie"] = cookie
response = requests.request(
method=config.get("method", "GET"),
url=config["url"],
params=config.get("params"),
headers=headers,
json=config.get("json"),
data=config.get("data"),
timeout=TIMEOUT,
)
response.raise_for_status()
return response
def resolve_punish_url(
response,
config,
max_steps=3,
):
visited = set()
for _ in range(max_steps):
punish_url = extract_punish_url(
response
)
if not punish_url:
raise RuntimeError(
"punishUrl não foi encontrado na resposta"
)
if punish_url in visited:
raise RuntimeError(
"Foi detectado um punishUrl repetido"
)
visited.add(punish_url)
if is_final_punish_url(punish_url):
return punish_url
headers = {
"accept": (
"text/html,application/xhtml+xml,"
"application/xml;q=0.9,*/*;q=0.8"
),
"user-agent": USER_AGENT,
"referer": config["page_url"],
}
cookie = cookies_to_header(
config.get("cookies")
)
if cookie:
headers["cookie"] = cookie
response = requests.get(
punish_url,
headers=headers,
timeout=TIMEOUT,
)
response.raise_for_status()
raise RuntimeError(
"Não foi possível obter o punishUrl final"
)
def main():
try:
response = send_request(
REQUEST_CONFIG
)
punish_url = resolve_punish_url(
response,
REQUEST_CONFIG,
)
print("punishUrl final:")
print(punish_url)
except Exception as error:
print("Não foi possível obter punishUrl:")
print(error)
if __name__ == "__main__":
main()
Mostrar código (por Playwright)
import re
import time
from playwright.sync_api import sync_playwright
# Página na qual o Alibaba Punish é utilizado
PAGE_URL = "https://example.com/"
TIMEOUT = 180
def is_punish_url(url):
return (
isinstance(url, str)
and "_____tmd_____/punish" in url
)
def has_param(url, name):
return bool(
isinstance(url, str)
and re.search(
rf"(?:[?&]){re.escape(name)}(?:=|&|$)",
url,
)
)
def is_final_punish_url(url):
return (
is_punish_url(url)
and has_param(url, "x5secdata")
and has_param(url, "x5step")
and has_param(url, "action")
and has_param(url, "pureCaptcha")
)
def find_punish_url(data):
if isinstance(data, str):
return data if is_final_punish_url(data) else None
if isinstance(data, dict):
for value in data.values():
url = find_punish_url(value)
if url:
return url
if isinstance(data, list):
for value in data:
url = find_punish_url(value)
if url:
return url
return None
def main():
with sync_playwright() as playwright:
browser = playwright.chromium.launch(
headless=False
)
context = browser.new_context()
page = context.new_page()
final_punish_url = {"value": None}
def process_url(url):
if (
not final_punish_url["value"]
and is_final_punish_url(url)
):
final_punish_url["value"] = url
def process_response(response):
process_url(response.url)
if final_punish_url["value"]:
return
try:
url = find_punish_url(
response.json()
)
if url:
final_punish_url["value"] = url
except:
pass
context.on(
"request",
lambda request: process_url(request.url),
)
context.on(
"response",
process_response,
)
page.goto(
PAGE_URL,
wait_until="domcontentloaded",
)
print(
"Execute na página a ação "
"que aciona a verificação do Alibaba"
)
start = time.time()
while (
not final_punish_url["value"]
and time.time() - start < TIMEOUT
):
page.wait_for_timeout(500)
if final_punish_url["value"]:
print("punishUrl final:")
print(final_punish_url["value"])
else:
print("punishUrl final não foi encontrado")
browser.close()
if __name__ == "__main__":
main()
Trabalhando com sites que contêm parâmetros estendidos
Extração e preparação dos parâmetros de captcha
Esta seção descreve o processo geral de extração dos parâmetros necessários, resolução do captcha e reenvio da requisição de autenticação no site alvo.
- Requisição inicial de autenticação:
POST https://example.com/api/v2/auths/signin
Os dados do usuário são enviados:
{
"password": "hashed_password"
}
Exemplos de headers estão disponíveis na seção Exemplos de resolução automática de captcha.
- Detecção da resposta do servidor. O servidor pode retornar dois tipos de resposta:
- 2.1 JSON padrão (sem captcha):
{
"success": false,
"data": {
"code": "Bad_Request",
"details": "The email or password provided is incorrect..."
