Proteksi Bot untuk Website: Apa Itu Anti-Bot dan Bagaimana Cara Kerjanya

Anti-bot adalah filter yang di pintu masuk membedakan manusia dari program. Kita bahas jenis-jenis proteksi bot untuk website, apa yang dilindungi masing-masing, dan kenapa landing page iklan butuh anti-bot yang berbeda dari toko online.

Bot dan Fraud9 menit baca
Proteksi Bot untuk Website: Apa Itu Anti-Bot dan Bagaimana Cara Kerjanya
Daftar isi
  1. Apa itu anti-bot, dengan bahasa sederhana
  2. Jenis proteksi anti-bot: masing-masing melindungi dari apa
  3. Cara kerja anti-bot: lapisan pemeriksaan
  4. Proteksi bot di website: kasus umum
  5. Anti-bot untuk landing page iklan
  6. Cara kerjanya di ArtisanClo
  7. Cara memilih anti-bot: checklist singkat
  8. Ringkasnya

Kata «anti-bot» kelihatannya sederhana: seolah cukup satu centang di pengaturan hosting. Kenyataannya, di balik kata itu ada alat yang sangat berbeda — mulai dari proteksi serangan DDoS sampai filter yang untuk setiap klik iklan memutuskan apakah yang datang manusia atau program. Salah pilih berarti rugi uang: situs tetap tak terlindungi justru di titik yang sakit, atau malah kehilangan pembeli sungguhan.

Di bawah ini: apa itu proteksi bot untuk website, masalah apa yang diselesaikannya, dan cara memilih proteksi bot di website sesuai situasi Anda.

Apa itu anti-bot, dengan bahasa sederhana

Anti-bot adalah sistem yang di pintu masuk situs membedakan pengunjung asli dari program otomatis dan memutuskan apa yang dilakukan dengan kunjungan itu: meloloskan, memperlambat, menampilkan pemeriksaan, memberikan halaman lain, atau menolak.

Perlu dipahami bahwa «bot» bukan kata kasar. Robot mesin pencari, pemantau uptime, pratinjau tautan di aplikasi chat — semuanya bot, dan banyak yang dibutuhkan situs. Tugas anti-bot bukan «membasmi semua robot», melainkan meloloskan yang perlu, memblokir yang merugikan, dan tidak mengenai manusia.

Bot yang merugikan terbagi dalam beberapa kelompok besar:

  • Bot beban — membanjiri server dengan permintaan hingga tidak merespons.
  • Parser dan scraper — mengumpulkan harga, teks, katalog, kontak.
  • Bot peretas — menebak kata sandi, mencari formulir dan panel admin yang rentan.
  • Spammer — mengisi formulir lead, komentar, pendaftaran (apa yang harus dilakukan jika bot mengisi formulir lead di situs dibahas di artikel tersendiri).
  • Bot iklan — mengklik iklan berbayar, meniru kunjungan, memeriksa iklan, mengumpulkan funnel orang lain.

Setiap kelompok butuh proteksi tersendiri, dan karena itulah «anti-bot untuk website» berarti hal yang berbeda bagi orang yang berbeda. Seperti apa traffic bot dalam angka dibahas rinci di artikel ciri-ciri traffic bot.

Jenis proteksi anti-bot: masing-masing melindungi dari apa

Masalah Solusinya Tidak melindungi dari
Serangan DDoS CDN, proteksi di level jaringan dan hosting Klik iklan mahal yang datang satu per satu
Tebak kata sandi, spam di formulir Captcha, batas percobaan, field tersembunyi Parser yang tidak mengirim apa pun
Parsing dan scraping Batas frekuensi, pemeriksaan browser, blokir jaringan hosting Bot yang datang lewat tautan iklan
Bot iklan dan click fraud Filter traffic di landing page yang menilai setiap kunjungan Serangan DDoS

Terlihat bahwa anti-bot universal itu tidak ada. Proteksi DDoS bekerja dengan aliran permintaan dan berpikir dalam volume: «dari subnet ini datang terlalu banyak — perlambat». Filter iklan berpikir per kunjungan: «klik ini sudah dibayar — siapa yang melakukannya?». Matematikanya berbeda, kesalahannya pun berbeda.

