Фрод в рекламе редко выглядит как атака. Чаще это тихий фон: десятая часть кликов без единой конверсии, площадка, которая вдруг «разогналась» ночью, пачка заявок с одинаковыми телефонами. Антифрод-система нужна, чтобы этот фон стал видимым и перестал съедать бюджет.
Разберём, что такое антифрод, с какими видами фрода он работает и из каких деталей собран.
Антифрод — это что такое
Антифрод (от английского anti-fraud) — система, которая автоматически оценивает события — клики, показы, заявки, платежи — и отделяет честные от поддельных. Термин пришёл из банков, где антифрод ловит мошеннические транзакции. В рекламе логика та же: есть поток событий, за каждое кто-то платит, и часть из них подделана.
Антифрод в рекламе работает на нескольких уровнях:
- у рекламной площадки — чтобы не брать деньги за явно недействительные клики и показы;
- у CPA-сети — чтобы не платить вебмастеру за фейковые заявки;
- у рекламодателя или арбитражника — чтобы не покупать мусор и видеть реальную отдачу.
Эти уровни не заменяют друг друга: у каждого свои данные и свои интересы.
Виды фрода в рекламе
| Вид фрода | Как выглядит | Кто страдает |
|---|---|---|
| Бот-клики | Программа переходит по объявлению, иногда имитирует браузер | Тот, кто платит за клик |
| Скликивание | Намеренные пустые клики, чтобы потратить чужой бюджет | Рекламодатель |
| Накрутка показов | Реклама «показывается» в невидимых блоках или ботам | Тот, кто платит за показы |
| Фрод площадки | Сайт в рекламной сети накручивает себе клики | Покупатель трафика в сети |
| Фейковые заявки | Форму заполняет бот или человек с выдуманными данными | CPA-сеть и рекламодатель |
| Мотивированный трафик | Людям платят за действие, но его выдают за обычный трафик | Рекламодатель |
| Подмена источника | Трафик из одного места выдают за другой, более дорогой | Тот, кто покупает трафик |
| Перехват атрибуции | Чужая конверсия приписывается себе | Честный источник |
Подробнее о кликах — в статье скликивание и клик-фрод, о мобильном трафике в приложениях — в материале in-app трафик и фрод.
Невалидный трафик: общий и сложный
Рекламные измерители делят недействительный трафик на две группы. Общий (GIVT) — то, что ловится простыми правилами: известные роботы, сети дата-центров, явные краулеры. Сложный (SIVT) — боты, которые притворяются людьми, накрутка через заражённые устройства, резидентные прокси. Первый отсекается на входе почти без ошибок, второй требует проверки браузера и поведения — и именно здесь антифрод ошибается чаще всего.
Как устроена антифрод-система
Почти любой антифрод, от банковского до рекламного, собран из трёх деталей: правил, скоринга и списков.
Правила
Правило — жёсткое условие: «если X, то отказ». Например: страна не из разрешённого списка, больше трёх кликов с одного адреса за сутки, запрос пришёл не из браузера, а из программы. Правила прозрачны и предсказуемы, но грубы: любое из них рано или поздно заденет честного пользователя.
Хорошее правило отсекает то, что однозначно не является целевым трафиком, а спорные случаи оставляет скорингу.
Скоринг
Скоринг — оценка по сумме признаков. Каждый подозрительный признак добавляет штраф: VPN, сеть хостинга, отсутствие JavaScript, странное сочетание языка и часового пояса, нет сайта-источника. По отдельности они мало что значат — человек под VPN остаётся человеком. Но когда штрафы складываются выше порога, событие считается фродом.
Скоринг гибче правил: порог и вес признаков можно подстроить под источник. У трафика из встроенного браузера соцсети часто нет реферера, поэтому этот признак там почти ничего не должен весить, а у поиска — наоборот.
Списки
Списки — память системы. Чёрный список содержит адреса, сети и устройства, уже пойманные на фроде; белый — своих: офис, тестовые устройства, проверенных партнёров. Сильнее всего работают общие списки, которые пополняются по данным многих клиентов: бот, пойманный у одного, сразу узнаётся у всех. О том, как устроены такие списки и чем опасны чужие, — в статьях чёрный список IP и репутация IP-адреса.
Обучение на своих данных
Поверх трёх деталей иногда ставят модель, которая учится на истории: какие клики потом принесли оплаты, а какие оказались ботами. Она ловит то, что не описывается простым правилом. Её слабость — нужна история: на новом аккаунте ей не на чем учиться.
Антифрод для арбитража: на что смотреть
Арбитражнику антифрод нужен в двух местах: на входе (не пускать фрод на лендинг и оффер) и в аналитике (видеть, откуда фрод пришёл, и перестать за него платить). Как читать результат в цифрах, рассказано в статье как проверить качество трафика.
На входе полезно:
- Отсекать явных ботов и проверяющих до показа страницы.
- Ограничивать число кликов с одного адреса — против повторов и скликивания.
- Проверять сеть: VPN, прокси, дата-центры (подробно — в статье VPN, прокси и IP дата-центров).
- Проверять браузер: выполнение скрипта, следы автоматизации.
В аналитике полезно:
- Размечать площадку или зону в метку кампании, чтобы видеть фрод по каждой.
- Сводить клики с конверсиями через постбэк, чтобы видеть, какие «чистые» клики на самом деле ничего не приносят.
