Sabah, CRM'de yirmi yeni başvuru var ve yarısı "aaaa", "test", tamamı yedilerden oluşan bir telefon numarası ve tek kullanımlık bir domainde e-posta. Tanıdık bir tablo: botlar sitede form dolduruyor. Bazen bu zararsız bir spamdir, bazen de ödemeleri yiyen ve kampanya istatistiğini bozan bir dönüşüm şişirmesidir.
Kısaca: spam başvurular ve sahte lead'ler, form her veriyi kontrolsüz kabul ettiğinde ve sayfaya herkes girebildiğinde ortaya çıkar. Koruma birkaç katmanda kurulur: botları sayfaya almamak, gönderimi sunucuda kontrol etmek, sıklığı sınırlamak, mükerrerleri ayıklamak ve çöpü ağa ve reklam hesabına iletmemek.
Botlar neden sitede form dolduruyor: sahte lead'ler nereden gelir?
Sitedeki spam başvuruların nedenleri farklıdır ve hangi koruma katmanının işe yarayacağı buna bağlıdır.
Formları sırayla dolaşan spam botları
En yaygın tür. Script sayfalarda <form> etiketlerini bulur, tüm alanları doldurur ve gönderir. Landing mi blog mu umurunda değildir: "yorum" alanında bir şeyin reklamını yapar ya da formun bağlantı kabul edip etmediğini dener. Bu botlar ilkeldir ve basit önlemlerle durdurulur.
Reklam trafiğinde dönüşüm şişirme
Burada başvurular yan etki değil, hedeftir. Motivasyon dürüst olmayan bir trafik kaynağında (kapatılmamak için "dönüşüm" göstermek), işlem başına ödeme yapan bir platformdaki yayıncıda ya da optimizasyonunuzu karıştırmak isteyen bir rakipte olabilir. Bu botlar JavaScript çalıştırabilir, makul isim ve numaralar kullanır ve proxy üzerinden gelir. Motivasyonlar ve işaretler ayrıntılı olarak click fraud ve tıklama sahtekarlığı yazısında.
Çalınmış verilerin test edilmesi
Bot, hangilerinin hâlâ "canlı" olduğunu öğrenmek için bir iletişim veritabanını formlardan geçirir. Size bu, sizde hiçbir zaman başvuru bırakmamış ve aramanıza çok şaşıracak gerçek kişilerin isim ve telefonları olarak görünür.
Gerçek ama "motive edilmiş" insanlar
Sahte gibi görünen her şey bot değildir. Motive edilmiş trafik (işlem için ödeme alan kişiler) ve uygulamalardaki kazara tıklamalar, gerçek ilgisi olmayan gerçek kişilerden başvurular getirir. Teknik koruma bunları durduramaz; burada yalnızca kaynağın değerlendirilmesi ve onay oranı yardımcı olur. Bu konu trafik kalitesi yazısında.
Başvuruları botların bıraktığının işaretleri
| İşaret | Ne görünür | Ne kadar güvenilir |
|---|---|---|
| Alanlarda çöp | Rastgele harfler, "test", isim alanında bağlantılar | Basit botlar için yüksek |
| Gerçek dışı iletişim bilgileri | Yanlış format veya ülke kodlu telefon, tek kullanımlık e-posta | Orta |
| Hız | Form, sayfa açıldıktan bir saniye sonra gönderilmiş | Yüksek |
| Ağ | Hosting, bulut, proxy adresi | Orta: proxy'yi insanlar da kullanır |
| Tekrarlar | Aynı cihaz veya adresten farklı bilgilerle birden fazla başvuru | Yüksek |
| Zaman | GEO'ya göre gecenin bir yarısında toplu başvurular, eşit aralıklar | Orta |
| Onay oranı | Ağ başvuruları toplu reddediyor veya fraud olarak işaretliyor | Yüksek ama gecikmeli |
Hiçbir işaret tek başına bot olduğunu kanıtlamaz. Güvenilir sonuç iki üç işaretin çakışmasından çıkar. Otomasyon işaretleri daha geniş olarak bot trafiği: işaretleri yazısında.
Form spam koruması: katmanlar
İyi bir form bot koruması tek bir tekniğe dayanmaz. Her katman çöpün kendi payını yakalar, birlikte ise gerçek insanları neredeyse hiç rahatsız etmezler.
