Josimar MachadoJMV Technology · 2003 —
← Blog·Infraestrutura e custo·30·09·2026·29 min de leitura

VPS ou Vercel: a conta por requisição que eu não pago

Eu tenho trauma de cobrança por requisição, e o motivo é simples: eu entrego vídeo e essa conta cai no meu colo todo mês. Então quando eu bato o olho numa plataforma que começa a cobrança por requisição, eu já sei onde aquilo vai doer. Aqui eu refaço a conta com a tabela da própria Vercel em São Paulo, mostro por que arquivo estático também é cobrado, quanto do seu tráfego é robô que você não vendeu — e o que a VPS cobra de você em troca de não cobrar requisição.

Josimar Machado
Josimar Machado
Fundador, JMV Technology

🎧 PREFERE OUVIR? · 15 min · Podcast Em Produção

Este artigo também é um episódio do podcast Josimar JMV | Em Produção — o mesmo vídeo, só o áudio, normalizado pra fone.

Gravado em 27·06·2026 · 15 minAssistir no YouTube ↗

Gravei esses quase 15 minutos no canal @josimarjmv em 27 de junho de 2026, do jeito que eu sempre gravo: uma câmera, sem corte. Assista e leia junto, porque aqui embaixo eu fui buscar a tabela, a documentação e o número pra você não ter que acreditar em mim: o preço por região da própria Vercel, a página de CDN dela, o dado de robô que ela publicou e o relatório público do incidente do Abacate Pay.

Resposta rápida

Vercel é excelente pra aprender e testar, e eu não ponho produção lá — por causa do modelo de cobrança, não por causa da tecnologia. (1) A documentação dela diz que ativo estático e função geram requisição cobrada: a sua página não faz 1 requisição, faz dezenas. (2) Na tabela de São Paulo, requisição é barata (US$ 3,20 por milhão) e tráfego é caro (US$ 0,22 por GB) — os mesmos 5 TB que uma VPS de US$ 48 já inclui saem por volta de US$ 1.100 ali. (3) E mais de 20% do tráfego é robô, segundo a própria Vercel: você paga por visita que não é gente. (4) A VPS não cobra requisição — o preço dela é você entender de infra: queda, invasão, ataque e política do provedor. (5) E o buraco de verdade não é a fatura, é o vendor lock-in: o dia de crescer é o dia de reescrever.

A carteirada primeiro: eu pago conta de tráfego todo mês

Antes de eu falar mal de plataforma nenhuma, você precisa saber de onde eu estou falando, porque isso muda o peso do que vem depois. Eu administro os servidores: data center no Brasil e nos Estados Unidos e uma CDN que entrega milhões de visualizações de vídeo por dia. Eu sou técnico, boto a mão na massa, e são mais de vinte anos nisso.

Por isso eu tenho trauma de cobrança por requisição. Não é implicância de quem leu uma thread: é de quem recebe a fatura. Se eu fosse terceirizar a minha entrega de vídeo hoje numa das nuvens grandes, mesmo com o desconto alto de tabela que eles já me ofereceram internamente mais de uma vez, eu gastaria centenas de milhares por mês só pra entregar o que eu entrego. Vídeo é muito pesado. Eu já contei em detalhe por que eu migrei da nuvem pro on-premise e o que isso salvou aqui dentro.

E aí vem o argumento que eu mais escuto: "não, mas isso é vídeo, o meu caso é microsserviço, é microSaaS, é leve". É justamente aí que eu quero chegar. A conta não é sobre o seu arquivo ser grande. É sobre o que está sendo contado na sua fatura — e quase ninguém abre a tabela pra ver.

O que é uma requisição, e por que estático também conta

Se você é mais sênior e já sabe disso, pule dois parágrafos, não fique bravo comigo. Pra quem está entrando: requisição é cada pedido que o navegador faz pro servidor quando alguém abre a sua página. Dá F12, abre a aba de rede, e conta. Não é 1. É o HTML, o CSS, o pacote de JavaScript, a fonte, cada ícone, cada imagem, cada chamada da sua própria API. Uma visita só pode ser dezenas de requisições.

