---
title: "O que é HTTP 402 Payment Required? Pay per crawl e x402"
description: "HTTP 402 Payment Required significa que o servidor pede pagamento antes de entregar o recurso. Por que ficou décadas sem uso e como pay per crawl e x402 o usam."
url: https://proxynet.io/pt-br/blog/http-402-payment-required
date: 2026-10-06
author: "Acar Diveroli"
category: "Web scraping, IA"
lang: pt-BR
---

# O que é HTTP 402 Payment Required? Pay per crawl e x402

Um crawler que acessa o mesmo site de notícias há meses passa a registrar uma resposta nova: `402 Payment Required`, com um cabeçalho `crawler-price`. Em outro lugar, um desenvolvedor vê os mesmos três dígitos em um projeto na Vercel, ou uma chamada à Stripe falha com um 402 que não tem nada a ver com crawlers. O código é quase tão antigo quanto a web, mas até pouco tempo atrás quase nenhum servidor o enviava.

Este artigo explica o que o 402 significa no padrão HTTP, por que ele ficou sem uso e onde aparece agora: o pay per crawl da Cloudflare, o protocolo aberto x402, o AWS WAF e algumas APIs de cobrança. Depois vêm o que um 402 deve mudar em um crawler ou em um agente de IA e o que os donos de sites podem decidir. Conferimos os dados de cada fornecedor nas páginas deles em 6 de outubro de 2026.

> **Nota: Resposta rápida**
>
> HTTP 402 Payment Required é um código de status que a RFC 9110 ainda descreve como "reservado para uso futuro", então não existe um formato padrão por trás dele. O pay per crawl da Cloudflare já responde a crawlers de IA verificados com um 402 e um cabeçalho `crawler-price`, e o protocolo aberto x402, usado pela Cloudflare e pelo AWS WAF, coloca as condições de pagamento em um cabeçalho `PAYMENT-REQUIRED`. Para um crawler, um 402 é um preço: pague pelo esquema do site ou pare. Stripe, Vercel e npm também enviam 402 por problemas de cobrança próprios.

## O que significa HTTP 402 Payment Required?

Códigos de status HTTP são os números de três dígitos que o servidor envia com cada resposta: 200 quer dizer "aqui está a página", 404 que ela não existe e 403 que você não pode acessá-la. Os códigos de 400 a 499 colocam o problema do lado do cliente. O 402 está entre eles, com uma definição de uma frase só: a [RFC 9110](https://www.rfc-editor.org/rfc/rfc9110.html#section-15.5.3), o padrão HTTP atual, de junho de 2022, diz apenas que o código "está reservado para uso futuro".

Essa frase vem de janeiro de 1997, quando a RFC 2068, a primeira especificação do HTTP/1.1, reservou o 402 com as mesmas palavras. Uma página de códigos de status do W3C de 1994 tinha imaginado mais: um 402 que listava os "charging schemes" (esquemas de cobrança) aceitos e um cabeçalho `ChargeTo` que o cliente podia devolver para pagar. Esse cabeçalho nunca chegou a um padrão.

Como o padrão não define corpo, cabeçalho nem forma de pagamento, cada sistema que envia um 402 inventa o próprio formato. Os navegadores não fazem nada de especial com ele: quem encontra um vê a página que o servidor mandou, como em qualquer outro erro 4xx.

## Por que o 402 ficou tanto tempo sem uso?

Um código de status só é útil se o cliente consegue agir a partir dele. Depois de um 401, ele pode fazer login; depois de um 402, precisaria de um jeito de pagar dentro de uma única troca HTTP, e durante quase toda a história da web isso não existia. Os pagamentos passavam por páginas de checkout feitas para pessoas, e os paywalls respondem com uma página 200 normal e um formulário de cadastro.

Duas coisas mudaram. Uma grande parte das requisições agora vem de software: crawlers de IA que coletam páginas para treinamento ou busca e agentes de IA que acessam uma página em nome de um usuário. Eles leem páginas em volumes que nenhuma pessoa alcançaria e nunca veem os anúncios que pagam por elas. Ao mesmo tempo, identidades de bot assinadas passaram a dizer aos sites quem está pedindo, e protocolos de pagamento permitem que um programa pague outro sem página de checkout.