- Следить за отклонёнными и «мусорными» статусами в CPA-сети (о статусах — в статье статусы конверсий).
- Отключать мусорные площадки в самой рекламной сети, а не только фильтровать их у себя: так вы перестаёте за них платить.
Совет. Фильтр на своей стороне не возвращает деньги за уже оплаченный клик. Он защищает лендинг и статистику, а экономия появляется, когда по его данным вы исключаете площадки и адреса в рекламном кабинете.
Антифрод на стороне площадки и CPA-сети
Полезно понимать, что видят чужие антифрод-системы, — так проще разговаривать с ними и не удивляться их решениям.
Рекламная площадка видит показ и клик: устройство, адрес, аккаунт пользователя, историю его поведения на самой площадке. Она хорошо ловит грубый невалидный трафик и обычно не списывает за него деньги. Но после клика площадка слепнет: она не знает, открылся ли ваш лендинг, выполнился ли на нём скрипт и пришла ли заявка, если вы не передали ей конверсию обратно.
CPA-сеть видит заявку и её судьбу: дозвонился ли колл-центр, совпадает ли телефон с прошлыми, выкуплен ли заказ. Её антифрод отклоняет лиды задним числом — иногда через дни, когда холд заканчивается. Для арбитражника это самый болезненный вид антифрода: деньги за клики уже потрачены, а выплаты нет.
Ваш собственный фильтр видит то, что между ними: сам визит на страницу. Это единственное место, где можно отсечь бота до того, как он заполнит форму и испортит вам отношения с сетью.
Совет. Когда сеть отклоняет лиды как фрод, попросите номера кликов или сабайди отклонённых заявок. Сверив их со своим журналом, вы обычно найдёте общий знаменатель: одна площадка, одна сеть провайдера, одно время суток.
Ложные срабатывания антифрода
Любой антифрод ошибается в две стороны: пропускает фрод и режет честных. Вторая ошибка опаснее, потому что её не видно: живой покупатель просто не дошёл до оффера, и в отчётах это выглядит как «трафик плохой».
Кого антифрод режет чаще всего:
- людей под VPN и корпоративными прокси;
- мобильный интернет, где за одним адресом сидят тысячи абонентов;
- встроенные браузеры соцсетей и WebView в приложениях, которые иногда выглядят как автоматизация;
- старые устройства и браузеры с отключёнными функциями;
- людей, которые зашли повторно по закладке или пересланной ссылке.
Как ловить ложные срабатывания:
- Смотрите причину каждого отказа. Если большая доля отсеяна одной проверкой, она подозрительна.
- Следите за долей прохода. Сама по себе высокая доля не плоха: у закупного трафика с проверенной меткой клика проход бывает высоким, и это нормально. Тревожно другое — когда проход падает почти до нуля: фильтр, скорее всего, режет людей.
- Включайте наблюдение без отсева. Пусть система сначала помечает, кого бы отсекла, а вы сверяете это с конверсиями.
- Меняйте одну настройку за раз и сравнивайте конверсию до и после.
Подробно о том, как читать отказы, — в статье почему клик ушёл на White Page.
Как антифрод устроен в ArtisanClo
ArtisanClo — сервис фильтрации рекламного трафика с трекером, и его фильтр собран из тех же трёх деталей.
- Правила. Часть проверок отсекает визит сразу: чёрные списки IP, явный робот-браузер, программа вместо браузера, сервисы проверки объявлений, правила аудиторий (страна, устройство, расписание), лимит кликов с одного IP.
- Скоринг. Остальное складывается в оценку доверия: VPN, дата-центр, IPv6, нет провайдера, нет сайта-источника, нет JavaScript. Переключатели защиты решают, сколько весит каждый признак, а строгость задаётся уровнями «Мягко», «Баланс» и «Строго» с подбором под площадку источника.
- Списки. Ваш собственный чёрный и белый список IP плюс общий список ботов: адрес, уверенно опознанный как проверяющий или программа у любого клиента, сразу получает White Page во всех потоках. Живых посетителей с сомнительной сетью туда не заносят.
- Обучение. Умная защита учится на истории аккаунта — кого вы оплачивали, а кто оказался ботом — и проверяет только тех, кого уже пропустили остальные правила. Она отключается сама, если начинает срезать заметную долю конверсий.
- Прозрачность. У каждого клика в журнале — решение и причина из десятков возможных; в статистике видно, на каком шаге отсеян трафик: сеть и запрос, проверка браузера или проверка не вернулась.
- Защита от ложных срабатываний. Теневой режим (на PHP-файле и в связке с Keitaro или Binom) показывает, кого фильтр отсёк бы, никого не отсекая, а диагностика потока прогоняет прошлые визиты через текущие настройки и показывает, какой фильтр режет трафик с конверсиями.
Связать клики с заявками помогает трекер и постбэк от партнёрской сети. Возможности — на странице возможностей, тарифы — на странице тарифов.
Итог
Антифрод-система — это правила для очевидного, скоринг для спорного и списки как память. Хороший антифрод не тот, что режет больше всех, а тот, который объясняет каждое решение и позволяет вовремя заметить, что он задевает живых людей. Для арбитража важны обе половины: фильтр на входе и аналитика, которая показывает, где фрод родился.



