Антибот для сайту: що це таке і як працює захист від ботів

Антибот — це фільтр, який на вході відрізняє людину від програми. Розбираємо, які бувають антиботи для сайту, від чого захищає кожен і чому рекламному лендингу потрібен не той самий антибот, що інтернет-магазину.

Боти і фрод8 хв читання
Антибот для сайту: що це таке і як працює захист від ботів
Зміст
  1. Антибот — що це таке простими словами
  2. Види антибот-захисту: від чого захищає кожен
  3. Як працює антибот: шари перевірки
  4. Захист від ботів на сайті: типові випадки
  5. Антибот для лендингу під рекламу
  6. Як це влаштовано в ArtisanClo
  7. Як вибрати антибот: короткий чек-лист
  8. Підсумок

Саме слово «антибот» оманливо просте: здається, що це одна галочка в налаштуваннях хостингу. Насправді за ним ховаються дуже різні інструменти — від захисту від атак на відмову до фільтра, який на кожен рекламний клік вирішує, людина перед ним чи програма. Помилка у виборі коштує грошей: сайт або лишається беззахисним саме там, де болить, або втрачає живих покупців.

Нижче — що таке антибот, які завдання він закриває і як вибрати захист від ботів на сайті під вашу ситуацію.

Антибот — що це таке простими словами

Антибот — система, яка на вході на сайт відрізняє живого відвідувача від автоматичної програми й вирішує, що робити з цим візитом: пропустити, сповільнити, показати перевірку, віддати іншу сторінку чи відмовити.

Важливо розуміти, що «бот» — не лайливе слово. Пошукові роботи, моніторинг доступності, прев’ю посилань у месенджерах — теж боти, і багато з них сайту потрібні. Завдання антибота — не «знищити всіх роботів», а пустити потрібних, відсікти шкідливих і не зачепити людей.

Шкідливі боти поділяються на кілька великих груп:

  • Навантажувальні — засипають сервер запитами, щоб він перестав відповідати.
  • Парсери та скрейпери — збирають ціни, тексти, каталоги, контакти.
  • Зломщики — перебирають паролі, шукають уразливі форми й адмінки.
  • Спамери — заповнюють форми заявок, коментарі, реєстрації (що робити, якщо боти залишають заявки на сайті, — в окремій статті).
  • Рекламні боти — клікають на платну рекламу, імітують відвідування, перевіряють оголошення, збирають чужі зв’язки.

Кожній групі потрібен свій захист, і саме тому «антибот для сайту» для різних людей означає різне. Як виглядає бот-трафік у цифрах, докладно розібрано в статті ознаки бот-трафіку.

Види антибот-захисту: від чого захищає кожен

Завдання Чим закривають Від чого не рятує
Атаки на відмову (DDoS) CDN, захист на рівні мережі та хостингу Від дорогих поодиноких рекламних кліків
Перебір паролів, спам у формах Капча, ліміти спроб, приховані поля Від парсерів, які нічого не надсилають
Парсинг і скрейпінг Ліміти частоти, перевірки браузера, блокування мереж хостингів Від ботів, що прийшли за рекламним посиланням
Рекламні боти та скліковування Фільтр трафіку на посадковій сторінці з оцінкою кожного візиту Від атак на відмову

Як бачите, універсального антибота не буває. Захист від DDoS працює з потоком запитів і мислить обсягами: «із цієї підмережі прийшло забагато — пригальмуємо». Фільтр рекламного трафіку мислить одним візитом: «цей конкретний клік коштував грошей — хто його зробив?». Це різна математика й різні помилки.

Антибот для рекламного трафіку і захист сайту від DDoS — у чому різниця

Захист від атак на відмову відповідає на запитання «чи витримає сервер». Його успіх — сайт доступний. Якщо він пропустить сотню ботів, нічого страшного: навантаження в нормі.

Антибот для рекламного трафіку відповідає на запитання «на кого пішли гроші і хто побачив сторінку». Його успіх — жива людина дійшла до пропозиції, а бот, сканер чи спай-сервіс — ні. Сотня пропущених ботів тут — це сотня оплачених порожніх кліків і зіпсована статистика, за якою ви вимикатимете робочі кампанії.

Є й зворотна різниця. Захист від DDoS може дозволити собі на хвилину показати всім перевірку «Зачекайте, перевіряємо браузер» — люди почекають. На рекламному лендингу кожна секунда очікування й кожен зайвий екран знижують конверсію, а за клік ви вже заплатили.

Антибот і захист від парсингу

Парсери зазвичай приходять напряму, без реклами, із мереж хостингів і хмар, багато разів поспіль. Проти них добре працюють ліміти частоти й блокування дата-центрів. Рекламний фільтр розв’язує схоже завдання, але на вході за платним посиланням: там парсер маскується під звичайного відвідувача з реклами, і самої частоти вже замало — потрібні перевірки мережі, браузера й поведінки.

Як працює антибот: шари перевірки

Зрілий антибот не покладається на одну ознаку. Він поєднує кілька шарів, і кожен відсікає свій клас автоматики.