## Onde você vai ver um 402 hoje

Nem todo 402 tem a ver com crawlers. Plataformas de cobrança usavam o código muito antes do pay per crawl, cada uma com o próprio significado:

| Onde | O que o 402 significa | O que fazer |
|---|---|---|
| Pay per crawl da Cloudflare | O site cobra deste crawler de IA por página | Pague se estiver inscrito; se não, pare |
| x402 (Cloudflare, AWS WAF) | Condições de pagamento em um cabeçalho `PAYMENT-REQUIRED` | Pague com um cliente x402 ou pare |
| API da Stripe | "Request Failed": requisição válida, pagamento que falhou | Leia o `code` do erro |
| Vercel | `DEPLOYMENT_DISABLED`: pagamento necessário | O dono verifica o uso e o plano |
| npm publish | Pacotes com escopo (`@scope/…`) são privados por padrão | Use `npm publish --access public` |
| Outras APIs pagas | Um problema de cobrança ou de cota na conta | Consulte a documentação de erros da API |

Na Stripe, o caso típico é um cartão recusado, e o `decline_code` diz por que o banco emissor recusou. A Vercel desativa uma implantação (deployment) quando a equipe ultrapassa os limites de uso. No npm, pacotes privados exigem uma conta paga, então um pacote novo `@scope/name` publicado sem `--access public` é recusado. Se um site mostra uma página 402 para você, só o dono dele pode resolver o problema de pagamento por trás, muitas vezes ligado ao plano de hospedagem.

## Como funciona o pay per crawl?

O pay per crawl é o sistema da Cloudflare para cobrar crawlers de IA por requisição. Anunciado em julho de 2025, ele ainda está em beta fechado, segundo a documentação da Cloudflare. Como proxy reverso na frente do site, a Cloudflare responde ao crawler antes que a requisição chegue ao servidor do site. E, como merchant of record, ou seja, a parte que vende e emite a cobrança em nome próprio, ela cobra o operador do crawler e paga o site.

1. **O dono do site define um preço.** Em **AI Crawl Control** › **Payments** (pagamentos), no painel da Cloudflare, ele ativa o pay per crawl, define um preço padrão para o domínio e escolhe **Allow** (permitir), **Charge** (cobrar) ou **Block** (bloquear) para cada crawler de IA.
2. **O crawler prova quem é.** O operador cria uma conta na Cloudflare, conecta a cobrança pela Stripe e assina cada requisição com Web Bot Auth: uma chave privada assina partes da requisição, os cabeçalhos `Signature-Input` e `Signature` levam o resultado e a chave pública fica publicada no domínio do operador. Sem assinaturas, qualquer um poderia se passar por um crawler pagante.
3. **Uma requisição sem intenção de pagamento recebe um 402** com o preço em um cabeçalho `crawler-price`.
4. **O crawler aceita o preço.** Ele repete a requisição com `crawler-exact-price` (exatamente este preço) ou `crawler-max-price` (qualquer preço até este teto) e inclui esse cabeçalho nas partes assinadas, para que ninguém possa alterá-lo no caminho.
5. **A Cloudflare entrega a página** com um `200` e um cabeçalho `crawler-charged` que mostra o valor cobrado.
6. **Qualquer outra coisa gera outro 402,** desta vez com um cabeçalho `crawler-error` que explica o problema.

O [guia da Cloudflare para operadores de crawlers](https://developers.cloudflare.com/ai-crawl-control/features/pay-per-crawl/use-pay-per-crawl-as-ai-owner/crawl-pages/) mostra a troca com estes valores (sem os cabeçalhos de assinatura):

```text
HTTP/2 402
crawler-price: USD 0.01

# o crawler repete a requisição assinada com:
crawler-exact-price: USD 0.01

HTTP/2 200
crawler-charged: USD 0.01
```

O Charge também vale para crawlers sem relação de cobrança com a Cloudflare. Eles não podem pagar, então para eles funciona como um bloqueio, mas o 402 avisa que existe acesso pago. O Block recusa a requisição sem oferecer preço nenhum.

