Bot Mengisi Formulir di Situs: Dari Mana Lead Palsu Datang dan Cara Menghentikannya

Jika bot mengisi formulir di situs, tiga hal rusak sekaligus: tim sales menelepon nomor kosong, statistik berbohong, dan platform iklan belajar dari konversi sampah. Kita bahas dari mana spam form datang dan cara melindungi formulir dengan beberapa lapisan.

Bot dan Fraud9 menit baca
Bot Mengisi Formulir di Situs: Dari Mana Lead Palsu Datang dan Cara Menghentikannya
Daftar isi
  1. Kenapa bot mengisi formulir di situs: dari mana lead palsu datang
  2. Tanda bahwa lead diisi oleh bot
  3. Proteksi formulir dari spam: lapisan-lapisannya
  4. Lead duplikat: masalah tersendiri
  5. Kenapa lead palsu tidak boleh dikirim ke akun iklan
  6. Bagaimana ini terlihat dan diblokir di ArtisanClo
  7. Ringkasnya

Pagi hari, di CRM ada dua puluh lead baru, dan setengahnya berisi «aaaa», «test», nomor telepon yang isinya angka tujuh semua, dan email dari domain sekali pakai. Gambaran yang akrab: bot mengisi formulir di situs. Kadang ini spam yang tidak berbahaya, kadang penggelembungan yang memakan payout dan merusak statistik kampanye.

Singkatnya: spam formulir dan lead palsu muncul ketika formulir menerima data apa pun tanpa pemeriksaan, dan semua orang dibiarkan masuk ke halaman. Proteksinya dibangun dari beberapa lapisan — tidak membiarkan bot masuk ke halaman, memeriksa kiriman di server, membatasi frekuensi, membuang duplikat, dan tidak meneruskan sampah ke jaringan afiliasi dan akun iklan.

Kenapa bot mengisi formulir di situs: dari mana lead palsu datang

Penyebab spam formulir berbeda-beda, dan dari situ ditentukan lapisan proteksi mana yang akan bekerja.

Spam bot yang menyisir semua formulir

Jenis yang paling masif. Script mencari tag <form> di halaman, mengisi semua field, lalu mengirimnya. Ia tidak peduli apakah itu landing page atau blog: ia mengiklankan sesuatu di field «komentar» atau sekadar mengecek apakah formulir menerima tautan. Bot seperti ini primitif dan bisa diblokir dengan langkah sederhana.

Penggelembungan di traffic iklan

Di sini lead adalah tujuannya, bukan efek samping. Motifnya bisa datang dari sumber traffic yang tidak jujur (menunjukkan «konversi» agar tidak dimatikan), dari publisher di platform dengan pembayaran per aksi, atau dari pesaing yang ingin mengacaukan optimasi Anda. Bot seperti ini mampu menjalankan JavaScript, memasukkan nama dan nomor yang masuk akal, dan lewat proxy. Motif dan tandanya dibahas rinci di artikel click fraud.

Mengecek data curian

Bot menjalankan database kontak lewat formulir untuk mengetahui mana yang masih «hidup». Bagi Anda ini terlihat seperti nama dan nomor telepon orang sungguhan yang tidak pernah mengisi apa pun di situs Anda dan akan sangat heran ditelepon.

Manusia asli tapi «termotivasi»

Tidak semua yang terlihat palsu adalah bot. Traffic insentif (orang yang dibayar untuk melakukan aksi) dan klik tidak sengaja di aplikasi menghasilkan lead dari orang sungguhan tanpa minat sungguhan. Proteksi teknis tidak akan menghentikannya; yang membantu hanya penilaian sumber dan approve rate. Tentang ini ada di artikel kualitas traffic.

