Как отфильтровать ботов в рекламном трафике и не потерять живых людей

Фильтрация ботов — это не одна галочка «антибот», а цепочка проверок от IP-адреса до поведения в браузере. Разбираем, как её выстроить, чтобы бюджет уходил на людей.

Боты и фрод9 мин чтения
Как отфильтровать ботов в рекламном трафике и не потерять живых людей
Содержание
  1. Зачем вообще фильтровать ботов в рекламе
  2. Какие боты приходят по рекламной ссылке
  3. Слой 1. Сеть и запрос
  4. Слой 2. Проверка браузера
  5. Слой 3. Поведение
  6. Оценка доверия вместо одного правила
  7. Как настроить фильтрацию ботов: пошагово
  8. Как это устроено в ArtisanClo
  9. Типичные ошибки при фильтрации ботов
  10. Как проверить, что фильтрация ботов работает
  11. Итог

Ботов в рекламном трафике нельзя «выключить» одной настройкой: они бывают очень разными — от примитивного скрипта, который дёргает ссылку с сервера, до полноценного браузера под управлением программы, запущенного из домашней сети. Поэтому фильтрация ботов строится как воронка, где каждый слой отсекает свой класс автоматики, а живой человек проходит все слои незаметно для себя.

Ниже — схема, по которой работают зрелые системы защиты от ботов, и практические советы, как настроить её под конкретный источник.

Зачем вообще фильтровать ботов в рекламе

У байера (специалиста, который закупает рекламу) три причины держать антибот на каждой кампании:

  1. Деньги. Платный клик от бота — это расход без шанса на конверсию. На CPC-моделях вы платите за каждого такого посетителя напрямую.
  2. Защита связки. Спай-сервисы и парсеры обходят рекламные ссылки, чтобы собрать креативы, лендинги и офферы. Если они видят вашу связку целиком, через неделю на неё льют конкуренты, и цена клика растёт.
  3. Чистая статистика. Оптимизация по данным с ботами — это оптимизация по шуму: вы отключаете рабочие связки и масштабируете мусорные площадки.

Подробнее о том, как спай-сервисы собирают связки, — в статье о защите от спай-сервисов, а о накрутке кликов — в материале скликивание и клик-фрод.

Какие боты приходят по рекламной ссылке

Прежде чем строить фильтр, полезно понимать, от кого он защищает. Признаки каждого класса подробно разобраны в статье бот-трафик: признаки и как его распознать, здесь — короткая классификация.

Класс Кто это Как обычно выдаёт себя
Роботы для превью краулеры, которые подтягивают заголовок и картинку ссылки известные user-agent, сети площадок и мессенджеров, нет метки клика
Спай-сервисы и сканеры системы, которые собирают чужие креативы и лендинги дата-центры, повторные заходы, автоматизированный браузер
Программы вместо браузера скрипты на curl, Python, парсеры не выполняют JavaScript, странные заголовки
Headless-браузеры Chrome без окна под управлением программы следы автоматизации в окружении браузера
Клик-фрод накрутка кликов конкурентами или площадкой серии визитов с похожих адресов, нулевое поведение
Нецелевые люди конкуренты, визиты из чужого гео, пересланные ссылки без рекламной метки, другая страна, VPN или корпоративная сеть

Последний класс — самый сложный: формально это человек, но платить за него и вести на оффер смысла нет — заявку из чужой страны сеть не примет, а конкурент ничего не купит. С ним работают не столько признаки бота, сколько контекст визита: гео, метка клика, сеть.

Слой 1. Сеть и запрос

Первый и самый дешёвый слой проверяет то, что известно ещё до загрузки страницы: IP-адрес, сеть, заголовки запроса, параметры ссылки.

IP-адрес и сеть (ASN)

Каждый IP принадлежит какой-то автономной системе — ASN, сети конкретного оператора. Домашний провайдер, мобильный оператор, облачный хостинг и VPN-сервис — это разные сети с разной репутацией. Визит из сети хостинга в рекламном трафике почти всегда означает сервер, а не человека с телефоном. Как именно отличают такие сети, разобрано в статье про VPN, прокси и IP дата-центров.