"Ah, mas eu estou fazendo requisição pra mim mesmo, pro meu próprio arquivo estático." Mesma coisa. "Ah, mas eu estou fazendo cache." Cobra do mesmo jeito. E isso não é achismo meu — eu fui atrás da documentação de CDN da própria Vercel, que diz com estas palavras: "Static assets and functions all incur CDN Requests". Ativo estático e função, todos, geram requisição cobrada.

A única forma de a requisição não voltar é o navegador do visitante não pedir de novo — ou seja, cache de navegador longo, tipo 30 dias. Beleza. E na hora que você precisar atualizar o site? Aí você versiona o JavaScript: versão 2, versão 3. Dá pra fazer, tem biblioteca pra isso, mas repare no tamanho do buraco: a promessa era simplicidade, e a primeira medida de economia já te devolve um problema de engenharia de build.

A tabela de São Paulo, com os números na mão

Aqui começa a apuração minha — eu não falei isso na gravação, eu fui buscar. A Vercel cobra por região, e a região que interessa pra quem atende brasileiro é São Paulo, que por acaso é a faixa mais cara da tabela dela. Estes são os valores publicados na página de preço da região de São Paulo, conferidos por mim em 30/09/2026:

Recurso (São Paulo)Preço on-demandO que é
CDN RequestsUS$ 3,20 / 1 milhãocada pedido que chega, estático incluído
Fast Data TransferUS$ 0,22 / GBdado saindo pro visitante
Fast Origin TransferUS$ 0,41 / GBdado entre a CDN e a sua função
Firewall com regras gerenciadasUS$ 1,28 / 1 milhão inspecionadasa proteção que você vai querer ligar
Otimização de imagemUS$ 0,0812 / 1 mil transformaçõesa galeria de foto do cliente

Agora olha a armadilha, porque ela é contraintuitiva. Eu imaginei na gravação um caso de 5 milhões de requisições por mês. Faz a conta: 5 milhões de requisições em São Paulo custam US$ 16. Dezesseis dólares. Ninguém sente isso.

O que quebra o orçamento é a linha de baixo. Os mesmos 5.000 GiB de saída que uma VPS de US$ 48 já entrega embutidos no preço custariam, nessa tabela, algo como US$ 1.100. E aqueles US$ 300 por mês que eu citei como absurdo? A US$ 0,22 o GB, você chega lá com cerca de 1,4 TB de tráfego — o que é uma galeria de fotos, um ingest de imagem do Instagram pra landing page do cliente, ou um vídeo de apresentação que alguém resolveu servir direto. A requisição é o que aparece na vitrine. O tráfego é o que chega na fatura.

Uma precisão a mais, e essa é da documentação dela: o plano gratuito inclui 1 milhão de requisições e 100 GB por mês, e a própria Vercel traduz esse 1 milhão como "cerca de 33.000 requisições por dia". Eu falei em 5.000 por dia na gravação, ou seja, eu fui até mais conservador do que a régua real. Mas repare no que não muda: 33 mil requisições por dia, contando site público, painel interno e aplicativo pós-login, é pouquíssimo pra qualquer coisa profissional. Quem é que vai, em sã consciência, colocar um microSaaS no ar com esse teto?

Nota de cronologia: o que a Vercel mudou depois que eu gravei

Aqui eu preciso ser honesto com a data, porque a gravação é de junho de 2026 e uma coisa importante mudou depois. Em 8 de setembro de 2026 a Vercel liberou, de forma geral pra times Pro, o Flat Rate CDN: preço fixo por faixa de capacidade no lugar do preço por unidade. O Pro já vem com 1 milhão de requisições e 1 TB; acima disso, as faixas são US$ 20/mês (10 milhões / 50 TB), US$ 100/mês (50 milhões) e US$ 300/mês (150 milhões). Estourou a maior faixa, volta pro preço por unidade.

Isso melhora de verdade a parte que mais me incomodava, que é a fatura imprevisível, e eu não vou fingir o contrário. Inclusive a própria plataforma vende isso como proteção contra pico — o que, pra mim, é ela admitindo que o pico era um problema real, e não paranoia de quem mexe com infra.