Anti-bot untuk traffic iklan vs proteksi DDoS — apa bedanya

Proteksi DDoS menjawab pertanyaan «apakah server sanggup». Keberhasilannya: situs tetap bisa diakses. Kalau seratus bot lolos, tidak masalah: bebannya normal.

Anti-bot untuk traffic iklan menjawab pertanyaan «uangnya dibayar untuk siapa dan siapa yang melihat halaman». Keberhasilannya: manusia sampai ke penawaran, sementara bot, scanner, atau spy tool tidak. Seratus bot yang lolos di sini berarti seratus klik kosong yang sudah dibayar dan statistik rusak, yang membuat Anda mematikan kampanye yang sebenarnya menghasilkan.

Ada juga perbedaan sebaliknya. Proteksi DDoS boleh saja selama satu menit menampilkan «Tunggu, kami memeriksa browser Anda» kepada semua orang — orang akan menunggu. Di landing page iklan, setiap detik menunggu dan setiap layar tambahan menurunkan konversi, padahal kliknya sudah Anda bayar.

Anti-bot dan anti-scraping

Parser biasanya datang langsung, tanpa iklan, dari jaringan hosting dan cloud, berkali-kali berturut-turut. Batas frekuensi dan blokir data center efektif melawannya. Filter iklan menyelesaikan masalah yang mirip, tetapi di pintu masuk lewat tautan berbayar: di sana parser menyamar sebagai pengunjung biasa dari iklan, dan frekuensi saja tidak cukup — perlu pemeriksaan jaringan, browser, dan perilaku.

Cara kerja anti-bot: lapisan pemeriksaan

Anti-bot yang matang tidak bergantung pada satu tanda. Ia menumpuk beberapa lapisan, dan setiap lapisan memblokir jenis otomatisasi tertentu.

  1. Jaringan. Dari mana kunjungan datang: ISP rumahan atau seluler, jaringan hosting, VPN atau proxy, alamat dari daftar hitam. Rinciannya di artikel VPN, proxy, dan IP data center.
  2. Permintaan. Seperti apa header-nya, apakah ada bahasa browser, apakah browser yang diklaim sesuai dengan perilakunya, apakah ada click id iklan.
  3. Browser. Apakah JavaScript dijalankan, apakah ada jejak otomatisasi khas browser headless, apakah layar, zona waktu, dan bahasa saling konsisten. Tentang ini ada materi browser headless dan fingerprint browser.
  4. Perilaku. Bagaimana mouse dan jari bergerak, berapa lama pengunjung di halaman, apakah ia mengulang jalur yang persis sama.

Sebagian tanda bersifat pasti dan langsung memblokir: program, bukan browser; robot peninjau yang dikenal. Sisanya dijumlahkan menjadi skor kepercayaan: VPN saja tidak menjadikan seseorang bot, tetapi VPN ditambah jaringan hosting ditambah tidak ada JavaScript — itu sudah berbobot.

Tips. Tanyakan pada anti-bot mana pun apakah terlihat kenapa kunjungan tertentu diblokir. Proteksi tanpa penjelasan berubah menjadi kotak hitam: Anda tidak bisa membedakan kerja yang berguna dari pemotongan pembeli sungguhan.

Proteksi bot di website: kasus umum

Anti-bot dipasang di situs yang sangat beragam, dan setiap jenis punya jebakannya sendiri. Berikut pertimbangan umum tanpa terikat pengaturan platform tertentu: antarmukanya berubah, jadi cek detailnya di pusat bantuan platform itu sendiri.

Situs di website builder

Website builder tidak memberi akses ke server, jadi proteksi dipasang lewat fitur platform itu sendiri atau lewat skrip di header halaman. Anti-bot berbasis skrip harus dimuat paling awal, sebelum konten ditampilkan, kalau tidak halaman sempat terbuka untuk semua orang. Di banyak website builder, menyisipkan kode sendiri ke bagian head hanya tersedia di paket berbayar builder tersebut — pastikan ini sebelum iklan dijalankan.