Чёрные списки адресов

Если адрес уже был уверенно пойман на автоматизации, проверять его заново незачем. Общие списки известных ботов и собственный чёрный список IP отсекают повторных визитёров мгновенно и без затрат на проверки.

Заголовки и метка клика

User-agent, язык браузера, наличие реферера, параметры вроде fbclid или gclid — всё это дёшево проверить. Простые скрипты часто присылают неполный или противоречивый набор заголовков. А отсутствие рекламной метки при переходе из рекламы — повод присмотреться внимательнее.

Правила кампании

Сюда же относятся ваши собственные ограничения: страна, устройство, язык, расписание. Если вы льёте на Германию, визит из другой страны можно отсечь, не разбираясь, бот это или нет. Подробно — в статье о фильтрации по гео, языку, устройству и расписанию.

Совет. На сетевом слое живых людей задевает меньше всего: здесь срабатывают признаки, которые у обычного покупателя почти не встречаются. Начинайте настройку отсюда.

Слой 2. Проверка браузера

Второй слой — скрипт, который выполняется в браузере посетителя и собирает сведения об окружении. Это то, что продвинутый бот подделать уже сложнее.

  • Выполняется ли JavaScript вообще. Программы вроде curl скрипт не выполняют — и на этом заканчиваются.
  • Следы автоматизации. Флаги управления браузером, несоответствия между заявленным браузером и реальными возможностями, характерные для headless-режима детали. Подробно — в статье про headless-браузеры и отпечаток браузера.
  • Согласованность данных. Часовой пояс браузера против страны IP, язык системы против гео, размер экрана против заявленного устройства. По отдельности расхождение ничего не значит, вместе — складывается в картину.

Здесь важная оговорка: на этом слое фильтр ошибается чаще всего. Встроенные браузеры соцсетей и WebView в приложениях иногда выглядят «странно» и при этом приводят живых людей. Поэтому одиночный признак не должен решать судьбу визита — он должен добавлять подозрение.

Слой 3. Поведение

Третий слой — то, как посетитель ведёт себя на странице: движения мыши и пальца, скорость реакции, сколько времени прошло до действия. Человек двигается неровно и с паузами, программа — либо никак, либо слишком идеально.

Поведенческие проверки ловят самых дорогих ботов, но и стоят дороже: им нужно немного времени, чтобы набрать наблюдения. Включать их имеет смысл на дорогом трафике, где каждый пропущенный бот стоит заметных денег, и на источниках, где много продвинутой автоматики.

Оценка доверия вместо одного правила

Главная ошибка самодельных фильтров — правило «увидел признак — заблокировал». Так режутся живые люди: VPN бывает у обычного пользователя, реферер теряется во встроенном браузере, IPv6 есть у мобильных операторов.

Правильнее разделить проверки на два типа:

  • Жёсткие — явный бот, известный адрес, нарушение вашего правила аудитории. Такие визиты отсекаются сразу.
  • Мягкие — сомнительные признаки. Каждый добавляет штраф к оценке доверия, и только когда сумма превышает порог, посетитель видит безопасную страницу.

При такой схеме один слабый признак не отправляет человека на White Page, а бот, у которого «не так» сразу пять вещей, уходит туда уверенно. По тому же принципу — правила, скоринг и списки — устроена любая антифрод-система.

Как настроить фильтрацию ботов: пошагово

  1. Определите источник. У Facebook, Google, TikTok и нативных сетей разный профиль трафика: где-то реферер теряется, где-то много повторных показов. Настройки «для всех» почти всегда хуже, чем подобранные под площадку. Пример такого разбора для поиска и РСЯ — статья боты в Яндекс Директ.
  2. Выберите уровень строгости. Начните со сбалансированного: отсекаются известные боты, VPN, прокси и дата-центры, но не трогаются признаки, на которых часто спотыкаются живые.
  3. Задайте аудиторию. Страны, устройства, языки — по офферу. Это самый понятный и безопасный фильтр.
  4. Подготовьте White Page. Отсеянные визиты должны куда-то попасть: нужна обычная страница по теме сайта, а не пустой экран или 403. Пустой ответ бот воспринимает как сигнал перенастроиться, а случайно отсеянный человек — как сломанный сайт.
  5. Запустите и смотрите журнал. Первые сотни кликов покажут, кого и почему отсекает фильтр.
  6. Корректируйте точечно. Если отсекаются явно живые люди — ослабляйте конкретную проверку, а не всю защиту целиком.