Só que tem a letra miúda, e ela mantém o meu argumento inteiro de pé. O preço fixo tem uso fora de escopo declarado: distribuição de arquivo ou download em volume, entrega de mídia em larga escala quando ela é a maior parte da banda e usar a CDN como armazenamento. Nesses casos, diz o documento, a plataforma pode mover o projeto pra outra camada de rede, exigir migração pra um plano mais adequado ou limitar o serviço. Ou seja: o meu caso — vídeo — continua de fora, e o caso de quem serve imagem pesada também. Preço fixo existe pra aplicação web típica, não pra entrega de mídia.

Mais de 20% do seu tráfego não é gente. E você paga por ele

Essa é a parte que eu acho mais injusta do modelo, e o número é da própria Vercel. Em agosto de 2025 ela publicou que robôs foram mais de 20% de todo o tráfego nas hospedagens dela naquela semana, e que cerca de um quarto disso era rastreador de inteligência artificial.

E o volume absoluto é o que assusta. No levantamento "The rise of the AI crawler", somando o mês: GPTBot com 569 milhões, Claude com 370 milhões, AppleBot com 314 milhões e PerplexityBot com 24,4 milhões — quase 1,3 bilhão de buscas, contra 4,5 bilhões do Googlebot. Faço questão de ser exato aqui, porque é fácil errar: esse 1,3 bilhão é a rede dela inteira, não o seu site. Mas a proporção é a sua: de cada 5 requisições que você paga, mais de 1 não é ser humano nenhum. Você paga por quem nunca vai comprar de você.

"Então eu ligo uma proteção." Pode. E aí você descobre duas coisas, as duas na documentação: o conjunto de regras gerenciadas de proteção contra robô nasce desligado por padrão e depende de permissão do plano, e o firewall com regras gerenciadas é cobrado por requisição inspecionada — na tabela de São Paulo, US$ 1,28 por milhão. Você paga pra receber a requisição do robô e paga pra inspecioná-la.

A saída que a maioria tenta é pôr a Cloudflare na frente e limitar na camada de DNS. Só que a mesma documentação avisa: a proteção contra robô da Vercel não funciona com proxy reverso na frente — a detecção degrada e o visitante legítimo começa a tomar desafio na cara. E do outro lado tem o limite do outro fornecedor: eu prometi na gravação um vídeo sobre isso e eu cumpri — já escrevi aqui sobre os limites da Cloudflare que ninguém te conta, incluindo o rate limit que eu tomei. Você não sai do problema: você troca de problema. Se o assunto te interessa pelo outro lado, eu também contei como o meu site ficou invisível pro ChatGPT exatamente por bloquear robô sem critério.

Agora eu defendo a VPS — e digo o preço dela

O ponto central é um só: a VPS não te cobra requisição. O que se cobra numa máquina é o que sempre se cobrou: tempo de CPU ligada, espaço em disco, tipo de disco (NVMe ou HD) e tráfego — e o tráfego normalmente vem com uma franquia grande embutida.

Pra você não achar que eu estou chutando, eu fui olhar uma tabela pública. Na tabela de máquinas da DigitalOcean, US$ 48 por mês dão 4 vCPU, 8 GiB de memória, 160 GB de SSD e 5.000 GiB de saída de dados. O excedente é cobrado a US$ 0,01 por GiB, e a entrada é de graça. Em nenhuma linha da fatura aparece "requisição". É exatamente o porte daquele cenário que a gente estava discutindo, e é uma ordem de grandeza mais barato — não porque a máquina seja melhor, mas porque a unidade de cobrança é outra.

Agora a parte que eu não vou esconder, porque senão eu viro o afiliado que eu critico. A VPS tem uma desvantagem séria: você precisa entender um pouquinho de infraestrutura. A sua VPS pode cair, pode dar pau, pode ser invadida e pode sofrer um ataque de negação de serviço. E aqui eu quero matar um mito: "ah, mas a empresa onde eu contratei tem proteção contra DDoS". Beleza — mete 80 GB de ataque na sua máquina de 50 dólares e vê o que acontece. O provedor vai aspirar aquele tráfego pra proteger a infraestrutura dele, e o que sobra pra você depende da política daquela empresa. Tem provedor que declara, na página oficial, que a proteção contra DDoS não aumentou preço e está disponível pra todos os clientes. Tem outro que trata diferente. Leia o contrato do seu antes, não depois — porque ataque de negação de serviço não é fora da realidade, é cada dia mais comum, e eu vejo gente brincando com isso.