Tanda bahwa lead diisi oleh bot

Tanda Apa yang terlihat Seberapa andal
Sampah di field Huruf acak, «test», tautan di nama Tinggi untuk bot sederhana
Kontak tidak nyata Format atau kode negara telepon salah, email sekali pakai Sedang
Kecepatan Formulir dikirim sedetik setelah halaman dibuka Tinggi
Jaringan Alamat hosting, cloud, proxy Sedang: manusia juga ada yang pakai proxy
Pengulangan Beberapa lead dari satu perangkat atau alamat dengan data berbeda Tinggi
Waktu Setumpuk lead tengah malam menurut GEO, interval yang sama persis Sedang
Approve Jaringan menolak massal atau menandai lead sebagai fraud Tinggi, tapi terlambat

Tidak ada satu tanda pun yang membuktikan bot dengan sendirinya. Kesimpulan yang andal muncul dari kecocokan dua-tiga tanda. Tanda-tanda otomatisasi secara lebih luas dibahas di materi ciri-ciri traffic bot.

Proteksi formulir dari spam: lapisan-lapisannya

Proteksi formulir dari bot yang baik tidak bergantung pada satu trik. Setiap lapisan menangkap bagian sampahnya sendiri, dan bersama-sama hampir tidak mengganggu manusia.

Lapisan 1. Jangan biarkan bot masuk ke halaman

Lead bot terbaik adalah yang tidak sempat dibuat karena bot tidak pernah melihat formulirnya. Jika landing page dituju iklan, filter di pintu masuk memblokir kunjungan dari data center, program alih-alih browser, browser headless, dan alamat bot yang dikenal sebelum halaman ditampilkan. Cara kerja penyaringan seperti ini dijelaskan di artikel cara menyaring bot, sedangkan teknik mengenali browser otomatis ada di materi tentang headless dan fingerprint.

Namun lapisan ini punya batasan yang jujur: bot yang tahu alamat handler formulir bisa mengirim data langsung ke sana, melewati halaman. Karena itu lapisan kedua wajib ada.

Lapisan 2. Pemeriksaan di server

Semua yang hanya diperiksa di browser bisa dilewati bot. Handler formulir harus memeriksa sendiri:

  1. Format field. Telepon — angka dengan panjang dan kode negara yang benar, email — domain yang valid, nama — tanpa tautan dan karakter aneh.
  2. Honeypot. Field tersembunyi yang tidak dilihat manusia. Jika terisi — buang kirimannya diam-diam, tanpa pesan error.
  3. Waktu pengisian. Server memberi cap waktu saat formulir ditampilkan; kiriman yang lebih cepat dari beberapa detik itu mencurigakan.
  4. Token formulir. Token sekali pakai yang diberikan bersama halaman. Kiriman tanpa token atau dengan token lain berarti formulir tidak diisi di halaman Anda.
  5. Sumber kunjungan. Jika lead tidak membawa nomor klik yang datang bersama pengunjung dari iklan, itu kunjungan langsung atau kiriman yang melewati halaman.
// Pemeriksaan minimum di handler formulir
if (!empty($_POST['website'])) {        // honeypot: field disembunyikan dari manusia
    http_response_code(200); exit;      // pura-pura semuanya beres
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
    http_response_code(200); exit;      // diisi lebih cepat dari manusia
}

Ini ilustrasi, bukan solusi jadi: di handler sungguhan cap waktunya perlu ditandatangani agar bot tidak bisa memalsukannya.

Lapisan 3. Batas frekuensi

Batasi jumlah kiriman dari satu alamat dan satu perangkat per jam dan per hari. Manusia jarang mengisi lebih dari satu-dua lead; bot yang mengecek database — puluhan. Batas frekuensi sangat efektif melawan penggelembungan, di mana satu mesin mencoba berpura-pura menjadi banyak orang.

Lapisan 4. Captcha — dengan catatan

Captcha terlihat seperti solusi yang jelas, tetapi ada dua harganya. Pertama — konversi: setiap langkah tambahan di formulir menghilangkan sebagian manusia, terutama di mobile. Kedua — rasa aman yang palsu: layanan pemecah captcha manual menyelesaikannya dengan biaya sepersekian sen. Kompromi yang masuk akal adalah pemeriksaan tak terlihat yang menampilkan tantangan hanya pada kiriman mencurigakan, dan captcha sebagai lapisan terakhir, bukan pertama. Perbedaan jenis-jenis proteksi anti-bot dibahas di artikel proteksi bot untuk website.

