Localização em Tempo Real: Como um Clique Entrega Onde Você Está
Capítulos
6 seçõesNeste artigo
- O que você vai aprender neste aulão
- Como localizar uma pessoa em tempo real sem invadir o aparelho
- O que seu link entrega: o fingerprint do browser além do IP
- Localização de IP contra localização do hardware: latitude e longitude
- Captura em tempo real: como a geolocalização contínua funciona
- Redirect link e trigger page: como reconhecer os dois formatos
- Onde isso é investigação legítima e onde vira crime
- Como se proteger: reduzir o que sua localização entrega
- Ferramentas para entender e testar a sua exposição
- Perguntas Frequentes
- Dá para localizar uma pessoa em tempo real só com um link?
- Qual a diferença entre localização por IP e localização do hardware?
- VPN esconde a minha localização real?
- Isso é legal? Quando localizar uma pessoa vira crime?
- Como sei se um link está tentando capturar a minha localização?
- Fechar o browser interrompe a captura?
- Referências e Recursos
O que você vai aprender neste aulão
Neste aulão eu mostro como localizar uma pessoa em tempo real usando o que qualquer aparelho entrega quando o dono abre um link. Não é invasão, não é malware, não é grampo. É o próprio usuário do outro lado que, ao clicar e permitir, compartilha a posição do hardware dele com a página. Eu demonstrei isso ao vivo com a HI SPY, a ferramenta de investigação digital que eu criei, e mostrei o lançamento de um recurso que captura a geolocalização de forma contínua, a cada dez segundos, enquanto a aba fica aberta.
Antes de qualquer coisa, o enquadramento aqui é duplo e ele não é decorativo. De um lado, existe a investigação legítima: achar uma pessoa desaparecida, um golpista, um foragido, sempre com base legal e dentro de uma operação séria. Do outro, existe a defesa: entender por que o seu telefone entrega a sua localização com um clique, para você parar de entregar. Localizar ou monitorar alguém sem base legal é crime de perseguição no Brasil, e eu falo disso em detalhe mais adiante. O objetivo é entender o mecanismo para investigar com ética e para se proteger.
O que cobri no vídeo, e que você vê aqui por escrito:
- Por que o IP, sozinho, é um dos identificadores menos efetivos que existem hoje
- O que o seu link entrega além do IP: fingerprint do browser, fuso, idioma, sensores
- A diferença entre localização de IP (cidade, estado) e localização do hardware (latitude e longitude)
- Como a captura em tempo real funciona, e em que aparelhos ela sobrevive em segundo plano
- Onde isso é investigação legítima, onde vira crime, e como reduzir a sua própria exposição
Como localizar uma pessoa em tempo real sem invadir o aparelho
A ideia de que localizar alguém exige invadir o telefone é falsa. O aparelho não é invadido em momento nenhum. O que acontece é mais simples e, por isso, mais poderoso: quando você abre um site, o seu próprio aparelho entrega uma quantidade absurda de dados para aquela página interpretar.
Eu já mostrei isso em outros aulões, mas vale repetir o conceito. Ao abrir um link, você entrega o tamanho da tela, a luminosidade do ambiente, se o telefone está em movimento, redes Wi-Fi e dispositivos Bluetooth ao redor, o idioma do sistema, o fuso horário, dados salvos do browser e o tipo do aparelho. Tudo isso sai de forma automática. E é a mesma coisa que empresas de análise de risco usam quando bloqueiam um acesso suspeito, quando percebem que você sempre usa Android e hoje entrou por um iPhone.
Então a lógica de localizar uma pessoa pela internet não parte de uma brecha secreta. Parte de uma pergunta: o que eu consigo ler do que o alvo já entrega? Num caso real que citei no vídeo, um investigador mandou um link para um suspeito que se dizia na Argentina. Quando ele clicou, ficou claro que estava no México. Em outro, uma equipe localizou uma adolescente desaparecida havia sete dias, que só respondia amigos pelo WhatsApp: montaram o cenário, ela clicou, e estava numa praça ali do lado. Foi um clique que resolveu o que a burocracia não resolveria a tempo. Vale lembrar a lógica que já expliquei no Aulão #058 — por que um único clique entrega tudo sobre você.