E tem um degrau abaixo da VPS que quase ninguém considera: máquina local. Eu escrevi sobre parar de pagar VM na nuvem e rodar Proxmox em casa pra automação e laboratório — não serve pra tudo, mas o exercício de fazer a conta muda a sua cabeça.

O problema de verdade não é o preço. É a saída

Se fosse só dinheiro, a conversa terminava na tabela. Mas o que me tira o sono é o vendor lock-in. É o mesmo argumento que eu já usei no caso do backend as a service: quando você programa orientado à plataforma em vez de orientado à sua arquitetura, você fica travado no vendedor. Na hora de crescer e tirar o projeto de lá, você não migra: você reescreve. Eu detalhei esse raciocínio em por que eu não uso GitHub, Supabase ou Firebase em produção, e ele vale igual aqui.

E migração de verdade quebra gente grande. O Abacate Pay publicou o relatório do próprio incidente de 16 e 17 de janeiro de 2026: mais de 36 horas de impacto numa migração de versão da plataforma. O relatório é honesto e diz o que importa — apesar do multicloud, nem todos os componentes críticos estavam replicados entre provedores, e por isso o rollback rápido não existiu. Eles registram que não houve perda de dados financeiros, e eu respeito muito a decisão de publicar tudo em vez de esconder. Meu resumo é curto e eu já falei na gravação: faltou alguém de infraestrutura naquela história. Eu tirei um artigo inteiro só das lições de backup e restore desse caso — se é isso que você quer, está aqui: eu testo restore e derrubo a produção de propósito.

Agora desloca a escala: se aconteceu com uma operação daquele porte, com milhões em trânsito e time dedicado, o que você acha que acontece com o microSaaS que subiu em três dias em cima de uma plataforma que você não sabe explicar? É por isso que eu repito até cansar: não monte o seu negócio em castelo de areia. A aguinha vem e leva.

LGPD: dá, mas o risco não está onde você pensa

Tem um segundo motivo pelo qual eu nem cogito, e ele é jurídico. Eu transaciono dado de governo e dado de cliente brasileiro. Hospedar dado sensível de brasileiro fora do Brasil seguindo a LGPD: tem como? Tem. Mas vou te falar: é um trampo e um risco.

A parte do "tem como" é apuração minha e vale você saber o nome da coisa: a transferência internacional de dado pessoal tem regulamento próprio, a Resolução CD/ANPD nº 19, de 23 de agosto de 2024, com cláusulas-padrão contratuais de adoção obrigatória e sem alteração, além de cláusulas equivalentes, cláusulas específicas com aprovação prévia da autoridade e normas corporativas globais. Traduzindo: não é proibido — é um requisito que alguém precisa cumprir e manter. Se você não sabe quem faz isso no seu projeto, a resposta é que ninguém faz.

Mas o risco maior, pra mim, não está na camada técnica. Sabe onde é? É na hora que você toma um processo. "Mas, J, eu estou respondendo direitinho." Cara, cabeça de juiz é igual cabeça de juiz de futebol: cada cabeça, uma interpretação; cada cabeça, uma sentença. Você não tem nenhuma certeza absoluta de que ganha o processo mesmo estando certo. Eu tenho empresa há muitos anos, eu tenho jurídico integral, e pouca gente fala desse tipo de coisa: a pior coisa que existe pra uma empresa é mexer com a justiça. O custo aparece em energia da equipe muito antes de aparecer em sentença — a gente para, filtra, olha, junta documento. Aí o juiz decide, depois vem a segunda instância, depois STJ, depois eventualmente STF. Não mexa com justiça, acredite em mim.