}
}
Isso significa que o captcha não é necessário e a requisição foi processada normalmente.
- 2.2 Resposta com captcha (o servidor retorna uma página HTML em vez de JSON):
<!doctype html>
<meta charset="UTF-8">
<meta name="aliyun_waf_aa" content="...">
<meta name="aliyun_waf_bb" content="...">
...
- Dentro da página existe um objeto com os seguintes dados:
var requestInfo = {
data,
region,
sceneId,
token,
traceid,
type,
userId,
userUserId
}
Do objeto, devem ser extraídos os seguintes parâmetros usados para a resolução do captcha:
userIduserUserIdverifyType(corresponde atype)regionUserCertifyId(corresponde atraceid)
Importante: além disso, é necessário armazenar os valores de autenticação
tokenetraceid. Eles são usados nas requisições subsequentes de autenticação comou_atokeneu_asig, respectivamente.
- Exemplo de geração do link da biblioteca JS do captcha:
this.currentDate = new Date()
this.AliyunGeneratedDynamicJS =
`https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?t=${
this.currentDate.getFullYear() +
(this.currentDate.getMonth() + 1) +
this.currentDate.getDate() +
this.currentDate.getHours()
}`
- Construção de
metadatae da requisição de resolução do captcha.
Esses dados são enviados ao nosso serviço de resolução de captcha:
Importante: todos os valores indicados são fornecidos exclusivamente a título de exemplo. Antes de utilizá-los, substitua-os pelos dados atuais do seu projeto.
{
"metadata": {
"sceneId": "1ww7426c4",
"prefix": "dlw3kug",
"userId": "HpadJlQnz2zSKcSmjXBaqQvjYUvP4jMJIk/ZwGNDNiM=",
"userUserId": "/uSXKkVFuuwxXA21/MpXGxpLStWBEup1B3jjlMUWwNE=",
"verifyType": "1.0",
"region": "sgp",
"UserCertifyId": "0a03e59417757735511105780e2a5e",
"apiGetLib": "https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?t=2041"
}
}
- Obtenção da solução do captcha e reenvio da requisição de autenticação com os parâmetros
u_atokeneu_asigpreviamente salvos:
POST https://example.com/api/v2/auths/signin?u_atoken=...&u_asig=...&u_aref=undefined
Em caso de sucesso na resolução do captcha, o servidor retorna o resultado da autenticação (ver ponto 2.1).
Exemplos de resolução automática de captcha
Os exemplos são apenas demonstrativos e mostram a lógica geral de funcionamento do seu site que utiliza proteção Alibaba Cloud Captcha. Em projetos reais, o código pode precisar de adaptação para um site específico, seus endpoints e headers.
Dados sensíveis (API keys, configurações de proxy, etc.) devem ser armazenados em .env ou em variáveis de ambiente.
- JavaScript
- Python
Mostrar código (Node.js)
import "dotenv/config";
import fs from "fs";
import { gotScraping } from "got-scraping";
function parse(text, start, end, isJson = true) {
const startIndex = text.indexOf(start);
if (startIndex === -1) return null;
const contentStart = startIndex + start.length;
const endIndex = text.indexOf(end, contentStart);
if (endIndex === -1) return null;
let extracted = text.substring(contentStart, endIndex).trim();
extracted = extracted.replace(/\n/g, "").trim();
let jsonStr = extracted
.replace(/(['"])?([a-zA-Z0-9_]+)(['"])?:/g, '"$2":')
.replace(/'/g, '"');
try {
return isJson ? JSON.parse(jsonStr) : jsonStr;
} catch (err) {
console.error("Não foi possível fazer o parse do JSON:", err.message);
console.error("Tentativa de parse:", jsonStr);
return null;
}
}
function buildProxyLine(proxyUrl) {
if (!proxyUrl) return undefined;
const parts = proxyUrl.split(":");
// Tratamento do formato protocol:ip:port (3 partes)
if (parts.length === 3) {
const [protocol, ip, port] = parts;
return { proxyLine: `${protocol}://${ip}:${port}`, protocol, ip, port };
}
// Tratamento do formato protocol:username:password:ip:port (5 partes)
if (parts.length === 5) {