Как это устроено в ArtisanClo

В ArtisanClo фильтрация ботов настраивается на шаге «Фильтрация» в форме потока. Главные рычаги:

  • Строгость проверок — «Мягко», «Баланс» и «Строго». При выборе источника трафика защита подбирается под площадку: например, для Facebook проверка реферера выключена, потому что во встроенном браузере он часто теряется.
  • Переключатели защиты — блокировка по чёрным спискам IP, VPN и прокси, ASN дата-центров, headless-браузеров, обязательное выполнение JavaScript, проверка живого взаимодействия и другие.
  • Аудитории — списки стран, устройств, ОС, браузеров, языков, часовых поясов, городов и регионов в режиме «Разрешить» или «Заблокировать».

Часть проверок отсекает визит сразу: чёрные списки, явный робот-браузер, правило аудитории. Остальные складываются в оценку доверия. Спай-сервисы, программы вместо браузера и роботы для превью ссылок уходят на White Page при любых настройках. А адрес, уверенно опознанный как бот у любого клиента, попадает в общий список, и его следующий визит в любой поток сразу получает White Page.

Каждое решение объясняется причиной в журнале кликов: «VPN или прокси», «Явный headless-браузер», «Низкий Trust Score» и десятки других. Над списком причин в статистике видно, на каком шаге отсеяны визиты: сеть и запрос, проверка браузера или проверка, которая не вернулась. Если растёт доля отказов на проверке браузера, это повод пересмотреть строгость — там ошибки вероятнее всего.

Сомневаетесь, не режет ли фильтр живых? Включите теневой режим на несколько часов: при подключении PHP-файлом фильтр никого не отсекает, а только отмечает, кого заблокировал бы. Полный список возможностей — на странице возможностей ArtisanClo.

Типичные ошибки при фильтрации ботов

  • Максимальная строгость «на всякий случай». Жёсткие настройки режут вместе с ботами часть живых покупателей. Строгий уровень оправдан на источниках с большой долей ботов и после того, как вы посмотрели на свой трафик, а не везде.
  • Оценка фильтра по доле прохода. Высокая доля визитов, дошедших до оффера, — не признак плохой защиты: у закупного трафика с проверенной меткой клика она бывает очень высокой, и это нормально. Тревожно, наоборот, когда до оффера не доходит почти никто.
  • Блокировка по одному признаку. VPN, отсутствие реферера, IPv6 по отдельности встречаются и у людей.
  • Скрипт защиты подключён асинхронно. Если код проверки запускается после показа страницы, бот успевает увидеть оффер. Код должен загружаться первым — об этом в статье как подключить клоаку к сайту.
  • Нет обратной связи. Фильтр без журнала причин — чёрный ящик. Вы не узнаете, что режет его настройка, пока не упадут конверсии.

Как проверить, что фильтрация ботов работает

Настроить защиту — половина дела. Вторая половина — убедиться, что она отсекает тех, кого нужно. Несколько простых проверок перед запуском и в первые дни:

  1. Откройте ссылку как бот. Зайдите на лендинг из сети хостинга или через VPN, без рекламной метки клика. Вы должны увидеть безопасную страницу, а не оффер.
  2. Откройте ссылку как покупатель. С телефона через мобильный интернет, по ссылке с меткой клика площадки. Должен открыться оффер — без заметной задержки.
  3. Проверьте встроенный браузер. Отправьте ссылку себе в мессенджер или откройте из приложения соцсети: живой трафик часто приходит именно так.
  4. Посмотрите первые сотни кликов. Какие причины отказа встречаются чаще всего? Если лидирует то, что почти не бывает у ботов, — фильтр перестарался.
  5. Сравните с конверсиями. Если клики проходят, а лидов нет, ищите проблему не только в ботах: проверьте оффер, форму и передачу конверсий.

