Botlar sitede sahte form dolduruyor: sahte lead'ler nereden gelir, nasıl durdurulur?

Botlar sitenizde form doldurduğunda üç şey birden zarar görür: satış ekibi boşluğa arar, istatistik yanıltır ve reklam platformu çöp dönüşümlerden öğrenir. Spam başvuruların nereden geldiğini ve formun birkaç katmanda nasıl korunacağını anlatıyoruz.

Botlar ve fraud8 dk okuma
Botlar sitede sahte form dolduruyor: sahte lead'ler nereden gelir, nasıl durdurulur?
İçindekiler
  1. Botlar neden sitede form dolduruyor: sahte lead'ler nereden gelir?
  2. Başvuruları botların bıraktığının işaretleri
  3. Form spam koruması: katmanlar
  4. Mükerrer lead'ler: ayrı bir sorun
  5. Sahte lead'ler neden reklam hesabına gönderilmemeli?
  6. ArtisanClo'da bu nasıl görünür ve nasıl ayıklanır?
  7. Özet

Sabah, CRM'de yirmi yeni başvuru var ve yarısı "aaaa", "test", tamamı yedilerden oluşan bir telefon numarası ve tek kullanımlık bir domainde e-posta. Tanıdık bir tablo: botlar sitede form dolduruyor. Bazen bu zararsız bir spamdir, bazen de ödemeleri yiyen ve kampanya istatistiğini bozan bir dönüşüm şişirmesidir.

Kısaca: spam başvurular ve sahte lead'ler, form her veriyi kontrolsüz kabul ettiğinde ve sayfaya herkes girebildiğinde ortaya çıkar. Koruma birkaç katmanda kurulur: botları sayfaya almamak, gönderimi sunucuda kontrol etmek, sıklığı sınırlamak, mükerrerleri ayıklamak ve çöpü ağa ve reklam hesabına iletmemek.

Botlar neden sitede form dolduruyor: sahte lead'ler nereden gelir?

Sitedeki spam başvuruların nedenleri farklıdır ve hangi koruma katmanının işe yarayacağı buna bağlıdır.

Formları sırayla dolaşan spam botları

En yaygın tür. Script sayfalarda <form> etiketlerini bulur, tüm alanları doldurur ve gönderir. Landing mi blog mu umurunda değildir: "yorum" alanında bir şeyin reklamını yapar ya da formun bağlantı kabul edip etmediğini dener. Bu botlar ilkeldir ve basit önlemlerle durdurulur.

Reklam trafiğinde dönüşüm şişirme

Burada başvurular yan etki değil, hedeftir. Motivasyon dürüst olmayan bir trafik kaynağında (kapatılmamak için "dönüşüm" göstermek), işlem başına ödeme yapan bir platformdaki yayıncıda ya da optimizasyonunuzu karıştırmak isteyen bir rakipte olabilir. Bu botlar JavaScript çalıştırabilir, makul isim ve numaralar kullanır ve proxy üzerinden gelir. Motivasyonlar ve işaretler ayrıntılı olarak click fraud ve tıklama sahtekarlığı yazısında.

Çalınmış verilerin test edilmesi

Bot, hangilerinin hâlâ "canlı" olduğunu öğrenmek için bir iletişim veritabanını formlardan geçirir. Size bu, sizde hiçbir zaman başvuru bırakmamış ve aramanıza çok şaşıracak gerçek kişilerin isim ve telefonları olarak görünür.

Gerçek ama "motive edilmiş" insanlar

Sahte gibi görünen her şey bot değildir. Motive edilmiş trafik (işlem için ödeme alan kişiler) ve uygulamalardaki kazara tıklamalar, gerçek ilgisi olmayan gerçek kişilerden başvurular getirir. Teknik koruma bunları durduramaz; burada yalnızca kaynağın değerlendirilmesi ve onay oranı yardımcı olur. Bu konu trafik kalitesi yazısında.