E tem o pedaço que eu falei com dúvida na gravação, então eu fui conferir: eu estava certo, e é pior do que eu lembrava. A própria Vercel publicou o boletim do incidente de segurança de abril de 2026. A entrada foi o comprometimento de uma ferramenta de IA de terceiro usada por um funcionário, e a orientação ao cliente foi tratar chave de API, token, credencial de banco e chave de assinatura como potencialmente expostos. A empresa também identificou um número pequeno de contas de cliente com sinais de comprometimento anterior e separado desse incidente — e, sendo justo com ela, diz que isso não parece ter se originado nos sistemas dela. Eu não uso isso pra dizer que a plataforma é ruim. Eu uso pra dizer o que eu sempre digo: o dado do seu cliente numa casa que não é sua é um risco que continua sendo seu. É o mesmo raciocínio de quando eu escrevi que o ChatGPT te vigia 24x7 — e ninguém assina o processo no seu lugar.

Então quando dá pra usar, e como não se prender

Não é proibido, e eu não sou radical. É seguro pra aprender, testar e prototipar. Você está entrando, não entende nada de desenvolvimento, quer usar abstração e no-code, quer integrar um n8n com o resto e ver a coisa funcionando: vai lá, testa, sem problema. Aprendizado é o que mais importa nisso, e a facilidade de subir é uma qualidade real — é por isso que a galera do no-code adora, e está certa.

O que muda é a hora de vender pro cliente e botar em produção pra valer. Aí entra a conta por requisição e por tráfego, entra robô que você não vendeu, entra LGPD, e entra a pergunta que ninguém faz no dia 1: como eu saio daqui? Então, se você for usar de qualquer forma, faça o seguinte:

  • Construa pra poder sair. Nada de detalhe da plataforma vazando pra dentro da sua regra de negócio. Se amanhã você tem que ir pra uma VPS, isso tem que ser mudança de deploy, não reescrita.
  • Abra a tabela da região que você usa, não a manchete da landing page. Se você atende brasileiro, o preço de São Paulo é o seu preço.
  • Meça o seu tráfego antes, não depois. Requisição por visita, GB por mês. Sem isso você não está escolhendo, está apostando.
  • Depois uma VPS, depois duas, com redundância. Alta disponibilidade é assunto grande e merece outro papo, mas o primeiro passo é parar de depender de uma casa só.
  • Se você é vibe coder, esse é o seu risco maior. Sem saber o que tem atrás do código, a migração é onde o bicho pega — e é exatamente o ponto do sabor programador: entrega que roda e ninguém sabe explicar.

Eu não estou aqui pra te dizer que tecnologia usar. Eu estou aqui pra te dizer que conta olhar antes — porque no quinto dia útil quem paga a folha sou eu, e é isso que me faz abrir tabela em vez de repetir tutorial. Se quiser continuar comigo nessa linha, tem mais coisa no blog, e onde eu realmente sento pra ensinar o caminho de colocar isso em produção de forma escalável é nas minhas imersões. Um abraço, e até a próxima.

TODA SEGUNDA · MEIO-DIA · AO VIVO

Discorda? Concorda? Tem um caso parecido? Aqui não tem caixa de comentário de propósito: segunda-feira, ao meio-dia, eu faço live no canal e a gente conversa sobre isso ao vivo — sem corte, como sempre.