Tips. Jangan tunjukkan kepada bot bahwa ia tertangkap. Jawaban «terima kasih, data Anda sudah kami terima» untuk kiriman yang dibuang membuat pembuat script tidak tahu pemeriksaan mana yang bekerja dan tidak bisa menyesuaikan diri.

Lead duplikat: masalah tersendiri

Duplikat adalah lead berulang dari pengunjung yang sama. Ia bisa jujur (orang tidak sabar menunggu telepon dan mengirim lagi) dan tidak jujur (penggelembungan, di mana satu perangkat memasukkan data berbeda). Dalam kedua kasus, duplikat tidak boleh dihitung sebagai konversi baru:

  • Anda menggelembungkan CR dan memutuskan scaling berdasarkan angka palsu;
  • jaringan tetap tidak akan membayar duplikat, dan approve rate turun;
  • akun iklan menerima konversi berlebih dan mulai mencari «yang serupa».

Biasanya duplikat dikenali dari pasangan «pengunjung + jendela waktu»: jika orang yang sama (berdasarkan alamat, atau alamat dan browser) mengirim lead lagi dalam jangka waktu tertentu, lead kedua ditandai sebagai duplikat dan tidak menggantikan yang pertama. Bagaimana duplikat memengaruhi status dan payout dibahas di artikel status konversi.

Kenapa lead palsu tidak boleh dikirim ke akun iklan

Platform iklan modern mengoptimalkan penayangan berdasarkan konversi yang Anda kirimkan — lewat pixel, Conversions API, atau postback. Jika datanya berisi sampah, algoritme belajar mencari pengunjung yang mirip bot. Seminggu kemudian porsi lead palsu naik, sementara Anda melihat «lead murah» dan menaikkan budget.

Karena itu aturannya sederhana: ke akun iklan hanya dikirim status yang Anda yakini — lead yang dikonfirmasi atau penjualan, sedangkan duplikat dan lead yang ditolak tetap di sisi Anda. Cara mengatur pengiriman seperti ini dibahas di artikel tentang mengirim konversi ke platform iklan.

Bagaimana ini terlihat dan diblokir di ArtisanClo

ArtisanClo bekerja di pintu masuk: untuk setiap kunjungan lewat tautan iklan, ia memutuskan apakah pengunjung boleh masuk ke halaman berformulir. Handler formulir tetap berada di situs Anda, jadi pemeriksaan server dari lapisan kedua tetap diperlukan. Apa yang dilakukan layanan ini:

Memblokir bot sebelum formulir. Program alih-alih browser, browser robot yang jelas, layanan peninjau iklan, dan alamat yang sudah pasti tertangkap sebagai bot langsung mendapat White Page alih-alih halaman formulir. Data center, VPN, proxy, tidak ada JavaScript, dan tanda lain dijumlahkan menjadi skor kepercayaan: jika terlalu banyak yang mencurigakan, pengunjung tidak akan melihat formulir. Mulai paket Professional tersedia batas klik dari satu alamat per hari, dan pemeriksaan interaksi manusia melihat bagaimana mouse dan jari bergerak. Setiap keputusan dijelaskan dengan alasan di log klik.

Menghubungkan lead dengan klik. Di bagian «Penerimaan konversi» untuk situs sendiri tersedia kode untuk handler formulir, skrip untuk halaman «Terima kasih», atau piksel. Lead masuk bersama nomor kliknya, jadi terlihat dari kunjungan, sumber, dan kreatif mana asalnya. Di log penerimaan juga terlihat hasil seperti «klik tidak ditemukan» atau «tanpa click_id» — lead tanpa klik sungguhan langsung ketahuan.

Menghitung duplikat. Di pengaturan flow ada blok «Pengunjung unik»: jendela dari satu jam sampai 30 hari dan pengenalan berdasarkan IP atau IP dan browser. Di mode dengan tracker, lead berulang dari pengunjung yang sama lewat klik lain di dalam jendela dicatat sebagai «Sampah» dengan tanda «duplikat» dan tidak menggantikan lead pertama.