Совет. Свои тестовые устройства добавьте в белый список IP потока — иначе вы будете бороться с собственной защитой и путать свои визиты с чужими.

Итог

Отфильтровать ботов надёжно можно только слоями: сеть и адрес, проверка браузера, поведение — и оценка доверия поверх них, чтобы один случайный признак не стоил вам живого покупателя. Настраивайте защиту под источник, начинайте со сбалансированного уровня, смотрите причины решений и ужесточайте точечно. Фильтр не гарантирует, что аккаунт не забанят — на это влияют и креативы, и домен, и сам оффер, — и не заменяет соблюдения правил площадки. Его задача другая: чтобы бюджет уходил на людей, статистика показывала реальную картину, а связку не унесли спай-сервисы.

Частые вопросы

01

Чем антибот отличается от клоаки?

Антибот только решает, человек перед ним или программа, и обычно просто блокирует подозрительный визит. Клоака делает то же самое, но вместо блокировки ведёт отсеянный визит на заданную White Page, а человека на оффер, и при этом объясняет каждое решение причиной в журнале. Для арбитража удобна именно вторая модель: бот не получает ошибку, по которой его можно донастроить, а вы видите, кого и за что отсекли.

02

Можно ли отфильтровать ботов средствами самой рекламной площадки?

Частично. Площадки отсекают явный невалидный трафик и иногда возвращают деньги за него, но их фильтр работает в интересах площадки, а не вашего лендинга. Спай-сервисы, сканеры и боты, которые открывают вашу ссылку не из рекламы, он не видит вовсе. Поэтому собственный фильтр на своей стороне нужен всё равно.

03

Сколько трафика должно уходить ботам после настройки фильтра?

Единой нормы нет. Доля отсева зависит от источника: у закупного трафика с переданной меткой клика большая часть визитов может проходить на оффер, а у дешёвого push или pop трафика ботов бывает очень много. Тревожный сигнал другой: если на оффер не доходит почти никто, фильтр, скорее всего, режет живых людей.

04

Нужна ли капча, чтобы защититься от ботов на лендинге?

Для рекламного лендинга капча вредна: она снижает конверсию у живых людей, особенно на телефонах, а современные боты решают её через сервисы распознавания. Невидимые проверки браузера и сети решают ту же задачу без участия посетителя.

05

Почему бот прошёл фильтр, хотя защита включена?

Хороший бот может выглядеть как обычный браузер из домашней сети. Посмотрите карточку клика в журнале: какие признаки были, какая сеть, был ли выполнен скрипт. Если такие визиты повторяются, ужесточите строгость, включите проверку живого взаимодействия или заблокируйте источник по площадке и сети.

Читать также

8 мин чтения

Антибот для сайта: что это такое и как работает защита от ботов

Антибот — это фильтр, который на входе отличает человека от программы. Разбираем, какие бывают антиботы для сайта, от чего каждый защищает и почему рекламному лендингу нужен не тот же антибот, что интернет-магазину.

8 мин чтения

Боты оставляют заявки на сайте: откуда фейковые лиды и как их остановить

Если боты оставляют заявки на сайте, страдают сразу три вещи: менеджеры звонят в пустоту, статистика врёт, а рекламная площадка учится на мусорных конверсиях. Разбираем, откуда берутся спам-заявки и как защитить форму в несколько слоёв.

8 мин чтения

Защита от ботов в Яндекс Директ: как распознать скликивание и не платить за ботов

Боты в Директе — это не только конкуренты с автокликером. Чаще всего это мусорные площадки РСЯ и роботы, которые выглядят как обычные посетители. Разбираем, где их искать в Метрике и отчётах и как выстроить защиту от ботов в Яндекс Директ.

Проверьте свой трафик на деле

Подключите ArtisanClo к своему сайту, посмотрите, кто на самом деле приходит по рекламе, и почему каждый клик получил своё решение.