Casos assim explicam por que essa abordagem virou padrão em delegacia e no setor privado. No estudo de caso que passei no aulão, profissionais relatam mais de cem investigações trabalhadas, cargas roubadas recuperadas e golpistas identificados a partir de um clique. Mas eu faço questão de frisar o outro lado da moeda toda vez que apresento isso: a mesma facilidade que ajuda a polícia é a que expõe você, caso não entenda como o mecanismo opera. Por isso eu insisto tanto na parte defensiva, e não apenas na demonstração da captura em si. Quem sai daqui sabendo reconhecer a isca ganha muito mais do que quem sai querendo aplicá-la.
O que seu link entrega: o fingerprint do browser além do IP
O erro mais comum é achar que o IP é a única coisa que você entrega. Ele não é. Pior: o IP puro é um dos dados mais fracos para chegar numa pessoa. Se eu peço um IP para uma telecom, recebo um número compartilhado por centenas de usuários naquele instante, e geralmente vem num PDF com uma pilha de logs que ninguém consegue cruzar rápido. Já fui assistente técnico, já vi essa bagunça de perto.
O que muda o jogo é o fingerprint, a assinatura do browser. Eu levei três sites de fingerprint para a tela e mostrei o que aparece só de abrir. O que sai de você inclui:
- IP e, quando dá, a porta lógica (que aproxima muito mais o usuário do que o IP sozinho)
- Tipo de aparelho, sistema, browser e versão exata (o famoso user agent)
- Idioma do sistema e layout do teclado, tipo ABNT no Brasil
- Fuso horário real da máquina
- Renderização de canvas e sensores de movimento
- Contas logadas no aparelho, como Google, YouTube e Facebook
Repare no detalhe que muita gente ignora. Se um usuário abre o meu site com uma VPN dos Estados Unidos, mas o fuso é o de Brasília, o teclado é ABNT e o idioma é português, eu não trato aquilo como um estrangeiro. A VPN troca o IP, e só. Ela não troca o resto da sua assinatura. Eu já dediquei um aulão inteiro a isso no Aulão #057 — VPN não é anonimato, e a conclusão vale aqui: VPN reduz um dado, não a sua identidade. E Google, iFood e qualquer plataforma de mapa leem esses mesmos sinais o tempo todo. Se você quer aprofundar como um link revela tecnologia e estrutura, veja o Aulão #063 — a anatomia de uma URL.
Localização de IP contra localização do hardware: latitude e longitude
Aqui está a diferença que separa uma pista fraca de uma posição precisa. A localização por IP te dá cidade e estado, na melhor das hipóteses. É útil para triagem, mas não coloca ninguém numa rua. Já a localização do hardware entrega latitude e longitude, a rua exata, a fachada da casa. É a mesma posição que o aparelho usa para pedir comida por aplicativo ou para se achar num mapa.
Por que ela é tão precisa? Porque não vem do IP. Vem da API de geolocalização do próprio sistema, a mesma tecnologia por trás do Google Maps, que cruza GPS, redes Wi-Fi ao redor e antenas de celular. Quando o site pede a posição e o usuário toca em "permitir", o aparelho devolve a coordenada com precisão de metros. Essa é a peça central. Não é o link que "rouba" a localização. É o usuário que autoriza, do mesmo jeito que autoriza um app de entrega.
Essa distinção também importa do ponto de vista jurídico. Como não há invasão nem interceptação de comunicação, você não entra na seara telemática, que é lenta e burocrática. Mas isso não significa terra sem lei, e eu volto nesse ponto. Para quem quer o quadro maior de fontes e técnicas de localização, o Aulão #045 — como localizar e rastrear pessoas na internet reúne mais de 360 fontes e a metodologia completa. E as redes Wi-Fi ao redor, que ajudam a triangular a posição, foram o tema do Aulão #044 — WiGLE e o rastreio de redes.
Captura em tempo real: como a geolocalização contínua funciona
O recurso que lancei no aulão pega essa mesma autorização de localização e não a lê uma vez só. Ele lê de forma contínua. A cada dez segundos, enquanto a página fica aberta, chega uma nova coordenada. Na prática, você vê o alvo se movendo no mapa: a altura, a velocidade, o trajeto. É por isso que a palavra "tempo real" ganha peso aqui.
O truque de engenharia social é manter a aba viva. Por isso os cenários de captura simulam algo que o usuário quer deixar aberto: um vídeo rodando, um download em andamento, um documento longo para ler. Enquanto ele consome aquilo, a posição continua sendo enviada. E em certas versões de Android e iOS, mesmo que a pessoa troque de aba ou feche o browser, a captura sobrevive por um tempo em segundo plano. Sempre que ela volta ao link, a coordenada é atualizada de novo.
