Саме слово «антибот» оманливо просте: здається, що це одна галочка в налаштуваннях хостингу. Насправді за ним ховаються дуже різні інструменти — від захисту від атак на відмову до фільтра, який на кожен рекламний клік вирішує, людина перед ним чи програма. Помилка у виборі коштує грошей: сайт або лишається беззахисним саме там, де болить, або втрачає живих покупців.
Нижче — що таке антибот, які завдання він закриває і як вибрати захист від ботів на сайті під вашу ситуацію.
Антибот — що це таке простими словами
Антибот — система, яка на вході на сайт відрізняє живого відвідувача від автоматичної програми й вирішує, що робити з цим візитом: пропустити, сповільнити, показати перевірку, віддати іншу сторінку чи відмовити.
Важливо розуміти, що «бот» — не лайливе слово. Пошукові роботи, моніторинг доступності, прев’ю посилань у месенджерах — теж боти, і багато з них сайту потрібні. Завдання антибота — не «знищити всіх роботів», а пустити потрібних, відсікти шкідливих і не зачепити людей.
Шкідливі боти поділяються на кілька великих груп:
- Навантажувальні — засипають сервер запитами, щоб він перестав відповідати.
- Парсери та скрейпери — збирають ціни, тексти, каталоги, контакти.
- Зломщики — перебирають паролі, шукають уразливі форми й адмінки.
- Спамери — заповнюють форми заявок, коментарі, реєстрації (що робити, якщо боти залишають заявки на сайті, — в окремій статті).
- Рекламні боти — клікають на платну рекламу, імітують відвідування, перевіряють оголошення, збирають чужі зв’язки.
Кожній групі потрібен свій захист, і саме тому «антибот для сайту» для різних людей означає різне. Як виглядає бот-трафік у цифрах, докладно розібрано в статті ознаки бот-трафіку.
Види антибот-захисту: від чого захищає кожен
| Завдання | Чим закривають | Від чого не рятує |
|---|---|---|
| Атаки на відмову (DDoS) | CDN, захист на рівні мережі та хостингу | Від дорогих поодиноких рекламних кліків |
| Перебір паролів, спам у формах | Капча, ліміти спроб, приховані поля | Від парсерів, які нічого не надсилають |
| Парсинг і скрейпінг | Ліміти частоти, перевірки браузера, блокування мереж хостингів | Від ботів, що прийшли за рекламним посиланням |
| Рекламні боти та скліковування | Фільтр трафіку на посадковій сторінці з оцінкою кожного візиту | Від атак на відмову |
Як бачите, універсального антибота не буває. Захист від DDoS працює з потоком запитів і мислить обсягами: «із цієї підмережі прийшло забагато — пригальмуємо». Фільтр рекламного трафіку мислить одним візитом: «цей конкретний клік коштував грошей — хто його зробив?». Це різна математика й різні помилки.
Антибот для рекламного трафіку і захист сайту від DDoS — у чому різниця
Захист від атак на відмову відповідає на запитання «чи витримає сервер». Його успіх — сайт доступний. Якщо він пропустить сотню ботів, нічого страшного: навантаження в нормі.
Антибот для рекламного трафіку відповідає на запитання «на кого пішли гроші і хто побачив сторінку». Його успіх — жива людина дійшла до пропозиції, а бот, сканер чи спай-сервіс — ні. Сотня пропущених ботів тут — це сотня оплачених порожніх кліків і зіпсована статистика, за якою ви вимикатимете робочі кампанії.
Є й зворотна різниця. Захист від DDoS може дозволити собі на хвилину показати всім перевірку «Зачекайте, перевіряємо браузер» — люди почекають. На рекламному лендингу кожна секунда очікування й кожен зайвий екран знижують конверсію, а за клік ви вже заплатили.
Антибот і захист від парсингу
Парсери зазвичай приходять напряму, без реклами, із мереж хостингів і хмар, багато разів поспіль. Проти них добре працюють ліміти частоти й блокування дата-центрів. Рекламний фільтр розв’язує схоже завдання, але на вході за платним посиланням: там парсер маскується під звичайного відвідувача з реклами, і самої частоти вже замало — потрібні перевірки мережі, браузера й поведінки.
Як працює антибот: шари перевірки
Зрілий антибот не покладається на одну ознаку. Він поєднує кілька шарів, і кожен відсікає свій клас автоматики.
- Мережа. Звідки прийшов візит: домашній чи мобільний провайдер, мережа хостингу, VPN або проксі, адреса з чорного списку. Докладно про це — у статті VPN, проксі та IP дата-центрів.
- Запит. Як виглядають заголовки, чи є мова браузера, чи збігається заявлений браузер із тим, як він поводиться, чи є мітка рекламного кліку.
- Браузер. Чи виконується JavaScript, чи є сліди автоматизації, характерні для headless-браузерів, чи узгоджуються екран, часовий пояс і мова. Про це — у матеріалі про headless-браузери та відбиток браузера.
- Поведінка. Як рухаються миша й палець, скільки відвідувач пробув на сторінці, чи не повторює він той самий шлях.
Частина ознак однозначна й відсікає одразу: програма замість браузера, відомий робот-модератор. Решта складається в оцінку довіри: VPN сам собою не робить людину ботом, але VPN плюс мережа хостингу плюс відсутність JavaScript — це вже вагомо.
Порада. Питайте в будь-якого антибота, чи видно, чому конкретний візит відсіяно. Захист без пояснень перетворюється на чорну скриньку: ви не відрізните корисну роботу від зрізання живих покупців.
Захист від ботів на сайті: типові випадки
Антибот ставлять на дуже різні сайти, і в кожного типу свої підводні камені. Нижче — загальні міркування без прив’язки до налаштувань конкретних платформ: їхні інтерфейси змінюються, тож деталі звіряйте в їхній власній довідці.