const [protocol, username, password, ip, port] = parts;
return {
proxyLine: `${protocol}://${username}:${password}@${ip}:${port}`,
protocol,
ip,
port,
username,
password,
};
}
// Formato inválido
return undefined;
}
const proxyUrl =
process.env.proxyUrl || "http:username:password:127.0.0.1:9029"; // Substitua pelos dados do seu proxy ou defina no arquivo .env
const proxyLine = buildProxyLine(proxyUrl);
const delay = (ms) => new Promise((res) => setTimeout(res, ms));
class Worker {
constructor() {
this.providerVendorSolverUrl = "https://api.capmonster.cloud";
this.API_KEY = process.env.apiKey || "YOUR_API_KEY"; // Substitua pela sua API key do CapMonster Cloud
this.currentDate = new Date();
// Aqui é gerado o link dinâmico da biblioteca JS do captcha
this.AliyunGeneratedDynamicJS = `https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?t=${this.currentDate.getFullYear() + (this.currentDate.getMonth() + 1) + this.currentDate.getDate() + this.currentDate.getHours()}`;
this.websiteUrl = "https://example.com/auth"; // Substitua pela URL da página com captcha
this.userAgent =
"userAgentPlaceholder";
}
async executor() {
console.log(`Obtendo parâmetros do captcha....`);
const RequireAuthorizationResponses =
await this.getAuthorizationResponses();
console.log("Páginas com captcha recebidas com sucesso");
const requireParamsCaptchas = await this.requireParamsCaptchasData(
RequireAuthorizationResponses,
);
console.log(`Parâmetros do captcha: `, requireParamsCaptchas);
const AlibabaSolvedResult = await this.requireAlibabaSolverResponse(
requireParamsCaptchas,
);
console.log(
`Resultado da resolução do captcha: `,
AlibabaSolvedResult?.solution?.data?.tokens,
);
const RequireAuthorizationResponsesAfterCaptchaBypass =
await this.sendAuthrozationsRequest();
console.log(RequireAuthorizationResponsesAfterCaptchaBypass);
}
async sendAuthrozationsRequest() {
const response = await gotScraping.post(
`https://example.com/api/v2/auths/signin?u_atoken=${this.AuthorizationParams.u_atoken}&u_asig=${this.AuthorizationParams.u_asig}&u_aref=undefined`,
{
body: JSON.stringify({
password:
"e2577eeb61dc2197dfe94816d731f2941ccd0b66de8dc97aacb377bfe8476970",
}),
headers: {
Accept: "application/json, text/plain, */*",
"Accept-Encoding": "gzip, deflate, br, zstd",
"Accept-Language": "en-US,en;q=0.9",
"Content-Type": "application/json",
Origin: "https://example.com",
Pragma: "no-cache",
Referer: "https://example.com/auth",
Timezone: "Thu Apr 09 2026 23:29:23 GMT+0300",
"User-Agent":
"userAgentPlaceholder",
Version: "0.2.36",
"X-Request-Id": "2b4a7a52-d273-4049-a826-156aae856fe5",
"bx-v": "2.5.36",
"sec-ch-ua":
'"Chromium";v="150", "Not-A.Brand";v="24", "Google Chrome";v="150"',
"sec-ch-ua-mobile": "?0",
"sec-ch-ua-platform": '"Windows"',
source: "web",
},
},
);
return response.body;
}
async getAuthorizationResponses() {
const response = await gotScraping.post(
`https://example.com/api/v2/auths/signin`, // Substitua pela URL correta de autenticação que aciona o captcha
{
body: JSON.stringify({
password:
"e2577eeb61dc2197dfe94816d731f2941ccd0b66de8dc97aacb377bfe8476970",
}),
headers: {
Accept: "application/json, text/plain, */*",
"Accept-Encoding": "gzip, deflate, br, zstd",
"Accept-Language": "en-US,en;q=0.9",
"Content-Type": "application/json",
Origin: "https://example.com", // Substitua pelo Origin correto do site
Pragma: "no-cache",
Referer: "https://example.com/auth", // Substitua pelo Referer correto do site
Timezone: "Thu Apr 09 2026 23:29:23 GMT+0300",
"User-Agent":
"userAgentPlaceholder",
Version: "0.2.36",
"X-Request-Id": "2b4a7a52-d273-4049-a826-156aae856fe5",
"bx-v": "2.5.36",
"sec-ch-ua":
'"Chromium";v="150", "Not-A.Brand";v="24", "Google Chrome";v="150"',
"sec-ch-ua-mobile": "?0",