Başvuruları botların bıraktığının işaretleri

İşaret Ne görünür Ne kadar güvenilir
Alanlarda çöp Rastgele harfler, "test", isim alanında bağlantılar Basit botlar için yüksek
Gerçek dışı iletişim bilgileri Yanlış format veya ülke kodlu telefon, tek kullanımlık e-posta Orta
Hız Form, sayfa açıldıktan bir saniye sonra gönderilmiş Yüksek
Ağ Hosting, bulut, proxy adresi Orta: proxy'yi insanlar da kullanır
Tekrarlar Aynı cihaz veya adresten farklı bilgilerle birden fazla başvuru Yüksek
Zaman GEO'ya göre gecenin bir yarısında toplu başvurular, eşit aralıklar Orta
Onay oranı Ağ başvuruları toplu reddediyor veya fraud olarak işaretliyor Yüksek ama gecikmeli

Hiçbir işaret tek başına bot olduğunu kanıtlamaz. Güvenilir sonuç iki üç işaretin çakışmasından çıkar. Otomasyon işaretleri daha geniş olarak bot trafiği: işaretleri yazısında.

Form spam koruması: katmanlar

İyi bir form bot koruması tek bir tekniğe dayanmaz. Her katman çöpün kendi payını yakalar, birlikte ise gerçek insanları neredeyse hiç rahatsız etmezler.

Katman 1. Botları sayfaya almamak

Bottan gelen en iyi başvuru, formu göremediği için bırakamadığı başvurudur. Landing'e reklam yönlendiriyorsa, girişteki filtre veri merkezlerinden gelen ziyaretleri, tarayıcı yerine programları, headless tarayıcıları ve bilinen bot adreslerini sayfa gösterilmeden önce ayıklar. Bu ayıklamanın nasıl kurulduğu bot trafiği nasıl filtrelenir yazısında, otomatik tarayıcıları tanıma tekniği ise headless ve fingerprint yazısında anlatılıyor.

Ancak bu katmanın dürüst bir sınırı var: form işleyicisinin adresini bilen bir bot, verileri sayfayı atlayarak doğrudan oraya gönderebilir. Bu yüzden ikinci katman şarttır.

Katman 2. Sunucuda kontrol

Yalnızca tarayıcıda kontrol edilen her şeyi bot atlatır. Form işleyicisi şunları kendisi kontrol etmelidir:

  1. Alan formatı. Telefon — doğru uzunlukta rakamlar ve ülke kodu, e-posta — geçerli bir domain, isim — bağlantı ve özel karakter içermeyen.
  2. Honeypot. İnsanın görmediği gizli bir alan. Doluysa başvuru hata mesajı verilmeden sessizce atılır.
  3. Doldurma süresi. Sunucu form gösterilirken bir zaman damgası verir; birkaç saniyeden hızlı gönderim şüphelidir.
  4. Form token'ı. Sayfayla birlikte verilen tek kullanımlık token. Onsuz veya başkasının token'ıyla gönderim, formun sizin sayfanızda doldurulmadığı anlamına gelir.
  5. Ziyaretin kaynağı. Başvuruda, ziyaretçiyle birlikte reklamdan gelen bir tıklama numarası yoksa, bu ya doğrudan giriştir ya da sayfayı atlayan bir gönderimdir.
// Form işleyicisinde asgari kontrol
if (!empty($_POST['website'])) {        // honeypot: alan insanlardan gizli
    http_response_code(200); exit;      // her şey yolundaymış gibi davranıyoruz
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
    http_response_code(200); exit;      // bir insandan hızlı dolduruldu
}

Bu hazır bir çözüm değil, bir örnektir: gerçek bir işleyicide zaman damgası, botun sahtesini üretememesi için imzalanmalıdır.

Katman 3. Limitler

Tek bir adres ve tek bir cihazdan saatlik ve günlük gönderim sayısını sınırlayın. Gerçek bir insan nadiren bir iki başvurudan fazlasını bırakır; veritabanı test eden bir bot ise onlarca. Sıklık limiti özellikle tek bir makinenin kendini birçok insan gibi göstermeye çalıştığı dönüşüm şişirmeye karşı işe yarar.

Katman 4. Captcha — çekincelerle

Captcha bariz bir çözüm gibi görünür ama iki bedeli vardır. Birincisi dönüşüm: formdaki her fazla adım, özellikle mobilde, gerçek insanların bir kısmını kaybettirir. İkincisi sahte güven duygusu: manuel çözüm servisleri captcha'yı sentin kesirlerine çözer. Makul uzlaşma, görevi yalnızca şüpheli gönderimde gösteren görünmez bir kontrol ve ilk değil son katman olarak captcha'dır. Farklı bot koruması türlerinin farkı web sitesi için bot koruması yazısında anlatılıyor.