Situs di CMS berbasis PHP (WordPress dan lainnya)

Di situs dengan akses server, pilihannya lebih luas: pemeriksaan bisa dilakukan sebelum server mulai mengirim halaman, bukan di browser. Ini lebih andal — pengunjung tanpa JavaScript tidak akan melihat halaman meski sekejap. Musuh utama di sini adalah cache: plugin cache atau cache hosting mengirim salinan halaman yang tersimpan, dan anti-bot tidak sempat meminta keputusan. Landing page iklan harus dikecualikan dari page cache. Untuk WordPress, rinciannya ada di artikel plugin cloaker untuk WordPress.

Situs di belakang Cloudflare atau CDN lain

CDN menangani serangan beban dan scanner kasar — itu garis pertahanan pertama yang baik. Tapi ada dua hal yang perlu diingat. Pertama: CDN juga melakukan cache, dan jika landing page di-cache di edge, filter di server Anda tidak melihat sebagian kunjungan. Kedua: aturan CDN berlaku untuk seluruh situs sekaligus dan tidak tahu klik mana datang dari kampanye iklan yang mana. Karena itu filter iklan dipasang tambahan, di landing page tertentu.

Toko online dan situs jasa tanpa iklan berbayar

Jika traffic Anda sebagian besar organik, anti-bot untuk iklan hampir tidak diperlukan. Cukup proteksi DDoS, captcha di formulir, dan batas percobaan login ke akun pengguna. Namun robot mesin pencari jangan diblokir — itu jalan langsung untuk hilang dari hasil pencarian.

Anti-bot untuk landing page iklan

Saat Anda membayar setiap klik, anti-bot mendapat tiga tugas tambahan.

  • Menjaga budget dan statistik. Bot mengklik iklan, kadang secara massal — inilah click fraud. Jika tidak diblokir, laporan berbohong, dan optimasi dilakukan berdasarkan noise.
  • Menyembunyikan funnel dari pengumpul. Spy tool dan parser menelusuri tautan iklan untuk menyalin kreatif dan landing page.
  • Tidak kehilangan manusia. Browser bawaan media sosial, internet seluler, alamat IP bersama milik operator — semua itu terlihat «mencurigakan» bagi filter yang kasar.

Dari sini muncul persyaratan untuk anti-bot iklan yang tidak dimiliki proteksi DDoS:

  1. Keputusan untuk setiap kunjungan, bukan untuk aliran permintaan.
  2. Tanpa captcha dan layar tambahan bagi manusia.
  3. Alasan keputusan tercatat di log untuk setiap klik.
  4. Kemampuan melonggarkan satu pemeriksaan tertentu jika mengenai manusia, bukan mematikan semuanya.
  5. Pengaturan terpisah untuk sumber yang berbeda: traffic media sosial, pencarian, dan jaringan push berperilaku berbeda.

Skema langkah demi langkah untuk mengatur filter seperti ini ada di artikel cara menyaring bot dari traffic iklan.

Cara kerjanya di ArtisanClo

ArtisanClo adalah filter traffic iklan: untuk setiap kunjungan lewat tautan iklan, dalam sepersekian detik ia memutuskan apakah pengunjung diteruskan ke halaman utama atau ditampilkan halaman aman yang netral (White Page). Situs tetap berada di tangan Anda.

  • Dua cara koneksi. Tag JS di baris pertama head halaman, atau file PHP di server Anda; untuk WordPress ada plugin yang memasang cara PHP yang sama. Cara memilihnya ada di artikel cara memasang filter di situs.
  • Lapisan pemeriksaan. Daftar hitam IP, VPN dan proxy, jaringan data center, robot yang menyamar sebagai browser, wajib menjalankan JavaScript, pemeriksaan interaksi manusia — masing-masing diaktifkan terpisah, dan tingkat keketatan diatur dengan level «Lunak», «Seimbang», dan «Ketat».
  • Skor kepercayaan. Otomatisasi yang jelas langsung diblokir, tanda lainnya dijumlahkan sebagai penalti, dan kunjungan masuk ke White Page hanya jika totalnya melewati ambang batas.
  • Daftar bot bersama. Jika layanan peninjau iklan atau program yang menyamar sebagai browser dikenali dengan pasti di akun klien mana pun, kunjungan berikutnya ke flow Anda langsung mendapat White Page. Pengunjung asli dengan jaringan yang meragukan tidak dimasukkan ke daftar itu.
  • Alasan untuk setiap klik. Di log klik terlihat keputusannya dan salah satu dari puluhan alasan — «VPN atau proxy diblokir», «Program, bukan browser», «Terlalu banyak klik dari satu IP». Jika Anda ragu apakah filter memotong manusia, Shadow mode (pada file PHP) menunjukkan siapa yang akan diblokir, tanpa memblokir siapa pun.