## O que é x402?

O x402 é um protocolo de pagamento aberto que transforma a resposta 402 em uma fatura legível por máquinas. A Coinbase o criou e o doou à x402 Foundation, que a Linux Foundation lançou em 2 de abril de 2026 com membros como AWS, Cloudflare, Google, Stripe e Visa. A [especificação da versão 2](https://github.com/x402-foundation/x402/blob/main/specs/x402-specification-v2.md) é publicada sob a licença Apache-2.0.

Via HTTP, um pagamento tem quatro etapas:

1. O cliente solicita um recurso.
2. O servidor responde `402` com um cabeçalho `PAYMENT-REQUIRED`, um JSON codificado em Base64 que lista as formas de pagamento aceitas.
3. O cliente assina uma autorização de pagamento com a carteira e envia a requisição de novo com um cabeçalho `PAYMENT-SIGNATURE`.
4. O servidor verifica e liquida o pagamento, normalmente por meio de um facilitador (facilitator), um serviço de pagamento com os endpoints `/verify` e `/settle`, e devolve o recurso com um cabeçalho `PAYMENT-RESPONSE`. Se uma das duas etapas falhar, a resposta é outro 402.

Decodificadas, as condições de pagamento ficam assim (recortadas do exemplo da própria especificação, com endereços encurtados):

```json
{
  "x402Version": 2,
  "resource": { "url": "https://api.example.com/premium-data" },
  "accepts": [
    {
      "scheme": "exact",
      "network": "eip155:84532",
      "amount": "10000",
      "asset": "0x036C...CF7e",
      "payTo": "0x2096...287C",
      "maxTimeoutSeconds": 60
    }
  ]
}
```

`scheme` é o modelo de preço: `exact` para um preço fixo, `upto` para um preço variável com teto. `network` indica a rede de pagamento, aqui a rede de testes da Base. `amount` é contado na menor unidade do token, não em dólares, e `payTo` é a carteira do vendedor. A versão 1, que clientes mais antigos ainda enviam, usava no lugar disso os cabeçalhos `X-PAYMENT` e `X-PAYMENT-RESPONSE`.

O protocolo se define como independente de rede, token e moeda, e também funciona sobre MCP e A2A, dois protocolos que agentes de IA usam para chamar ferramentas e uns aos outros. As implementações descritas abaixo liquidam em USDC, uma stablecoin atrelada ao dólar americano. Isto descreve como o protocolo funciona; não é uma recomendação para comprar, manter ou usar qualquer moeda digital.

## Cloudflare e AWS: quem envia um 402 hoje?

**AWS WAF.** Desde 15 de junho de 2026, o AWS WAF pode monetizar tráfego de IA em sites que ficam atrás do Amazon CloudFront. Uma regra com a ação Monetize retorna um 402 com condições x402: um preço por requisição em USDC, as redes aceitas (Base e Solana), a carteira do publisher, um limite de tempo e um esquema. Segundo a [documentação da AWS](https://docs.aws.amazon.com/waf/latest/developerguide/waf-ai-traffic-monetization-how-it-works.html), o pagamento só é liquidado depois que o servidor do site responde com um 2xx, então uma página que falhou não custa nada. Os donos podem definir preços por identidade, por exemplo um preço para crawlers de busca com IA verificados e outro para agentes não verificados.

**Cloudflare.** Em 30 de setembro de 2026, a Cloudflare abriu mais dois betas. O [Monetization Gateway](https://blog.cloudflare.com/monetization-gateway-beta/) cobra agentes por requisição, por consulta de busca ou por token usando x402; os pagamentos são liquidados em USDC na Base por meio do x402 Facilitator da Coinbase, e o beta fechado só admite vendedores e compradores elegíveis sediados nos Estados Unidos. O Pay Per Use não envia 402 nenhum: um comprador oferece um preço por um uso específico do conteúdo e informa cada uso, e a Cloudflare cobra o comprador e paga o publisher.