Ver as lives no canal @josimarjmv →

Perguntas frequentes

A Vercel cobra por requisição mesmo? Inclusive arquivo estático?
Cobra, e isso está na documentação dela, não é boato meu. A página de CDN da Vercel diz com essas palavras que ativos estáticos e funções todos geram CDN Requests. Ou seja: não é só a chamada da sua API que conta. É o HTML, o CSS, o pacote de JavaScript, a fonte, cada imagem, cada ícone. Abra o F12 na aba de rede e conte quantas requisições a sua página faz numa visita só, porque é esse número multiplicado pelas visitas que vai aparecer na fatura. A única forma de a requisição não voltar é o navegador do visitante não pedir de novo, ou seja, cache de navegador longo. E aí você precisa versionar os arquivos para conseguir atualizar o site, o que já é um pouquinho mais de trabalho do que a promessa de simplicidade dizia.
Quanto custa, em números, uma requisição e um GB na Vercel?
Na região de São Paulo, que é a que interessa para quem atende brasileiro, a tabela on-demand publicada por ela em 30 de setembro de 2026 está assim: 3,20 dólares por 1 milhão de CDN Requests, 0,22 dólar por GB de Fast Data Transfer, que é o dado saindo para o visitante, e 0,41 dólar por GB de Fast Origin Transfer, que é o dado entre a CDN e a sua função. Repare na ordem de grandeza, porque é ela que engana: 5 milhões de requisições por mês custam 16 dólares, um valor que ninguém sente. Os mesmos 5 TB de saída de dados que uma VPS de 48 dólares já inclui no preço custariam por volta de 1.100 dólares nessa tabela. A requisição é o que aparece primeiro na landing page. O tráfego é o que quebra o orçamento.
Eu pago pelo tráfego de robô e de rastreador de IA?
Paga, e o número vem da própria Vercel. Em agosto de 2025 ela publicou que robôs foram mais de 20 por cento de todo o tráfego nas hospedagens dela naquela semana, e que cerca de um quarto disso era rastreador de inteligência artificial. Num levantamento anterior, GPTBot, Claude, AppleBot e PerplexityBot somaram quase 1,3 bilhão de buscas em um mês na rede dela. Esse tráfego chega na sua porta sem você ter vendido nada. E filtrar custa também: o conjunto de regras de proteção contra robô nasce desligado por padrão e depende do plano, e o firewall com regras gerenciadas é cobrado por requisição inspecionada. Tem gente que resolve pondo Cloudflare na frente, mas a própria documentação da Vercel avisa que a proteção contra robô dela não funciona com proxy reverso na frente. Você troca de problema, não sai dele.
O preço fixo de CDN que a Vercel lançou resolve o problema da fatura imprevisível?
Resolve boa parte dele, e eu faço questão de dizer isso porque a gravação é de junho de 2026 e essa mudança veio depois. Em 8 de setembro de 2026 a Vercel liberou o Flat Rate CDN para times Pro: preço fixo por faixa de capacidade, com o Pro já incluindo 1 milhão de requisições e 1 TB, e faixas de 20, 100 e 300 dólares por mês acima disso. Se você estourar a maior faixa, volta para o preço por unidade. A própria plataforma vende isso como proteção contra pico, o que é ela admitindo que o pico era um problema de verdade. Só que tem a letra miúda que mantém o meu argumento em pé: entrega de mídia ou arquivo em volume, distribuição de download e uso da CDN como armazenamento estão explicitamente fora do escopo desse preço fixo, e nesses casos a plataforma pode mover o projeto para outra camada ou pedir migração. Ou seja: o caso que me interessa, que é vídeo, continua de fora.
Por que a VPS sai mais barata, e o que ela cobra em troca?
Ela sai mais barata porque não cobra por requisição. O que se cobra é máquina ligada por hora, espaço em disco, tipo de disco e tráfego, e o tráfego costuma vir com uma franja grande embutida. Numa tabela pública que eu conferi, 48 dólares por mês dão 4 vCPU, 8 GiB de memória, 160 GB de SSD e 5.000 GiB de saída, com o excedente a 1 centavo por GiB e a entrada de graça. Nenhuma linha por requisição. O que ela cobra em troca não é dinheiro, é conhecimento: a sua VPS pode cair, dar pau, ser invadida e sofrer ataque de negação de serviço, e você precisa saber mantê-la. Sobre o ataque, não acredite em promessa genérica de proteção: meta 80 GB de ataque numa máquina de 50 dólares e o que acontece depende da política daquela empresa. Tem provedor que declara proteção inclusa sem custo adicional para todos os clientes. Leia o contrato do seu antes, não depois.
Qual é o risco real do vendor lock-in, na prática?
O risco não é o preço de hoje, é a saída. Quando você programa orientado à plataforma, e não à sua arquitetura, a hora de crescer vira a hora de reescrever. E migração de verdade quebra gente grande: o Abacate Pay publicou o relatório do próprio incidente de 16 e 17 de janeiro de 2026, com mais de 36 horas de impacto numa migração de versão da plataforma, e o relatório diz que, apesar do multicloud, nem todos os componentes críticos estavam replicados entre provedores, o que travou o rollback. Não houve perda de dados financeiros, e eu respeito a transparência deles. O ponto é que se acontece com uma operação daquele tamanho, o que você acha que acontece com o seu microSaaS que subiu em três dias? Faltou alguém de infraestrutura naquela história, e é isso que eu quero que você não repita.
Dá para respeitar a LGPD hospedando dado de brasileiro fora do país?
Dá. Mas é trabalho, e o risco não está onde a maioria pensa. A transferência internacional de dado pessoal tem regulamento próprio: a Resolução CD/ANPD nº 19, de 23 de agosto de 2024, que traz as cláusulas-padrão contratuais de adoção obrigatória e sem alteração, além de cláusulas equivalentes, cláusulas específicas com aprovação prévia e normas corporativas globais. Ou seja, não é proibido: é um requisito que alguém precisa cumprir e manter. O risco maior, para mim, não é a camada técnica. É a hora em que você toma um processo. Cabeça de juiz é como cabeça de juiz de futebol: cada uma tem uma interpretação. Eu transaciono dado de governo e de cliente brasileiro, eu já quebrei, já errei e já erraram comigo. Por isso eu sou prevenido: mexer com justiça é a pior coisa que existe para uma empresa, e o custo aparece em energia da equipe muito antes de aparecer em sentença.
Então quando é que dá para usar Vercel?
Para aprender, testar, prototipar e integrar coisa rápido, sem susto e sem cerimônia. Isso é uso legítimo e eu recomendo, porque aprendizado é o que mais importa nessa história. O que eu digo é que na hora de vender para um cliente e botar em produção para valer a conversa muda: entra preço por requisição e por tráfego, entra tráfego de robô que você não vendeu, entra a leitura de LGPD e entra a pergunta de como você sai de lá. Se você for usar de qualquer forma, construa o projeto de modo que a migração seja simples: uma VPS depois, duas para ter redundância, e o código sem depender de detalhe da plataforma. E se você é vibe coder e não sabe o que tem atrás do código, a migração é justamente o lugar onde o bicho pega.