"sec-ch-ua-platform": '"Windows"',
source: "web",
},
},
);
if (response.body.includes("requestInfo")) {
console.log("Resposta com captcha recebida com sucesso:");
fs.writeFileSync("./baseResponse.txt", response.body);
console.log(response.body.substring(0, 150));
return response.body;
}
console.log(response.body);
return await this.getAuthorizationResponses();
}
async requireAlibabaSolverResponse(captchaMetadataParams) {
let cmReqData = {
type: "CustomTask",
class: "alibaba",
websiteURL: this.websiteUrl,
websiteKey: "customTask",
userAgent: this.userAgent,
};
if (captchaMetadataParams) {
cmReqData.metadata = captchaMetadataParams;
}
const response = await gotScraping.post(
`${this.providerVendorSolverUrl}/createTask`,
{
body: JSON.stringify({ clientKey: this.API_KEY, task: cmReqData }),
headers: {
"Content-Type": "application/json",
},
},
);
let JSON_responseData = JSON.parse(response.body);
if (JSON_responseData.errorId) throw new Error("JSON.TaskId.error");
let taskId = JSON_responseData.taskId;
let responseData;
while (true) {
let cmTaskRes = { clientKey: this.API_KEY, taskId: taskId };
let task_response = await gotScraping.post(
`${this.providerVendorSolverUrl}/getTaskResult`,
{
body: JSON.stringify(cmTaskRes),
headers: {
"Content-Type": "application/json",
},
},
);
let JSON_responseDataTaskResponse = JSON.parse(task_response.body);
if (JSON_responseDataTaskResponse.status !== "processing") {
responseData = JSON_responseDataTaskResponse;
break;
}
await delay(5000);
}
return responseData;
}
async requireParamsCaptchasData(responsesCaptchaPage) {
const JsonData = parse(
responsesCaptchaPage,
':none">var requestInfo = ',
";",
true,
);
// Salve os parâmetros de autorização para uso posterior na nova requisição de login
this.AuthorizationParams = {
u_atoken: JsonData.token,
u_asig: JsonData.traceid,
};
return {
prefix: "57d98d02303c01e7d2f7814c75224396",
sceneId: JsonData.sceneId,
userId: JsonData.userId,
userUserId: JsonData.userUserId,
verifyType: "1.0",
region: JsonData.region,
UserCertifyId: JsonData.traceid,
apiGetLib: this.AliyunGeneratedDynamicJS,
};
}
}
new Worker().executor();
Mostrar código
import os
import json
import time
import re
import requests
from datetime import datetime
def parse(text, start, end, is_json=True):
start_index = text.find(start)
if start_index == -1:
return None
content_start = start_index + len(start)
end_index = text.find(end, content_start)
if end_index == -1:
return None
extracted = text[content_start:end_index].strip()
extracted = extracted.replace("\n", "").strip()
json_str = re.sub(r"(['\"])?([a-zA-Z0-9_]+)(['\"])?:", r'"\2":', extracted)
json_str = json_str.replace("'", '"')
try:
return json.loads(json_str) if is_json else json_str
except Exception as e:
print("Não foi possível fazer o parse do JSON:", str(e))
print("Tentativa de parse:", json_str)
return None
def build_proxy(proxy_url: str):
"""
Suporte:
protocol:ip:port
protocol:username:password:ip:port
"""
if not proxy_url:
return None
parts = proxy_url.split(":")
if len(parts) == 3:
protocol, ip, port = parts
proxy_line = f"{protocol}://{ip}:{port}"
return {
"http": proxy_line,
"https": proxy_line,
}
if len(parts) == 5:
protocol, username, password, ip, port = parts
proxy_line = f"{protocol}://{username}:{password}@{ip}:{port}"
return {
"http": proxy_line,
"https": proxy_line,
}
return None
class Worker:
def __init__(self):
self.provider_vendor_solver_url = "https://api.capmonster.cloud"
self.api_key = os.getenv("API_KEY", "YOUR_API_KEY") # Substitua pela sua API key do CapMonster Cloud
now = datetime.now()
self.aliyun_generated_dynamic_js = (
# Aqui é gerado o link dinâmico da biblioteca JS do captcha
"https://o.example.com/captcha-frontend/aliyunCaptcha/AliyunCaptcha.js?"
