Anti-bot cho website: là gì và cơ chế chặn bot hoạt động thế nào

Anti-bot là bộ lọc phân biệt người thật với chương trình ngay ở cửa vào. Bài viết phân tích các loại anti-bot cho website, mỗi loại bảo vệ khỏi điều gì và vì sao landing page chạy quảng cáo cần một anti-bot khác với cửa hàng online.

Bot và fraud12 phút đọc
Anti-bot cho website: là gì và cơ chế chặn bot hoạt động thế nào
Mục lục
  1. Anti-bot là gì, nói đơn giản
  2. Các loại anti-bot: mỗi loại chặn được gì
  3. Anti-bot hoạt động thế nào: các lớp kiểm tra
  4. Chặn bot cho website: các trường hợp điển hình
  5. Anti-bot cho landing page chạy quảng cáo
  6. Cách ArtisanClo xử lý việc này
  7. Cách chọn anti-bot: checklist ngắn
  8. Tóm lại

Bản thân từ «anti-bot» nghe đơn giản đến đánh lừa: tưởng như chỉ là một ô tích trong cài đặt hosting. Thực tế đằng sau nó là những công cụ rất khác nhau — từ chống tấn công từ chối dịch vụ đến bộ lọc quyết định với từng click quảng cáo rằng đó là người hay chương trình. Chọn sai sẽ tốn tiền: hoặc website vẫn không được bảo vệ đúng chỗ đau, hoặc mất đi người mua thật.

Dưới đây là anti-bot là gì, nó giải quyết những bài toán nào và cách chọn giải pháp chặn bot cho website phù hợp với tình huống của bạn.

Anti-bot là gì, nói đơn giản

Anti-bot là hệ thống phân biệt khách truy cập thật với chương trình tự động ngay khi vào website và quyết định xử lý lượt truy cập đó ra sao: cho qua, làm chậm, hiện bước kiểm tra, trả về trang khác hoặc từ chối.

Cần hiểu rằng «bot» không phải từ chửi. Robot tìm kiếm, công cụ giám sát uptime, bản xem trước liên kết trong ứng dụng nhắn tin cũng là bot, và nhiều loại website cần đến. Nhiệm vụ của anti-bot không phải «diệt sạch robot», mà là cho bot có ích vào, chặn bot có hại và không đụng tới con người.

Bot có hại chia thành vài nhóm lớn:

  • Bot gây tải — dội request vào server để nó ngừng phản hồi.
  • Bot cào dữ liệu (scraper) — thu thập giá, nội dung, danh mục sản phẩm, thông tin liên hệ.
  • Bot tấn công — dò mật khẩu, tìm form và trang quản trị có lỗ hổng.
  • Bot spam — điền form đăng ký, bình luận, form lead (phải làm gì khi bot gửi lead ảo trên website — có bài riêng).
  • Bot quảng cáo — click vào quảng cáo trả phí, giả lập lượt truy cập, kiểm tra quảng cáo, thu thập phễu của người khác.

Mỗi nhóm cần cách bảo vệ riêng, và đó chính là lý do «anti-bot cho website» với mỗi người lại mang nghĩa khác nhau. Bot traffic trông như thế nào qua số liệu được phân tích chi tiết trong bài dấu hiệu bot traffic.

Các loại anti-bot: mỗi loại chặn được gì

Bài toán Giải bằng gì Không cứu được khỏi
Tấn công từ chối dịch vụ (DDoS) CDN, bảo vệ ở tầng mạng và hosting Các click quảng cáo đắt giá đơn lẻ
Dò mật khẩu, spam form Captcha, giới hạn số lần thử, trường ẩn Scraper không gửi gì cả
Cào dữ liệu Giới hạn tần suất, kiểm tra trình duyệt, chặn mạng hosting Bot đến qua link quảng cáo
Bot quảng cáo và click tặc Bộ lọc traffic trên landing page, chấm điểm từng lượt truy cập Tấn công từ chối dịch vụ

Có thể thấy không tồn tại anti-bot vạn năng. Chống DDoS làm việc với dòng request và tư duy theo khối lượng: «từ subnet này đến quá nhiều — làm chậm lại». Bộ lọc quảng cáo tư duy theo từng lượt: «click cụ thể này đã tốn tiền — ai đã bấm nó?». Đó là hai phép toán khác nhau và hai kiểu sai khác nhau.

Anti-bot cho traffic quảng cáo và chống DDoS khác nhau thế nào

Chống tấn công từ chối dịch vụ trả lời câu hỏi «server có trụ được không». Thành công của nó là website vẫn truy cập được. Nếu nó để lọt một trăm bot, không sao cả: tải vẫn bình thường.

