Neste post
  1. Por que isso é arquitetura, e não recurso
  2. A mudança da versão 2.4, que é quase invisível
  3. A contradição no centro do produto
  4. As três decisões que sustentam o resto
  5. O que isso custa, sem eufemismo
  6. Por que achamos que vale
  7. O que ainda não está resolvido
  8. Resumo

Existe uma categoria inteira de aplicativos construída sobre uma promessa simples: cole seu link no story e receba perguntas de quem quiser, sem saber quem enviou.

A mecânica funciona. O problema é o que vem junto.

O público dessa categoria é majoritariamente adolescente. E a maior parte dos aplicativos que testamos antes de construir o Sussurro Secreto não moderava nada — nem filtro na entrada, nem bloqueio confiável, nem denúncia por mensagem. O resultado é previsível para qualquer pessoa que já tenha sido adolescente.

Por que isso é arquitetura, e não recurso

A frase "a gente adiciona moderação quando crescer" é comum e é tecnicamente falsa. Moderação muda o caminho que a mensagem percorre.

Sem moderação, o caminho é curto:

remetente -> banco -> destinatario
                   -> notificacao

Com moderação, ele tem uma bifurcação e um estado novo:

remetente -> analise -> aprovado? -> banco -> destinatario
                     |                     -> notificacao
                     -> retido -> revisao

A mensagem passa a ter estados — em análise, aprovada, retida — e cada superfície que exibe mensagem precisa saber lidar com os três. Isso inclui o feed, a caixa de entrada, o link público de resposta, o cache local e a notificação.

O buraco típico de quem adiciona moderação depois não é o filtro. É uma superfície de entrega que ninguém lembrou de atualizar — e ela continua mostrando o conteúdo pelo caminho antigo.

A mudança da versão 2.4, que é quase invisível

A alteração da qual mais nos orgulhamos é exatamente uma dessas superfícies:

As notificações deixaram de revelar o conteúdo da pergunta antes da moderação.

Antes, a notificação chegava com a pergunta na tela de bloqueio. Se a mensagem fosse um insulto, o estrago já estava feito — a pessoa lia antes de qualquer filtro agir. E lia no pior lugar possível: na tela de bloqueio, sem contexto, sem poder bloquear, sem poder denunciar, possivelmente com outra pessoa olhando o celular junto.

Agora a mensagem só aparece depois de passar.

Parece detalhe. Não é. Era o único ponto do fluxo onde o conteúdo escapava da moderação, e era exatamente o ponto que ninguém na categoria estava olhando — porque a notificação não parece parte do sistema de conteúdo. Ela parece infraestrutura.

Na mesma versão, o bloqueio foi reescrito para ser confiável e qualquer resposta pública virou um link compartilhável que abre direto na resposta certa.

A contradição no centro do produto

Tem uma tensão aqui que não dá para resolver com engenharia melhor, só para decidir de propósito: anonimato e moderação puxam para lados opostos.

A promessa do produto é que quem recebe não descobre quem mandou. A moderação exige o contrário — sem alguma noção de origem, não existe reincidência, não existe bloqueio que funcione e não existe consequência para quem usa a ferramenta para assediar. Um sistema que realmente não sabe nada sobre o remetente é um sistema em que a mesma pessoa pode enviar a mesma ofensa infinitas vezes, e cada uma chega como se fosse a primeira.

A saída não é abrir mão de nenhum dos dois. É separar duas coisas que a palavra "anônimo" mistura:

Anônimo para quemO que isso significa
Para quem recebenunca vê identidade, nem indício dela — é a promessa do produto
Para o sistemanão existiria bloqueio, nem limite, nem reincidência

O Sussurro é o primeiro e não é o segundo. Quem recebe a pergunta não tem como saber quem enviou, e isso não muda nunca. O sistema, por sua vez, precisa conseguir dizer "estas cinquenta mensagens vieram da mesma origem" para que bloquear signifique alguma coisa.

"Anônimo" sem essa distinção vira promessa de impunidade, não de privacidade. E a diferença entre as duas aparece exatamente no dia em que alguém decide usar o seu app para perseguir uma pessoa específica.

Isso tem uma consequência que vale escrever com todas as letras: quem envia precisa saber que o anonimato é em relação ao destinatário, não em relação à plataforma. Deixar isso ambíguo é confortável para o crescimento e desonesto com os dois lados.

As três decisões que sustentam o resto

1. Bloqueio e denúncia em cada mensagem. Não num menu de configurações, não num formulário de suporte. Ali, na mensagem, no momento em que a pessoa está lendo o que a machucou.

A distância entre a ofensa e o botão determina se ele vai ser usado. Recurso a três toques de distância é recurso que existe para constar.