| | Pay per crawl | x402 (Gateway, AWS WAF) | Pay Per Use |
|---|---|---|---|
| Sinal de preço | Cabeçalho `crawler-price` | Cabeçalho `PAYMENT-REQUIRED` | Oferta combinada antes |
| O cliente precisa de | Chaves de Web Bot Auth, Stripe | Uma carteira que assine pagamentos | Um acordo de comprador |
| O dinheiro passa por | Cloudflare | USDC via facilitador | Cloudflare |
| Cobrado por | Cada rastreamento bem-sucedido | Requisição, consulta ou token | Cada uso informado |
| Status em 6 out. 2026 | Beta fechado | Beta fechado; ativo na AWS | Beta |

## O que um 402 significa para crawlers de IA e scrapers

Um 402 não é uma queda nem um bloqueio. É um preço, e há duas reações sensatas: pagar pelo esquema do site, se o operador do seu crawler concordou com isso, ou parar de solicitar aquele recurso.

- **Não repita a tentativa como faria com um 429 ou um 503.** Esses códigos dizem "volte mais tarde"; um 402 vai se repetir. Registre a URL, o cabeçalho de preço e o horário e siga em frente.
- **Não tente contorná-lo.** O preço está ligado à identidade do crawler e às regras do site, não a um endereço IP. Trocar de IP ou remover a assinatura transforma um crawler conhecido em um bot não identificado, e a AWS permite que os donos cobrem também agentes não verificados. Pegar conteúdo com preço sem pagar também viola os termos do site.
- **Limite os gastos.** No pay per crawl, `crawler-max-price` define um teto por requisição. No x402, dê à carteira do agente um orçamento e uma lista de sites aprovados antes que ele assine qualquer coisa.
- **Diferencie um preço das outras respostas da Cloudflare.** Desafios, bloqueios e limites de taxa aparecem de outro jeito no status e nos cabeçalhos; nosso [guia de Cloudflare scraper](/pt-br/blog/cloudflare-scraper) mostra como separá-los no código.

Antes de tudo isso, leia o robots.txt. O pay per crawl não o substitui: um caminho que o robots.txt exclui não deve ser solicitado por preço nenhum. Nosso [guia de robots.txt](/pt-br/blog/robots-txt) explica como os crawlers aplicam as regras.

Os proxies têm aqui um papel mais estreito do que muitos imaginam. Eles mudam a rota e o país de onde vem uma requisição, o que importa em páginas públicas que mudam conforme o local, como preços locais. Os [Proxies residenciais](https://proxynet.io/pt-br/residential-proxy) mostram a um crawler a página que um visitante daquele país vê. Eles não mudam quem o crawler é para um esquema de pagamento e não tornam gratuita uma página com preço.

## O que os donos de sites podem decidir

Para o dono de um site, o 402 acrescenta Charge a Allow e Block. Allow serve para crawlers cujas visitas trazem leitores de volta, como os mecanismos de busca. Charge só gera receita com crawlers que assinam as requisições e têm uma relação de cobrança; para todos os outros, funciona como Block.

Para cobrar, é preciso algo na frente do site capaz de pôr preço nas requisições: a Cloudflare (pay per crawl ou o Monetization Gateway) ou o AWS WAF com o CloudFront. Um site em hospedagem comum pode enviar um 402 pelo próprio código, mas também precisaria identificar os crawlers e receber o dinheiro.

O robots.txt e o llms.txt mantêm seus papéis. O robots.txt diz aos crawlers quais caminhos eles podem acessar. O llms.txt, um arquivo Markdown que dá às ferramentas de IA um resumo curto do site e das páginas principais, não diz nada sobre acesso ou preço; [nosso guia de llms.txt](/pt-br/blog/what-is-llms-txt) explica para que ele serve. Nenhum dos dois arquivos consegue cobrar de ninguém.

## Limites e questões em aberto

- **Nenhum formato padrão.** Os cabeçalhos `crawler-*` da Cloudflare e os cabeçalhos `PAYMENT-*` do x402 são esquemas separados; um crawler precisa suportar cada esquema pelo qual queira pagar.
- **Disponibilidade restrita.** A maioria desses programas está em beta fechado, e o Monetization Gateway é limitado aos Estados Unidos.
- **Meios de pagamento.** As implementações de x402 liquidam hoje em uma stablecoin. As regras de carteira, impostos e contabilidade variam de país para país e são assunto para as equipes financeira e jurídica.
- **Identidade primeiro.** A cobrança pressupõe requisições assinadas. O rascunho do IETF para Web Bot Auth só virou documento de grupo de trabalho em 1º de setembro de 2026.