Сайт на конструкторі (наприклад, Тільда)
У конструкторах немає доступу до сервера, тому захист ставлять або засобами самої платформи, або скриптом у шапці сторінки. Скриптовий антибот має завантажуватися першим, до показу вмісту, інакше сторінка встигне відкритися всім. У багатьох конструкторах вставлення власного коду в розділ head доступне лише на платних тарифах самого конструктора — перевірте це до запуску реклами.
Сайт на CMS із PHP (WordPress та інші)
На сайтах із доступом до сервера вибір ширший: перевірку можна виконати ще до того, як сервер почне віддавати сторінку, а не в браузері. Це надійніше — відвідувач без JavaScript не побачить сторінки навіть на мить. Головний ворог тут — кешування: плагін кешу чи кеш хостингу віддає збережену копію сторінки, і антибот просто не встигає запитати рішення. Посадкові сторінки реклами треба виключати з кешу сторінок. Для WordPress подробиці — у статті клоака для WordPress.
Сайт за Cloudflare або іншим CDN
CDN закриває навантажувальні атаки й грубих сканерів — це добра перша лінія. Але варто пам’ятати про дві речі. Перша: CDN теж кешує, і якщо лендинг закешовано на краю мережі, фільтр на вашому сервері не побачить частини візитів. Друга: правила CDN діють одразу для всього сайту й не знають, який клік прийшов із якої рекламної кампанії. Тому рекламний фільтр ставлять додатково, на конкретні посадкові сторінки.
Інтернет-магазин і сайт послуг без платної реклами
Якщо трафік переважно органічний, рекламний антибот вам майже не потрібен. Досить захисту від DDoS, капчі на формах і лімітів на вхід в особистий кабінет. А от пошукових роботів блокувати не можна — це прямий шлях до випадіння з видачі.
Антибот для лендингу під рекламу
Коли ви платите за кожен перехід, в антибота з’являються три додаткові завдання.
- Зберегти бюджет і статистику. Боти клікають на оголошення, інколи масово — це скліковування та клік-фрод. Якщо їх не відсікати, звіти брешуть, і оптимізація йде за шумом.
- Сховати зв’язку від збирачів. Спай-сервіси й парсери обходять рекламні посилання, щоб скопіювати креативи та лендинги.
- Не втрачати живих. Вбудовані браузери соцмереж, мобільний інтернет, спільні адреси операторів — усе це виглядає «підозріло» для грубого фільтра.
Звідси вимоги до рекламного антибота, яких немає в захисту від DDoS:
- Рішення щодо кожного візиту, а не щодо потоку запитів.
- Без капчі й зайвих екранів для людини.
- Причина рішення в журналі щодо кожного кліку.
- Можливість послабити окрему перевірку, якщо вона зачіпає людей, а не вимикати все.
- Окремі налаштування для різних джерел: трафік соцмережі, пошуку й push-мережі поводиться по-різному.
Покрокова схема налаштування такого фільтра — у статті як відфільтрувати ботів у рекламному трафіку.
Як це влаштовано в ArtisanClo
ArtisanClo — фільтр рекламного трафіку: на кожен візит за рекламним посиланням він за частки секунди вирішує, пустити відвідувача на основну сторінку чи показати нейтральну безпечну сторінку (White Page). Сайт при цьому лишається у вас.
- Підключення — два способи. JS-тег першим рядком у head сторінки або PHP-файл на вашому сервері; для WordPress є плагін, який ставить той самий PHP-спосіб. Як вибрати — у статті як підключити фільтр до сайту.
- Шари перевірки. Чорні списки IP, VPN і проксі, мережі дата-центрів, роботи-браузери, обов’язкове виконання JavaScript, перевірка живої взаємодії — кожен шар вмикається окремо, а суворість задається рівнями «М’яко», «Баланс» і «Суворо».
- Оцінка довіри. Явна автоматизація відсікається одразу, решта ознак складається в штрафи, і візит іде на White Page, лише якщо сума перевищила поріг.
- Спільний список ботів. Якщо сервіс перевірки оголошень або програму замість браузера впевнено розпізнали в будь-якого клієнта, їхній наступний візит у ваш потік одразу отримує White Page. Живих відвідувачів із сумнівною мережею туди не заносять.
- Причина в кожного кліку. У журналі кліків видно рішення й одну з десятків причин — «VPN або проксі», «Програма, а не браузер», «Перевищено ліміт кліків з IP». Якщо сумніваєтеся, чи не ріже фільтр людей, тіньовий режим (на PHP-файлі) покаже, кого він відсік би, нікого не відсікаючи.
Повний перелік можливостей — на сторінці можливостей, тарифи — на сторінці тарифів; є безкоштовний пробний період.
Як вибрати антибот: короткий чек-лист
- Визначте, від чого захищаєтеся: навантаження, форми, парсинг чи платні кліки.
- Для реклами перевірте, чи є журнал із причиною щодо кожного візиту.
- З’ясуйте, як захист підключається до вашого сайту і чи не ламається він від кешу.
- Переконайтеся, що пошукові роботи на основному сайті не блокуються.
- Подивіться, чи можна налаштовувати суворість під джерело трафіку.
- Запустіть на частині трафіку й порівняйте конверсію до і після.
Підсумок
Антибот — це не одна кнопка, а клас інструментів. Захист від DDoS береже сервер, капча — форми, ліміти частоти — каталог від парсерів. Якщо ви купуєте рекламу, потрібен ще й розумний фільтр трафіку, який оцінює кожен оплачений клік, пояснює рішення й не заважає живим людям. Почніть із запитання «що саме болить» — і вибір стане очевидним.