2. Moderação ativa, não apenas reativa. Denúncia é o último recurso, não o primeiro. Um sistema que só age quando alguém reclama transfere o trabalho de moderação para quem foi atingido — e depende de a pessoa ter energia para reclamar, exatamente no momento em que ela menos tem.

3. Padrões de segurança publicados abertamente. Uma página no site, legível, e não quarenta páginas de política jurídica. Se um responsável não consegue entender em dois minutos o que o aplicativo faz para proteger, o documento existe para a loja, não para ele. A nossa está em padrões de segurança infantil, e o teste que ela precisa passar é simples: dar para ler inteira antes do sinal da escola.

O que isso custa, sem eufemismo

Custa latência. Verificação antes da entrega adiciona tempo — o mesmo custo descrito em Moderar memes com IA antes de publicar.

Custa complexidade. Estados novos, superfícies que precisam concordar, caminho de exceção para revisão manual.

Custa crescimento. Esta é a parte que ninguém gosta de admitir: um aplicativo que filtra conteúdo é menos viral que um aplicativo que não filtra. Conteúdo chocante circula mais. Reduzir o chocante reduz a circulação.

Alcance de um app viral sem filtro100%
Alcance do mesmo app com filtro70%

Os números acima são ilustrativos — não temos medição comparada, e seria desonesto fingir que temos. O ponto é a direção, e a direção é inequívoca.

Por que achamos que vale

Três razões, em ordem de honestidade decrescente.

A primeira é ética, e é a mais fácil de escrever num blog e a menos útil como argumento: adolescente recebendo assédio num aplicativo que você construiu é consequência sua.

A segunda é de sobrevivência do produto. Aplicativo dessa categoria que não modera acaba removido da loja, ou vira notícia, ou as duas coisas. O histórico da categoria é público e repetitivo. Moderação é o que permite o app existir daqui a dois anos.

A terceira é econômica, e é a que convence quem não se convenceu com as outras duas: as lojas endureceram os requisitos para aplicativos com conteúdo gerado por usuário e público jovem. Ter moderação, denúncia por item, bloqueio funcional e política publicada não é diferencial — é requisito de publicação. Sai mais barato construir isso desde o começo do que reconstruir sob prazo de revisão.

Nenhuma dessas escolhas ajuda a crescer rápido. Todas ajudam o aplicativo a existir daqui a dois anos.

O que ainda não está resolvido

Vale terminar pelo que falta, porque post de estúdio que só lista acertos não serve para ninguém:

  • Contexto. Uma mensagem inofensiva dirigida a uma pessoa específica pode ser

assédio. Filtro que olha a mensagem isolada não enxerga isso.

  • Reincidência. Bloquear uma origem não impede que a mesma pessoa volte por

outro caminho. Tratar isso sem quebrar o anonimato é problema em aberto.

  • Calibragem por idade. O mesmo conteúdo tem peso diferente para públicos

diferentes, e o aplicativo não sabe a idade de quem envia.

Nenhum dos três tem resposta pronta. Todos são melhores de enfrentar num sistema que já nasceu com fluxo de moderação do que num que precisa ganhar um.

Resumo

  • Moderação muda o caminho da mensagem, e por isso é arquitetura, não recurso.
  • O buraco típico é uma superfície de entrega esquecida. A notificação é a mais

esquecida de todas.

  • Bloqueio e denúncia precisam estar na mensagem, não num menu.
  • Filtrar reduz circulação. Quem nega o trade-off está vendendo algo.
  • As lojas transformaram moderação em requisito para app com público jovem.

Construir depois sai mais caro.

  • Contexto, reincidência e calibragem por idade continuam em aberto.

Perguntas frequentes

Moderação reduz mesmo o crescimento?

Reduz. Conteúdo filtrado circula menos, e circulação é o motor de app viral. Quem diz que não há trade-off está vendendo alguma coisa — o que dá para discutir é se a troca vale, não se ela existe.

Por que é decisão de arquitetura e não recurso?

Porque muda o caminho que a mensagem percorre. Adicionar filtro depois exige reescrever o fluxo principal de entrega, inclusive notificação e cache, e é onde nascem os buracos: a mensagem passa a ser filtrada em um caminho e não no outro.

O que a notificação tem a ver com moderação?

Tudo. Se a notificação exibe o conteúdo antes de o filtro rodar, ela é um caminho de entrega que escapou da moderação — e é o caminho mais imediato de todos, porque aparece na tela de bloqueio.

Bloqueio e denúncia não bastam?

São reativos: dependem de alguém ter sido atingido e ter disposição para agir. São necessários e não são suficientes. O que eles precisam ser é fáceis de achar no momento da leitura, não escondidos num menu.