Daftar lengkap kemampuan ada di halaman fitur, paket di halaman harga; tersedia masa uji coba gratis.

Cara memilih anti-bot: checklist singkat

  • Tentukan dari apa Anda melindungi diri: beban, formulir, scraping, atau klik berbayar.
  • Untuk iklan, pastikan ada log dengan alasan untuk setiap kunjungan.
  • Cari tahu bagaimana proteksi terpasang di situs Anda dan apakah ia rusak karena cache.
  • Pastikan robot mesin pencari di situs utama tidak diblokir.
  • Lihat apakah keketatan bisa diatur per sumber traffic.
  • Jalankan di sebagian traffic dan bandingkan konversi sebelum dan sesudahnya.

Ringkasnya

Anti-bot bukan satu tombol, melainkan satu kelas alat. Proteksi DDoS menjaga server, captcha menjaga formulir, batas frekuensi menjaga katalog dari parser. Jika Anda membeli iklan, Anda juga butuh filter yang menilai setiap klik berbayar, menjelaskan keputusannya, dan tidak mengganggu manusia. Mulailah dari pertanyaan «apa sebenarnya yang bermasalah», dan pilihannya akan jelas.

Pertanyaan yang sering diajukan

01

Apakah anti-bot sama dengan captcha?

Tidak. Captcha hanyalah salah satu cara pemeriksaan, di mana pengunjung diminta melakukan sesuatu. Anti-bot lebih luas: ia melihat jaringan, header permintaan, browser, dan perilaku, dan biasanya mengambil keputusan tanpa disadari manusia. Captcha bisa jadi lapisan terakhir anti-bot, tetapi untuk landing page iklan biasanya terlalu mahal karena menurunkan konversi.

02

Apakah perlu anti-bot jika situs sudah di belakang CDN dengan proteksi?

Tergantung tujuannya. CDN bagus menahan gelombang permintaan, serangan DDoS, dan scanner kasar, tetapi tidak tahu bahwa sebuah klik datang dari iklan dan sudah dibayar. Jika Anda membeli traffic, Anda butuh filter yang memutuskan nasib setiap kunjungan iklan dan menunjukkan alasannya, bukan sekadar menahan beban.

03

Bisakah anti-bot memblokir pengunjung asli?

Bisa, dan itu risiko utama proteksi bot mana pun. Yang paling sering terkena adalah orang yang memakai VPN, jaringan kantor, ponsel lama, dan browser bawaan aplikasi. Karena itu penting setiap penolakan punya alasan, dan tingkat keketatan bisa dilonggarkan secara spesifik, bukan mematikan proteksi sepenuhnya.

04

Apakah anti-bot memengaruhi SEO dan indeksasi situs?

Proteksi yang memblokir robot mesin pencari di seluruh situs merusak indeksasi. Filter iklan biasanya dipasang hanya di landing page kampanye, yang memang tidak dipromosikan lewat pencarian, sementara situs utama tetap terbuka untuk mesin pencari.

05

Berapa banyak traffic yang seharusnya diblokir anti-bot?

Tidak ada angka standar; semuanya tergantung sumbernya. Pada traffic berbayar dengan click id yang dikirim, sebagian besar kunjungan bisa lolos ke halaman, sedangkan di jaringan push dan pop murah bot bisa sangat banyak. Tanda bahaya justru ketika hampir tidak ada yang sampai ke halaman: artinya aturan juga memotong manusia.

Baca juga

Lihat trafik Anda yang sebenarnya

Hubungkan ArtisanClo ke situs Anda, lihat siapa yang benar-benar datang dari iklan, dan mengapa setiap klik mendapat keputusannya.