Funciona sempre? Não. Se o alvo não toca em "permitir", você fica só com IP, porta lógica e o fingerprint, sem a coordenada precisa. A captura em tempo real depende inteiramente de uma boa autorização, ou seja, de um bom pretexto. É aqui que separo a tecnologia da tática: o mecanismo é neutro, quem clica é que decide, e o pretexto é o que muda o resultado. Eu uso essa distinção o tempo todo para explicar por que defesa e ataque compartilham o mesmo conhecimento. A própria HI SPY nasceu dessa lógica, e eu contei essa história no Aulão #051 — como a ferramenta funciona por dentro.
Mas a captura contínua tem um limite claro, e ele importa para os dois lados dessa conversa. Ela depende da aba viva e da permissão concedida; num aparelho em que a localização está negada, ela simplesmente não roda. O investigador honesto sabe disso e não promete rastreio infalível; o usuário atento usa esse limite a favor dele, mantendo a permissão desligada por padrão. Eu prefiro ser transparente sobre a fragilidade do método a vender uma fantasia de vigilância que não existe. E é essa transparência que separa uma técnica de investigação de um discurso de perseguição travestido de tecnologia.
Redirect link e trigger page: como reconhecer os dois formatos
Para se defender, ajuda entender os dois formatos que uma ferramenta dessas usa, porque cada um deixa um rastro diferente. Eu demonstrei os dois no aulão, e o que muda entre eles é o nível de interação exigido do alvo. Um é discreto e passa despercebido. O outro é o que abre a porta para a coordenada precisa.
O primeiro é o redirect link. Ele se comporta como um encurtador comum: você clica e é jogado para um destino real, um anúncio de marketplace, um documento, uma página qualquer. Parece inofensivo, e é justamente esse o ponto. No caminho, sem nenhuma tela extra, ele já captura IP, porta lógica e o fingerprint do aparelho. Não pede permissão de nada, então não levanta suspeita. Para o investigador que precisa apenas de IP e porta, isso é direto ao ponto. Para você, do lado de quem clica, é o lembrete de que até um link "que só redireciona" já leu bastante coisa sua. E IP sozinho, como falei antes, é frágil, mas somado ao fingerprint já conta uma história.
O segundo é o trigger page. Ele é o formato que abre a porta para a localização precisa. Em vez de mandar direto para o destino, ele monta uma página de engajamento antes: uma notificação que parece oficial, um convite de grupo de WhatsApp com foto e nome, um vídeo que promete ser privado, um comprovante de pagamento. É essa página que pede a permissão de localização, câmera ou microfone. Se o pretexto for convincente, o alvo autoriza sem pensar duas vezes. E foi sobre o trigger page que montei a captura contínua em tempo real que apresentei no vídeo.
Repare no padrão defensivo que sai disso. O redirect não pede nada e ainda assim lê você; o trigger pede permissão, e é aí que mora o perigo de verdade. Mas os dois partem do mesmo gesto: o clique inicial. Quem trata todo link recebido de origem duvidosa como potencialmente instrumentado já corta a maior parte do risco antes mesmo de abrir. Eu mostro esses formatos exatamente para você aprender a farejá-los, e nunca para reproduzi-los contra alguém.
Onde isso é investigação legítima e onde vira crime
Agora o ponto que não é negociável. Ter o mecanismo na mão não autoriza usá-lo contra qualquer um. Localizar, monitorar ou seguir uma pessoa sem base legal é crime de perseguição, o stalking, previsto no artigo 147-A do Código Penal, incluído pela Lei 14.132. A pena vai de seis meses a dois anos, e aumenta quando há perseguição por meio digital. Monitorar a rotina, a localização ou a intimidade de alguém, ainda que "só para saber onde a pessoa está", cai exatamente aí.
Então o que separa investigação de crime? Base legal e legitimidade do caso. E aqui entram duas balizas que todo investigador precisa respeitar:
- Uma finalidade legítima e concreta: uma pessoa desaparecida, um golpista ativo, um foragido, uma ameaça real, dentro de um trabalho de segurança pública, perícia ou investigação privada contratada
- O respeito à LGPD e ao Marco Civil da Internet, que protegem dados pessoais e definem o que pode ser tratado, por quem e com qual propósito
Perseguir um ex, vigiar um parceiro, "checar" um familiar por ciúme? Isso não é investigação, é crime, e eu não ensino isso. A técnica que mostro serve para quem tem uma razão legal e responde por ela. Fora disso, o mesmo clique que salva uma vítima vira a prova contra quem apertou o botão. Já falei da linha ética contra golpistas e stalkers no Aulão #032 — desmascarando stalkers com investigação ativa, e recomendo essa leitura junto desta.