Katman 1. Botları sayfaya almamak
Bottan gelen en iyi başvuru, formu göremediği için bırakamadığı başvurudur. Landing'e reklam yönlendiriyorsa, girişteki filtre veri merkezlerinden gelen ziyaretleri, tarayıcı yerine programları, headless tarayıcıları ve bilinen bot adreslerini sayfa gösterilmeden önce ayıklar. Bu ayıklamanın nasıl kurulduğu bot trafiği nasıl filtrelenir yazısında, otomatik tarayıcıları tanıma tekniği ise headless ve fingerprint yazısında anlatılıyor.
Ancak bu katmanın dürüst bir sınırı var: form işleyicisinin adresini bilen bir bot, verileri sayfayı atlayarak doğrudan oraya gönderebilir. Bu yüzden ikinci katman şarttır.
Katman 2. Sunucuda kontrol
Yalnızca tarayıcıda kontrol edilen her şeyi bot atlatır. Form işleyicisi şunları kendisi kontrol etmelidir:
- Alan formatı. Telefon — doğru uzunlukta rakamlar ve ülke kodu, e-posta — geçerli bir domain, isim — bağlantı ve özel karakter içermeyen.
- Honeypot. İnsanın görmediği gizli bir alan. Doluysa başvuru hata mesajı verilmeden sessizce atılır.
- Doldurma süresi. Sunucu form gösterilirken bir zaman damgası verir; birkaç saniyeden hızlı gönderim şüphelidir.
- Form token'ı. Sayfayla birlikte verilen tek kullanımlık token. Onsuz veya başkasının token'ıyla gönderim, formun sizin sayfanızda doldurulmadığı anlamına gelir.
- Ziyaretin kaynağı. Başvuruda, ziyaretçiyle birlikte reklamdan gelen bir tıklama numarası yoksa, bu ya doğrudan giriştir ya da sayfayı atlayan bir gönderimdir.
// Form işleyicisinde asgari kontrol
if (!empty($_POST['website'])) { // honeypot: alan insanlardan gizli
http_response_code(200); exit; // her şey yolundaymış gibi davranıyoruz
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
http_response_code(200); exit; // bir insandan hızlı dolduruldu
}
Bu hazır bir çözüm değil, bir örnektir: gerçek bir işleyicide zaman damgası, botun sahtesini üretememesi için imzalanmalıdır.
Katman 3. Limitler
Tek bir adres ve tek bir cihazdan saatlik ve günlük gönderim sayısını sınırlayın. Gerçek bir insan nadiren bir iki başvurudan fazlasını bırakır; veritabanı test eden bir bot ise onlarca. Sıklık limiti özellikle tek bir makinenin kendini birçok insan gibi göstermeye çalıştığı dönüşüm şişirmeye karşı işe yarar.
Katman 4. Captcha — çekincelerle
Captcha bariz bir çözüm gibi görünür ama iki bedeli vardır. Birincisi dönüşüm: formdaki her fazla adım, özellikle mobilde, gerçek insanların bir kısmını kaybettirir. İkincisi sahte güven duygusu: manuel çözüm servisleri captcha'yı sentin kesirlerine çözer. Makul uzlaşma, görevi yalnızca şüpheli gönderimde gösteren görünmez bir kontrol ve ilk değil son katman olarak captcha'dır. Farklı bot koruması türlerinin farkı web sitesi için bot koruması yazısında anlatılıyor.
İpucu. Bota yakalandığını göstermeyin. Atılan bir gönderime "teşekkürler, başvurunuz alındı" yanıtı vermek, script yazarının hangi kontrolün devreye girdiğini anlamasını ve ona uyum sağlamasını engeller.
Mükerrer lead'ler: ayrı bir sorun
Mükerrer, aynı ziyaretçinin tekrar başvurusudur. Dürüst olabilir (kişi aramayı beklemedi ve tekrar gönderdi) ya da dürüst olmayabilir (tek bir cihazın farklı bilgiler girdiği şişirme). Her iki durumda da mükerrer yeni bir dönüşüm sayılmamalıdır:
- CR'yi şişirir ve ölçekleme kararını sahte rakamlara göre verirsiniz;
- ağ mükerreri zaten ödemez ve onay oranı düşer;
- reklam hesabı fazladan bir dönüşüm alır ve "benzerlerini" aramaya başlar.
Kural olarak mükerrerler "ziyaretçi + zaman penceresi" çiftine göre belirlenir: aynı kişi (adrese veya adres ve tarayıcıya göre) belirli bir süre içinde tekrar başvuru bıraktıysa, ikinci başvuru mükerrer olarak işaretlenir ve ilkinin yerine geçmez. Mükerrerlerin durumları ve ödemeyi nasıl etkilediği dönüşüm durumları yazısında.
Sahte lead'ler neden reklam hesabına gönderilmemeli?