  1. Мережа. Звідки прийшов візит: домашній чи мобільний провайдер, мережа хостингу, VPN або проксі, адреса з чорного списку. Докладно про це — у статті VPN, проксі та IP дата-центрів.
  2. Запит. Як виглядають заголовки, чи є мова браузера, чи збігається заявлений браузер із тим, як він поводиться, чи є мітка рекламного кліку.
  3. Браузер. Чи виконується JavaScript, чи є сліди автоматизації, характерні для headless-браузерів, чи узгоджуються екран, часовий пояс і мова. Про це — у матеріалі про headless-браузери та відбиток браузера.
  4. Поведінка. Як рухаються миша й палець, скільки відвідувач пробув на сторінці, чи не повторює він той самий шлях.

Частина ознак однозначна й відсікає одразу: програма замість браузера, відомий робот-модератор. Решта складається в оцінку довіри: VPN сам собою не робить людину ботом, але VPN плюс мережа хостингу плюс відсутність JavaScript — це вже вагомо.

Порада. Питайте в будь-якого антибота, чи видно, чому конкретний візит відсіяно. Захист без пояснень перетворюється на чорну скриньку: ви не відрізните корисну роботу від зрізання живих покупців.

Захист від ботів на сайті: типові випадки

Антибот ставлять на дуже різні сайти, і в кожного типу свої підводні камені. Нижче — загальні міркування без прив’язки до налаштувань конкретних платформ: їхні інтерфейси змінюються, тож деталі звіряйте в їхній власній довідці.

Сайт на конструкторі (наприклад, Тільда)

У конструкторах немає доступу до сервера, тому захист ставлять або засобами самої платформи, або скриптом у шапці сторінки. Скриптовий антибот має завантажуватися першим, до показу вмісту, інакше сторінка встигне відкритися всім. У багатьох конструкторах вставлення власного коду в розділ head доступне лише на платних тарифах самого конструктора — перевірте це до запуску реклами.

Сайт на CMS із PHP (WordPress та інші)

На сайтах із доступом до сервера вибір ширший: перевірку можна виконати ще до того, як сервер почне віддавати сторінку, а не в браузері. Це надійніше — відвідувач без JavaScript не побачить сторінки навіть на мить. Головний ворог тут — кешування: плагін кешу чи кеш хостингу віддає збережену копію сторінки, і антибот просто не встигає запитати рішення. Посадкові сторінки реклами треба виключати з кешу сторінок. Для WordPress подробиці — у статті клоака для WordPress.

Сайт за Cloudflare або іншим CDN

CDN закриває навантажувальні атаки й грубих сканерів — це добра перша лінія. Але варто пам’ятати про дві речі. Перша: CDN теж кешує, і якщо лендинг закешовано на краю мережі, фільтр на вашому сервері не побачить частини візитів. Друга: правила CDN діють одразу для всього сайту й не знають, який клік прийшов із якої рекламної кампанії. Тому рекламний фільтр ставлять додатково, на конкретні посадкові сторінки.

Інтернет-магазин і сайт послуг без платної реклами

Якщо трафік переважно органічний, рекламний антибот вам майже не потрібен. Досить захисту від DDoS, капчі на формах і лімітів на вхід в особистий кабінет. А от пошукових роботів блокувати не можна — це прямий шлях до випадіння з видачі.

Антибот для лендингу під рекламу

Коли ви платите за кожен перехід, в антибота з’являються три додаткові завдання.

  • Зберегти бюджет і статистику. Боти клікають на оголошення, інколи масово — це скліковування та клік-фрод. Якщо їх не відсікати, звіти брешуть, і оптимізація йде за шумом.
  • Сховати зв’язку від збирачів. Спай-сервіси й парсери обходять рекламні посилання, щоб скопіювати креативи та лендинги.
  • Не втрачати живих. Вбудовані браузери соцмереж, мобільний інтернет, спільні адреси операторів — усе це виглядає «підозріло» для грубого фільтра.

Звідси вимоги до рекламного антибота, яких немає в захисту від DDoS:

  1. Рішення щодо кожного візиту, а не щодо потоку запитів.
  2. Без капчі й зайвих екранів для людини.
  3. Причина рішення в журналі щодо кожного кліку.
  4. Можливість послабити окрему перевірку, якщо вона зачіпає людей, а не вимикати все.
  5. Окремі налаштування для різних джерел: трафік соцмережі, пошуку й push-мережі поводиться по-різному.

Покрокова схема налаштування такого фільтра — у статті як відфільтрувати ботів у рекламному трафіку.

Як це влаштовано в ArtisanClo

ArtisanClo — фільтр рекламного трафіку: на кожен візит за рекламним посиланням він за частки секунди вирішує, пустити відвідувача на основну сторінку чи показати нейтральну безпечну сторінку (White Page). Сайт при цьому лишається у вас.