Baseado na gravação do canal @josimarjmv publicada em 27/06/2026 (14min48), com transcrição própria das legendas do próprio vídeo.

O que veio da gravação e o que é apuração minha, com as fontes

Da gravação: eu administrar servidores, data center no Brasil e nos Estados Unidos e uma CDN que entrega milhões de visualizações de vídeo por dia, ser técnico, botar a mão na massa e ter mais de vinte anos nisso; ter trauma de cobrança por requisição justamente por entregar vídeo, e o custo de centenas de milhares por mês se eu terceirizasse a minha entrega numa nuvem grande mesmo com desconto alto de tabela já oferecido internamente; a explicação de requisição pelo F12 na aba de rede; a cobrança valer também para requisição interna a arquivo estático e não escapar por cache, restando o cache de navegador longo com versionamento de JavaScript; o cenário de 5 milhões de requisições por mês e a observação de que o plano barato não é para uso profissional; o volume de requisição dos rastreadores de IA e a proporção de tráfego que não é humano; a necessidade de contratar proteção extra da própria plataforma ou limitar na camada de DNS com Cloudflare, e a promessa de gravar um vídeo sobre os limites da Cloudflare; a defesa da VPS pelo modelo de cobrança (CPU ligada, disco, tipo de disco, tráfego) e o fato de ela não cobrar requisição; a desvantagem honesta da VPS — precisar entender de infraestrutura, poder cair, dar pau, ser invadida e sofrer DDoS —, o exemplo dos 80 GB de ataque e a ideia de que o provedor aspira o tráfego conforme a política de cada empresa; o vendor lock-in como programação orientada à plataforma e a reescrita na hora de crescer; o caso do Abacate Pay e o meu resumo de que faltou alguém de infraestrutura ali; a leitura de LGPD para dado de governo e de cliente brasileiro fora do Brasil, o "tem como, mas é um trampo e um risco", a cabeça de juiz, o jurídico integral, as instâncias até STJ e STF e o "não mexa com justiça"; a menção, feita com dúvida explícita, a um vazamento na Vercel; o castelinho de areia como série minha; e o fecho de que a plataforma serve para aprender e testar, que aprendizado é o que mais importa, e que produção exige construir de forma que dê para migrar, depois uma VPS, depois duas com redundância.