Modern reklam platformları gösterimleri, onlara ilettiğiniz dönüşümlere göre optimize eder — piksel, Conversions API veya postback üzerinden. Bu verilerde çöp varsa algoritma botlara benzeyen ziyaretçileri bulmayı öğrenir. Bir hafta sonra sahte başvuruların payı artar, siz ise "ucuz lead'ler" görüp bütçeyi artırırsınız.
Bu yüzden kural basit: hesaba yalnızca emin olduğunuz durumlar gider — onaylanmış lead veya satış; mükerrerler ve reddedilen başvurular sizde kalır. Bu aktarımın nasıl kurulacağı dönüşümlerin reklam hesaplarına aktarılması yazısında anlatılıyor.
ArtisanClo'da bu nasıl görünür ve nasıl ayıklanır?
ArtisanClo girişte çalışır: reklam bağlantısından gelen her ziyaret için onu formlu sayfaya alıp almayacağına karar verir. Form işleyicisinin kendisi sitenizde kalır, bu yüzden ikinci katmandaki sunucu kontrolleri hâlâ gereklidir. Servisin yaptıkları:
Botları formdan önce ayıklar. Tarayıcı yerine programlar, açık robot tarayıcılar, reklam doğrulama servisleri ve botların kesin olarak yakalandığı adresler formlu sayfa yerine hemen White Page alır. Veri merkezleri, VPN, proxy, JavaScript yokluğu ve diğer işaretler bir güven puanında toplanır: şüpheli işaretler çok fazlaysa ziyaretçi formu görmez. Professional tarifesinden itibaren tek bir adresten günlük tıklama limiti kullanılabilir, canlı etkileşim kontrolü ise farenin ve parmağın nasıl hareket ettiğine bakar. Her karar, tıklama günlüğünde bir nedenle açıklanır.
Başvuruyu tıklamaya bağlar. Kendi siteniz için "Dönüşüm alımı" bölümünde form işleyicisi için kod, teşekkür sayfası için script veya piksel vardır. Başvuru tıklama numarasıyla birlikte gelir, böylece hangi ziyaretten, kaynaktan ve kreatiften geldiği görünür. Alım günlüğünde "tıklama bulunamadı" veya "click_id yok" gibi sonuçlar da görünür; gerçek bir tıklaması olmayan başvuru hemen fark edilir.
Mükerrerleri hesaba katar. Akış ayarlarında "Tekil ziyaretçi" bloğu vardır: bir saatten 30 güne kadar bir pencere ve IP'ye ya da IP ile tarayıcıya göre tanıma. Tracker'lı modlarda aynı ziyaretçinin pencere içinde başka bir tıklamadan gelen tekrar başvurusu "mükerrer" işaretiyle "Çöp" olarak kaydedilir ve ilkinin yerine geçmez.
Ağ durumlarını dönüştürür. Affiliate ağı fraud durumu gönderirse başvuru "Çöp" olur; tanınmayan bir durum da sıfır gelirle "Çöp" olarak kaydedilir. Aynı işlem numarasıyla gelen tekrar mesaj kaydı günceller; ağ lead'i böyle onaylar veya geri çeker.
Çöpün nerede olduğunu gösterir. Tıklama günlüğünde lead olup olmadığına göre filtre vardır, tıklama kartı ise ağı, kontrolleri ve dönüşümleri gösterir. "Dönüşümler" bölümünde "Çöp" durumunu seçebilirsiniz. Professional'dan itibaren akıllı koruma hesabın geçmişinden öğrenir — kime ödeme yaptınız, kim bot çıktı — ve benzer ziyaretleri White Page'e yönlendirir.
Kaynağa postback, dönüşüm ve durum başına bir kez gönderilir ve platforma hangi durumları bildireceğinizi seçebilirsiniz. Professional'dan itibaren dönüşümler kendi anahtarlarınızla doğrudan Meta, TikTok ve Google Ads'e aktarılır. Ayrıntılar özellikler sayfasında, özelliklerin tarifelere göre kullanılabilirliği ise tarifeler bölümünde.
Özet
Botlar sitede form doldurduğunda tek bir önlem kurtarmaz. Botları sayfaya almayın, her gönderimi sunucuda kontrol edin (format, honeypot, süre, token), sıklığı sınırlayın, captcha'yı son katmanda tutun. Mükerrer lead'leri işaretleyin ve yeni dönüşüm saymayın, reklam hesabına yalnızca emin olduklarınızı gönderin. O zaman sahte lead'ler istatistiği bozmayı, platform da çöpten öğrenmeyi bırakır.