İpucu. Bota yakalandığını göstermeyin. Atılan bir gönderime "teşekkürler, başvurunuz alındı" yanıtı vermek, script yazarının hangi kontrolün devreye girdiğini anlamasını ve ona uyum sağlamasını engeller.

Mükerrer lead'ler: ayrı bir sorun

Mükerrer, aynı ziyaretçinin tekrar başvurusudur. Dürüst olabilir (kişi aramayı beklemedi ve tekrar gönderdi) ya da dürüst olmayabilir (tek bir cihazın farklı bilgiler girdiği şişirme). Her iki durumda da mükerrer yeni bir dönüşüm sayılmamalıdır:

  • CR'yi şişirir ve ölçekleme kararını sahte rakamlara göre verirsiniz;
  • ağ mükerreri zaten ödemez ve onay oranı düşer;
  • reklam hesabı fazladan bir dönüşüm alır ve "benzerlerini" aramaya başlar.

Kural olarak mükerrerler "ziyaretçi + zaman penceresi" çiftine göre belirlenir: aynı kişi (adrese veya adres ve tarayıcıya göre) belirli bir süre içinde tekrar başvuru bıraktıysa, ikinci başvuru mükerrer olarak işaretlenir ve ilkinin yerine geçmez. Mükerrerlerin durumları ve ödemeyi nasıl etkilediği dönüşüm durumları yazısında.

Sahte lead'ler neden reklam hesabına gönderilmemeli?

Modern reklam platformları gösterimleri, onlara ilettiğiniz dönüşümlere göre optimize eder — piksel, Conversions API veya postback üzerinden. Bu verilerde çöp varsa algoritma botlara benzeyen ziyaretçileri bulmayı öğrenir. Bir hafta sonra sahte başvuruların payı artar, siz ise "ucuz lead'ler" görüp bütçeyi artırırsınız.

Bu yüzden kural basit: hesaba yalnızca emin olduğunuz durumlar gider — onaylanmış lead veya satış; mükerrerler ve reddedilen başvurular sizde kalır. Bu aktarımın nasıl kurulacağı dönüşümlerin reklam hesaplarına aktarılması yazısında anlatılıyor.

ArtisanClo'da bu nasıl görünür ve nasıl ayıklanır?

ArtisanClo girişte çalışır: reklam bağlantısından gelen her ziyaret için onu formlu sayfaya alıp almayacağına karar verir. Form işleyicisinin kendisi sitenizde kalır, bu yüzden ikinci katmandaki sunucu kontrolleri hâlâ gereklidir. Servisin yaptıkları:

Botları formdan önce ayıklar. Tarayıcı yerine programlar, açık robot tarayıcılar, reklam doğrulama servisleri ve botların kesin olarak yakalandığı adresler formlu sayfa yerine hemen White Page alır. Veri merkezleri, VPN, proxy, JavaScript yokluğu ve diğer işaretler bir güven puanında toplanır: şüpheli işaretler çok fazlaysa ziyaretçi formu görmez. Professional tarifesinden itibaren tek bir adresten günlük tıklama limiti kullanılabilir, canlı etkileşim kontrolü ise farenin ve parmağın nasıl hareket ettiğine bakar. Her karar, tıklama günlüğünde bir nedenle açıklanır.

Başvuruyu tıklamaya bağlar. Kendi siteniz için "Dönüşüm alımı" bölümünde form işleyicisi için kod, teşekkür sayfası için script veya piksel vardır. Başvuru tıklama numarasıyla birlikte gelir, böylece hangi ziyaretten, kaynaktan ve kreatiften geldiği görünür. Alım günlüğünde "tıklama bulunamadı" veya "click_id yok" gibi sonuçlar da görünür; gerçek bir tıklaması olmayan başvuru hemen fark edilir.

Mükerrerleri hesaba katar. Akış ayarlarında "Tekil ziyaretçi" bloğu vardır: bir saatten 30 güne kadar bir pencere ve IP'ye ya da IP ile tarayıcıya göre tanıma. Tracker'lı modlarda aynı ziyaretçinin pencere içinde başka bir tıklamadan gelen tekrar başvurusu "mükerrer" işaretiyle "Çöp" olarak kaydedilir ve ilkinin yerine geçmez.