Apuração minha (30/09/2026): a cobrança de requisição para ativo estático está na documentação de CDN da Vercel, na frase "Static assets and functions all incur CDN Requests", na mesma página que define Fast Data Transfer e Fast Origin Transfer e informa a franquia gratuita de 1 milhão de requisições e 100 GB, com a equivalência de "about 33,000 requests per day". Os preços são os da página da região de São Paulo (gru1): US$ 3,20 por 1 milhão de CDN Requests, US$ 0,22 por GB de Fast Data Transfer, US$ 0,41 por GB de Fast Origin Transfer, US$ 1,28 por 1 milhão de requisições inspecionadas no firewall com regras gerenciadas e US$ 0,0812 por mil transformações de imagem; as contas de US$ 16 para 5 milhões de requisições, de cerca de US$ 1.100 para 5.000 GiB de saída e de cerca de 1,4 TB para chegar a US$ 300 são multiplicações minhas sobre essa tabela. A nota de cronologia do preço fixo vem da documentação do Flat Rate CDN (faixas, retorno ao preço por unidade acima da maior faixa e as exclusões de uso justo para entrega de mídia e distribuição de arquivo em volume), liberado de forma geral para times Pro em 8 de setembro de 2026, ou seja, depois da gravação. O dado de robô é da própria plataforma: mais de 20% de todo o tráfego nas hospedagens dela, com cerca de um quarto vindo de rastreador de IA (13/08/2025), e GPTBot com 569 milhões, Claude com 370 milhões, AppleBot com 314 milhões e PerplexityBot com 24,4 milhões de buscas no mês, contra 4,5 bilhões do Googlebot (17/12/2024) — esse 1,3 bilhão é a rede dela inteira, não um site, e eu marquei isso no corpo. O comportamento padrão desligado do conjunto de regras contra robô e a incompatibilidade da proteção com proxy reverso na frente estão em Bot Management. A comparação de VPS usa a tabela de máquinas da DigitalOcean (US$ 48 por mês com 4 vCPU, 8 GiB, 160 GB de SSD e 5.000 GiB de saída) e a política de banda ("Additional outbound transfer is billed at $0.01 per GiB", entrada gratuita); o exemplo de provedor com proteção contra DDoS inclusa é a página oficial da Hetzner ("DDoS protection has not caused costs or prices to increase and is available to all customers") — provedor diferente tem política diferente, e eu não afirmo nada sobre o seu. O caso de migração é o relatório público de incidente do Abacate Pay de 16 e 17 de janeiro de 2026: "mais de 36 horas de impacto intermitente e contínuo", "nem todos os componentes críticos da plataforma estavam replicados entre provedores" e "Não houve perda de dados financeiros ou inconsistência de saldos confirmada". Sobre LGPD, o regulamento é a Resolução CD/ANPD nº 19, de 23 de agosto de 2024, com cláusulas-padrão contratuais obrigatórias e sem alteração. E o vazamento que eu citei com dúvida existe e foi confirmado pela própria empresa: o boletim do incidente de abril de 2026 descreve a entrada pelo comprometimento de uma ferramenta de IA de terceiro usada por um funcionário, orienta tratar chave de API, token e credencial como potencialmente expostos e registra um número pequeno de contas de cliente com sinais de comprometimento anterior e separado, que a empresa diz não parecer ter origem nos sistemas dela. Sobre as minhas imersões eu não repito preço, data nem condição: essa informação é final e fica na página de cada imersão.

Infraestrutura e custoInfraestrutura
Relacionado
Imersão relacionada

Imersão de Infraestrutura

Sua operação em produção sem depender de um herói de madrugada: custo de cloud, resiliência e o playbook de quem roda streaming em 18 países.

Ver a imersão →