f"t={now.year}{now.month}{now.day}{now.hour}"
)
self.website_url = "https://example.com/auth" # Substitua pela URL da página com captcha
self.user_agent = (
"userAgentPlaceholder"
)
self.authorization_params = {}
# ===================== PROXY =====================
proxy_url = os.getenv(
"proxyUrl",
"http:username:password:127.0.0.1:9029" # Substitua pelos dados do seu proxy ou defina no arquivo .env
)
self.proxies = build_proxy(proxy_url)
self.session = requests.Session()
# conecta o proxy à session (IMPORTANTE)
if self.proxies:
self.session.proxies.update(self.proxies)
self.headers = {
"Accept": "application/json, text/plain, */*",
"Accept-Encoding": "gzip, deflate, br, zstd",
"Accept-Language": "en-US,en;q=0.9",
"Content-Type": "application/json",
"Origin": "https://example.com", # Substitua pelo Origin real do site
"Pragma": "no-cache",
"Referer": "https://example.com/auth", # Substitua pelo Referer real do site
"Timezone": "Thu Apr 09 2026 23:29:23 GMT+0300",
"User-Agent": self.user_agent,
"Version": "0.2.36",
"X-Request-Id": "2b4a7a52-d273-4049-a826-156aae856fe5",
"bx-v": "2.5.36",
"sec-ch-ua": '"Chromium";v="150", "Not-A.Brand";v="24", "Google Chrome";v="150"',
"sec-ch-ua-mobile": "?0",
"sec-ch-ua-platform": '"Windows"',
"source": "web",
}
def executor(self):
print("Obtendo parâmetros do captcha....")
captcha_page = self.get_authorization_responses()
print("Páginas com captcha obtidas com sucesso")
captcha_params = self.require_params_captchas_data(captcha_page)
print("Parâmetros do captcha:", captcha_params)
solved = self.require_alibaba_solver_response(captcha_params)
print("Resultado da resolução do captcha:", solved)
final_response = self.send_authorization_request()
print(final_response)
def get_authorization_responses(self):
url = "https://example.com/api/v2/auths/signin" # Substitua pela URL correta de autenticação que dispara o captcha
payload = {
"password": "e2577eeb61dc2197dfe94816d731f2941ccd0b66de8dc97aacb377bfe8476970",
}
while True:
response = self.session.post(
url,
headers=self.headers,
data=json.dumps(payload),
)
text = response.text
if "requestInfo" in text:
print("Resposta com captcha recebida com sucesso")
with open("baseResponse.txt", "w", encoding="utf-8") as f:
f.write(text)
print(text[:150])
return text
print("no captcha -> retry")
def require_params_captchas_data(self, html):
json_data = parse(html, ':none">var requestInfo = ', ";", True)
# Salve os parâmetros de autorização para uso posterior na requisição de login
self.authorization_params = {
"u_atoken": json_data["token"],
"u_asig": json_data["traceid"],
}
return {
"prefix": "57d98d02303c01e7d2f7814c75224396",
"sceneId": json_data["sceneId"],
"userId": json_data["userId"],
"userUserId": json_data["userUserId"],
"verifyType": "1.0",
"region": json_data["region"],
"UserCertifyId": json_data["traceid"],
"apiGetLib": self.aliyun_generated_dynamic_js,
}
def require_alibaba_solver_response(self, metadata):
task_payload = {
"clientKey": self.api_key,
"task": {
"type": "CustomTask",
"class": "alibaba",
"websiteURL": self.website_url,
"websiteKey": "customTask",
"userAgent": self.user_agent,
"metadata": metadata,
},
}
response = requests.post(
f"{self.provider_vendor_solver_url}/createTask",
json=task_payload,
)
data = response.json()
if data.get("errorId"):
raise Exception("Erro ao criar tarefa")
task_id = data["taskId"]
while True:
result = requests.post(
f"{self.provider_vendor_solver_url}/getTaskResult",
json={"clientKey": self.api_key, "taskId": task_id},
).json()
if result["status"] != "processing":
return result
time.sleep(5)
def send_authorization_request(self):
url = (
"https://example.com/api/v2/auths/signin"
f"?u_atoken={self.authorization_params['u_atoken']}"
f"?u_asig={self.authorization_params['u_asig']}"
"&u_aref=undefined"
)
payload = {
"password": "e2577eeb61dc2197dfe94816d731f2941ccd0b66de8dc97aacb377bfe8476970",
}
response = self.session.post(
url,
headers=self.headers,
data=json.dumps(payload),
)
return response.text
if __name__ == "__main__":
Worker().executor()