Ağ durumlarını dönüştürür. Affiliate ağı fraud durumu gönderirse başvuru "Çöp" olur; tanınmayan bir durum da sıfır gelirle "Çöp" olarak kaydedilir. Aynı işlem numarasıyla gelen tekrar mesaj kaydı günceller; ağ lead'i böyle onaylar veya geri çeker.

Çöpün nerede olduğunu gösterir. Tıklama günlüğünde lead olup olmadığına göre filtre vardır, tıklama kartı ise ağı, kontrolleri ve dönüşümleri gösterir. "Dönüşümler" bölümünde "Çöp" durumunu seçebilirsiniz. Professional'dan itibaren akıllı koruma hesabın geçmişinden öğrenir — kime ödeme yaptınız, kim bot çıktı — ve benzer ziyaretleri White Page'e yönlendirir.

Kaynağa postback, dönüşüm ve durum başına bir kez gönderilir ve platforma hangi durumları bildireceğinizi seçebilirsiniz. Professional'dan itibaren dönüşümler kendi anahtarlarınızla doğrudan Meta, TikTok ve Google Ads'e aktarılır. Ayrıntılar özellikler sayfasında, özelliklerin tarifelere göre kullanılabilirliği ise tarifeler bölümünde.

Özet

Botlar sitede form doldurduğunda tek bir önlem kurtarmaz. Botları sayfaya almayın, her gönderimi sunucuda kontrol edin (format, honeypot, süre, token), sıklığı sınırlayın, captcha'yı son katmanda tutun. Mükerrer lead'leri işaretleyin ve yeni dönüşüm saymayın, reklam hesabına yalnızca emin olduklarınızı gönderin. O zaman sahte lead'ler istatistiği bozmayı, platform da çöpten öğrenmeyi bırakır.

Sık sorulan sorular

01

Çalınacak bir şey yokken botlar neden sitemde form dolduruyor?

Botların çoğu özellikle sizin formunuzla ilgilenmez. Bazıları bulduğu her forma spam gönderir, bazıları reklam ağlarında dönüşüm şişirir, bazıları da çalınmış iletişim bilgilerini test eder. Sizin formunuz onlar için kontrolsüz gönderilen açık bir giriş alanından ibarettir.

02

Captcha spam başvurulara karşı işe yarar mı?

Captcha basit scriptleri durdurur ama sorunu tamamen çözmez: manuel çözüm servisleriyle aşılır, gerçek ziyaretçiler ise onda takılır ve dönüşüm düşer. Captcha'yı herkes için değil, son katman olarak veya yalnızca şüpheli gönderimlerde açmak mantıklıdır.

03

Sahte lead gerçek lead'den nasıl ayırt edilir?

İşaretlerin birlikteliğine bakın: geçersiz veya tek kullanımlık telefon, anlamsız isim, sayfa açıldıktan bir saniye sonra gönderim, veri merkezi adresi, aynı cihazdan farklı bilgilerle birden fazla başvuru. Tek bir işaret hiçbir şey kanıtlamaz, birkaçının çakışması ise neredeyse kesin bottur.

04

Formdaki honeypot nedir?

İnsanın görmediği ve doldurmadığı, ama her şeyi doldurduğu için basit bir botun doldurduğu gizli bir alandır. Sunucu gizli alanı dolu bir başvuru alır ve onu sessizce atar. Yöntem ücretsizdir ve insanları rahatsız etmez, ama akıllı botlar onu tanır.

05

Sahte lead'ler reklam hesabına gönderilmeli mi?

Hayır. Platform çöp dönüşümler alırsa algoritması benzer ziyaretçileri, yani daha fazla çöpü aramaya başlar. Hesaba yalnızca onaylanmış durumları gönderin ya da en azından açık mükerrerleri ve fraud olarak işaretlenen başvuruları ayıklayın.

Bunları da okuyun

Trafiğinizi gerçekten görün

ArtisanClo'yu sitenize bağlayın, reklamlarınızdan kimin geldiğini ve her tıklamanın neden o kararı aldığını görün.