## Erros comuns

- **Repetir um 402 em loop,** como se fosse uma sobrecarga temporária.
- **Tratar um 402 como bloqueio** e trocar de IP ou de user agent.
- **Deixar um agente assinar pagamentos x402** sem teto de gastos nem lista de sites aprovados.
- **Cobrar crawlers que não podem pagar** e esperar receita: para eles, Charge é um bloqueio.
- **Ler o 402 da Stripe como "você precisa pagar":** a Stripe o chama de "Request Failed" (falha na requisição), em geral por causa de um cartão recusado.

## Guia de decisão

| Sua situação | O que fazer |
|---|---|
| Seu crawler recebe um 402 com `crawler-price` | Pare, ou pague pela Cloudflare se estiver inscrito |
| Seu agente recebe um 402 com `PAYMENT-REQUIRED` | Pague só dentro de um orçamento e de uma lista de sites definidos; se não, pare |
| Stripe, Vercel ou npm retorna 402 | Corrija o pagamento, o plano ou o acesso ao pacote (veja as perguntas frequentes) |
| Você quer que crawlers de IA paguem pelas suas páginas | Compare o pay per crawl, o Monetization Gateway e o AWS WAF |
| Você só quer manter crawlers de IA do lado de fora | Use o robots.txt e o bloqueio; não precisa de sistema de pagamento |

## Perguntas frequentes

### O que significa 402 Payment Required?

O servidor quer um pagamento antes de entregar o recurso. O padrão HTTP reserva o código sem dizer como pagar, então cada sistema acrescenta os próprios cabeçalhos: `crawler-price` no pay per crawl, `PAYMENT-REQUIRED` no x402.

### Um 402 é um erro?

Ele pertence à classe 4xx, de problemas do lado do cliente, e os navegadores o mostram como qualquer página de erro. Para um crawler feito para acesso pago, porém, é um passo comum: preço, pagamento, página.

### Como corrigir um erro 402 Payment Required?

Depende de quem envia. Na Stripe, leia o código de erro; na Vercel, verifique o uso e o plano da sua equipe; no npm, publique pacotes com escopo usando `--access public`. Se um site mostra um 402 para você, só o dono dele pode corrigir.

### Qual é a diferença entre 401, 402 e 403?

401 significa que o servidor quer que você se autentique, com login ou chave de API. 402 significa que ele quer um pagamento. 403 significa que ele entendeu a requisição e a recusa, sem nenhum preço em oferta.

### Preciso de criptomoeda para usar o x402?

A especificação deixa espaço para outras redes e moedas, mas as implementações em funcionamento, o AWS WAF e o Monetization Gateway da Cloudflare, liquidam em USDC, então um cliente pagante precisa de uma carteira com USDC. Isto descreve os sistemas; não é uma recomendação.

### Um proxy consegue contornar um 402?

Não. O preço está ligado à identidade do crawler e às regras do site, não a um endereço IP. Esconder sua identidade transforma um cliente pagante em um bot não identificado e viola os termos do site. Se você não quer pagar, pare de solicitar a página.

## Em resumo

O HTTP 402 Payment Required foi reservado em 1997 e ficou sem definição; o pay per crawl, o x402, o AWS WAF e o Monetization Gateway da Cloudflare finalmente lhe deram uma função. Para um crawler ou um agente, um 402 é um preço: pague dentro de um orçamento ou pare. Para o dono de um site, ele acrescenta Charge a Allow e Block, ao lado do robots.txt e não no lugar dele. Stripe, Vercel e npm usam o mesmo código para seus próprios problemas de cobrança, então leia os cabeçalhos primeiro. Para coletar dados públicos que não têm preço, veja nossa página de [extração de dados](/pt-br/data-scraping).