Como se proteger: reduzir o que sua localização entrega
Se você entendeu o mecanismo, a defesa fica óbvia. O elo mais fraco não é o aparelho, é o clique e a permissão. Ninguém captura a sua coordenada precisa sem você tocar em "permitir localização". Então o hábito muda tudo.
O que eu recomendo, e pratico:
- Desconfie de link que pede localização, câmera ou microfone sem um motivo claro, mesmo que o visual imite Correios, banco, marketplace ou um grupo de WhatsApp
- Negue a permissão de localização por padrão e só libere para sites em que você confia e precisa daquilo
- Trate um "documento", uma "notificação" ou um "vídeo secreto" recebido de desconhecido como isca até prova em contrário
- Lembre que VPN troca o IP, não o fingerprint nem a coordenada do hardware, então ela não te protege desse tipo de captura
- Limpe as permissões de localização já concedidas nas configurações do sistema e do browser de tempos em tempos
- Cuide dos metadados das suas fotos, que também carregam coordenadas, um assunto que detalhei no Aulão #010 — investigando metadados de arquivos
Isso é paranoia? Não. É higiene. E DMARC, senha forte e cuidado com clique fazem parte do mesmo pacote de bom senso digital. Quem entende como a captura acontece deixa de ser presa fácil, porque passa a reconhecer a isca antes de morder.
Ferramentas para entender e testar a sua exposição
As ferramentas abaixo servem para você ver, com os próprios olhos, o que um site consegue ler de você e como a permissão de localização funciona. Eu uso as de fingerprint em toda demonstração para provar que o IP é só a ponta do iceberg.
| Ferramenta | Para que serve | Link |
|---|---|---|
| HI SPY | Plataforma de investigação digital que captura e interpreta os dados de um link, com geolocalização em tempo real | hispy.io |
| BrowserLeaks | Mostra tudo que o seu browser entrega a um site, do IP ao canvas | browserleaks.com |
| Cover Your Tracks (EFF) | Testa o quão único e rastreável é o seu fingerprint | coveryourtracks.eff.org |
| AmIUnique | Mede a unicidade da sua assinatura de browser entre milhares de perfis | amiunique.org |
| Geolocation API (MDN) | Documentação de como o site pede a sua posição e por que a permissão importa | developer.mozilla.org |
Perguntas Frequentes
Dá para localizar uma pessoa em tempo real só com um link?
Dá, mas com uma condição: o alvo precisa abrir o link e autorizar a localização. Sem esse toque em "permitir", você fica com IP, porta lógica e fingerprint, o que dá cidade e aparelho, não a coordenada exata. A precisão de rua depende sempre da autorização do próprio usuário.
Qual a diferença entre localização por IP e localização do hardware?
A localização por IP entrega no máximo cidade e estado, porque o IP é compartilhado e impreciso. A do hardware entrega latitude e longitude com precisão de metros, porque vem da API de geolocalização do sistema, a mesma dos apps de mapa e entrega. Uma serve para triagem, a outra coloca a pessoa numa rua.
VPN esconde a minha localização real?
Não do jeito que a maioria pensa. A VPN troca o seu IP, mas não altera o fuso, o idioma, o teclado nem a coordenada do hardware que você autoriza. Por isso é possível identificar um brasileiro "escondido" atrás de um IP dos Estados Unidos.
Isso é legal? Quando localizar uma pessoa vira crime?
Depende da base legal. Investigação com finalidade legítima, como achar desaparecidos ou golpistas dentro de um trabalho formal, é uma coisa. Monitorar alguém por conta própria é crime de perseguição, o artigo 147-A do Código Penal, criado pela Lei 14.132.
Como sei se um link está tentando capturar a minha localização?
O sinal mais claro é o pedido de permissão de localização, câmera ou microfone logo ao abrir a página, sem um motivo que faça sentido. Iscas comuns são "veja este documento", "assista ao vídeo privado" ou "entre no grupo". Na dúvida, negue a permissão e feche a aba.
Fechar o browser interrompe a captura?
Nem sempre. Em certas versões de Android e iOS a captura contínua sobrevive por um tempo em segundo plano, e volta a atualizar quando você reabre a aba. A forma segura de cortar é revogar a permissão de localização daquele site nas configurações.