  • Підключення — два способи. JS-тег першим рядком у head сторінки або PHP-файл на вашому сервері; для WordPress є плагін, який ставить той самий PHP-спосіб. Як вибрати — у статті як підключити фільтр до сайту.
  • Шари перевірки. Чорні списки IP, VPN і проксі, мережі дата-центрів, роботи-браузери, обов’язкове виконання JavaScript, перевірка живої взаємодії — кожен шар вмикається окремо, а суворість задається рівнями «М’яко», «Баланс» і «Суворо».
  • Оцінка довіри. Явна автоматизація відсікається одразу, решта ознак складається в штрафи, і візит іде на White Page, лише якщо сума перевищила поріг.
  • Спільний список ботів. Якщо сервіс перевірки оголошень або програму замість браузера впевнено розпізнали в будь-якого клієнта, їхній наступний візит у ваш потік одразу отримує White Page. Живих відвідувачів із сумнівною мережею туди не заносять.
  • Причина в кожного кліку. У журналі кліків видно рішення й одну з десятків причин — «VPN або проксі», «Програма, а не браузер», «Перевищено ліміт кліків з IP». Якщо сумніваєтеся, чи не ріже фільтр людей, тіньовий режим (на PHP-файлі) покаже, кого він відсік би, нікого не відсікаючи.

Повний перелік можливостей — на сторінці можливостей, тарифи — на сторінці тарифів; є безкоштовний пробний період.

Як вибрати антибот: короткий чек-лист

  • Визначте, від чого захищаєтеся: навантаження, форми, парсинг чи платні кліки.
  • Для реклами перевірте, чи є журнал із причиною щодо кожного візиту.
  • З’ясуйте, як захист підключається до вашого сайту і чи не ламається він від кешу.
  • Переконайтеся, що пошукові роботи на основному сайті не блокуються.
  • Подивіться, чи можна налаштовувати суворість під джерело трафіку.
  • Запустіть на частині трафіку й порівняйте конверсію до і після.

Підсумок

Антибот — це не одна кнопка, а клас інструментів. Захист від DDoS береже сервер, капча — форми, ліміти частоти — каталог від парсерів. Якщо ви купуєте рекламу, потрібен ще й розумний фільтр трафіку, який оцінює кожен оплачений клік, пояснює рішення й не заважає живим людям. Почніть із запитання «що саме болить» — і вибір стане очевидним.

Часті запитання

01

Антибот — це те саме, що капча?

Ні. Капча — один зі способів перевірки, коли відвідувача просять щось зробити. Антибот ширший: він дивиться на мережу, заголовки запиту, браузер і поведінку й найчастіше ухвалює рішення непомітно для людини. Капча може бути останнім щаблем антибота, але для рекламного лендингу вона зазвичай надто дорого обходиться в конверсії.

02

Чи потрібен антибот, якщо сайт стоїть за CDN із захистом?

Залежить від завдання. CDN добре тримає хвилі запитів, атаки на відмову й грубих сканерів, але він не знає, що клік прийшов із реклами й коштував грошей. Якщо ви платите за трафік, вам потрібен фільтр, який вирішує долю кожного рекламного візиту й показує причину, а не лише відбиває навантаження.

03

Чи може антибот заблокувати живих відвідувачів?

Може, і це головний ризик будь-якого захисту від ботів. Найчастіше страждають люди під VPN, корпоративні мережі, старі телефони й вбудовані браузери застосунків. Тому важливо, щоб кожна відмова мала причину, а суворість можна було послабити точково, а не вимикати захист повністю.

04

Чи впливає антибот на SEO та індексацію сайту?

Захист, який блокує пошукових роботів на всьому сайті, шкодить індексації. Рекламний фільтр зазвичай ставлять лише на посадкові сторінки кампаній, які й так не просуваються в пошуку, а основний сайт залишають відкритим для пошуковиків.

05

Скільки трафіку має відсікати антибот?

Єдиної норми немає: усе залежить від джерела. У закупного трафіку з переданою міткою кліку на сторінку може проходити більшість візитів, у дешевих push- і pop-мережах ботів буває дуже багато. Тривожна ознака — коли до сторінки майже ніхто не доходить: отже, правила ріжуть і людей.

Читайте також

9 хв читання

Як відфільтрувати ботів у рекламному трафіку й не втратити живих людей

Фільтрація ботів — це не одна галочка «антибот», а ланцюжок перевірок від IP-адреси до поведінки в браузері. Розбираємо, як його вибудувати, щоб бюджет ішов на людей.

8 хв читання

Боти залишають заявки на сайті: звідки фейкові ліди і як їх зупинити

Якщо боти залишають заявки на сайті, страждають одразу три речі: менеджери дзвонять у порожнечу, статистика бреше, а рекламний майданчик навчається на сміттєвих конверсіях. Розбираємо, звідки беруться спам-заявки і як захистити форму в кілька шарів.

9 хв читання

Розумний фільтр трафіку: як влаштована система виявлення ботів

Розумний фільтр трафіку не просто звіряє візит зі списком правил, а зважує десятки ознак, навчається на історії й підлаштовується під ваш трафік. Розбираємо, що за цим стоїть, де він помиляється і як контролювати його рішення.

Перевірте свій трафік на ділі

Підключіть ArtisanClo до свого сайту — і побачите, хто насправді приходить із реклами та чому кожен клік отримав саме таке рішення.