Menerjemahkan status jaringan. Jika jaringan afiliasi mengirim status fraud, lead menjadi «Sampah»; status yang tidak dikenal juga dicatat sebagai «Sampah» dengan pendapatan nol. Pesan ulang dengan nomor transaksi yang sama memperbarui catatan — begitulah jaringan mengonfirmasi atau menarik lead.

Menunjukkan di mana sampahnya. Di log klik ada filter berdasarkan ada-tidaknya lead, dan kartu klik menampilkan jaringan, pemeriksaan, dan konversi. Di «Konversi» Anda bisa menyaring status «Sampah». Mulai Professional, «Penjaga ekstra» belajar dari riwayat akun — siapa yang Anda bayar dan siapa yang ternyata bot — dan mengarahkan kunjungan serupa ke White Page.

Postback ke sumber traffic dikirim sekali per konversi dan status, dan Anda bisa memilih status mana yang dilaporkan ke platform. Mulai Professional, konversi dikirim langsung ke Meta, TikTok, dan Google Ads dengan kunci Anda sendiri. Selengkapnya di halaman fitur, dan ketersediaan fitur per paket di bagian harga.

Ringkasnya

Saat bot mengisi formulir di situs, satu langkah saja tidak cukup. Jangan biarkan bot masuk ke halaman, periksa setiap kiriman di server (format, honeypot, waktu, token), batasi frekuensi, dan jadikan captcha lapisan terakhir. Tandai lead duplikat dan jangan hitung sebagai konversi baru, dan ke akun iklan kirim hanya yang Anda yakini. Dengan begitu lead palsu berhenti merusak statistik, dan platform berhenti belajar dari sampah.

Pertanyaan yang sering diajukan

01

Kenapa bot mengisi formulir di situs padahal tidak ada yang bisa dicuri?

Sebagian besar bot tidak membutuhkan formulir Anda secara khusus. Ada yang menyebar spam ke semua formulir yang ditemukannya, ada yang menggelembungkan konversi di jaringan iklan, ada yang mengecek kontak curian. Bagi mereka, formulir Anda hanyalah kolom input terbuka yang terkirim tanpa pemeriksaan.

02

Apakah captcha membantu melawan spam formulir?

Captcha memblokir script sederhana, tetapi tidak menyelesaikan masalah sepenuhnya: ia bisa dilewati lewat layanan pemecah captcha manual, sementara pengunjung asli justru hilang di sana dan konversi turun. Captcha sebaiknya dipakai sebagai lapisan terakhir atau hanya untuk kiriman yang mencurigakan, bukan untuk semua orang.

03

Bagaimana membedakan lead palsu dari lead asli?

Lihat kombinasi tanda: nomor telepon tidak valid atau sekali pakai, nama tidak bermakna, formulir dikirim sedetik setelah halaman dibuka, alamat IP dari data center, beberapa lead dari satu perangkat dengan data berbeda. Satu tanda belum membuktikan apa-apa, tetapi kombinasi beberapa tanda hampir pasti bot.

04

Apa itu honeypot di formulir?

Honeypot adalah field tersembunyi yang tidak dilihat dan tidak diisi manusia, tetapi diisi bot sederhana karena bot mengisi semuanya. Server menerima kiriman dengan field tersembunyi yang terisi dan diam-diam membuangnya. Metode ini gratis dan tidak mengganggu manusia, tetapi bot yang pintar bisa mengenalinya.

05

Perlukah lead palsu dikirim ke akun iklan?

Tidak. Jika platform menerima konversi sampah, algoritmenya mulai mencari pengunjung yang mirip, artinya lebih banyak sampah lagi. Kirim ke akun iklan hanya status yang sudah dikonfirmasi, atau setidaknya buang duplikat yang jelas dan lead yang ditandai sebagai fraud.

Baca juga

Lihat trafik Anda yang sebenarnya

Hubungkan ArtisanClo ke situs Anda, lihat siapa yang benar-benar datang dari iklan, dan mengapa setiap klik mendapat keputusannya.