Anti-bot cho traffic quảng cáo trả lời câu hỏi «tiền đã đi đâu và ai đã thấy trang». Thành công của nó là người thật tới được offer, còn bot, scanner hay công cụ spy thì không. Ở đây một trăm bot lọt qua là một trăm click rỗng đã trả tiền và số liệu bị bóp méo, theo đó bạn sẽ tắt nhầm những chiến dịch đang chạy tốt.

Còn một khác biệt theo chiều ngược lại. Chống DDoS có thể cho phép hiện cho mọi người màn hình «Vui lòng chờ, đang kiểm tra trình duyệt» trong một phút — người ta sẽ chờ. Trên landing quảng cáo, mỗi giây chờ và mỗi màn hình thừa đều làm giảm chuyển đổi, trong khi click thì bạn đã trả tiền rồi.

Anti-bot và chống cào dữ liệu

Scraper thường vào thẳng, không qua quảng cáo, từ mạng hosting và cloud, nhiều lần liên tiếp. Với chúng, giới hạn tần suất và chặn data center hoạt động tốt. Bộ lọc quảng cáo giải bài toán gần giống, nhưng ở cửa vào qua link trả phí: ở đó scraper giả làm khách bình thường đến từ quảng cáo, và chỉ xét tần suất là không đủ — cần kiểm tra mạng, trình duyệt và hành vi.

Anti-bot hoạt động thế nào: các lớp kiểm tra

Anti-bot trưởng thành không dựa vào một dấu hiệu duy nhất. Nó xếp chồng nhiều lớp, mỗi lớp loại một kiểu tự động hóa.

  1. Mạng. Lượt truy cập đến từ đâu: nhà mạng gia đình hay di động, mạng hosting, VPN hay proxy, địa chỉ nằm trong danh sách đen. Chi tiết trong bài VPN, proxy và IP data center.
  2. Request. Header trông thế nào, có ngôn ngữ trình duyệt không, trình duyệt khai báo có khớp với cách nó hành xử không, có mã click quảng cáo không.
  3. Trình duyệt. JavaScript có chạy không, có dấu vết tự động hóa đặc trưng của trình duyệt headless không, màn hình, múi giờ và ngôn ngữ có nhất quán không. Xem thêm bài về trình duyệt headless và fingerprint trình duyệt.
  4. Hành vi. Chuột và ngón tay di chuyển ra sao, khách ở lại trang bao lâu, có lặp đi lặp lại cùng một đường đi không.

Một số dấu hiệu là rõ ràng và bị loại ngay: chương trình thay vì trình duyệt, robot kiểm duyệt đã biết. Các dấu hiệu còn lại được cộng thành điểm tin cậy: bản thân VPN không biến người dùng thành bot, nhưng VPN cộng mạng hosting cộng không có JavaScript thì đã đáng kể.

Mẹo. Với bất kỳ anti-bot nào, hãy hỏi xem có thấy được vì sao một lượt truy cập cụ thể bị loại hay không. Bảo vệ không có giải thích sẽ thành hộp đen: bạn không phân biệt được nó đang làm việc có ích hay đang cắt mất người mua thật.

Chặn bot cho website: các trường hợp điển hình

Anti-bot được đặt trên nhiều loại website khác nhau, và mỗi loại có cạm bẫy riêng. Dưới đây là những lưu ý chung, không gắn với cài đặt của nền tảng cụ thể: giao diện của chúng thay đổi, hãy đối chiếu chi tiết trong tài liệu hướng dẫn của chính nền tảng đó.

Website làm bằng trình tạo trang (website builder)

Trình tạo trang không cho truy cập server, nên bảo vệ được đặt bằng công cụ của chính nền tảng hoặc bằng script trong phần head. Anti-bot dạng script phải tải đầu tiên, trước khi nội dung hiển thị, nếu không trang sẽ kịp mở cho tất cả. Nhiều trình tạo trang chỉ cho chèn mã riêng vào head ở gói trả phí của họ — hãy kiểm tra điều này trước khi chạy quảng cáo.

Website trên CMS chạy PHP (WordPress và các CMS khác)

Với website có quyền truy cập server, lựa chọn rộng hơn: việc kiểm tra có thể thực hiện trước khi server bắt đầu trả trang, chứ không phải trong trình duyệt. Cách này chắc chắn hơn — khách không có JavaScript sẽ không thấy trang dù chỉ trong tích tắc. Kẻ thù chính ở đây là cache: plugin cache hoặc cache của hosting trả về bản sao đã lưu, và anti-bot không kịp hỏi quyết định. Landing page quảng cáo cần được loại khỏi cache trang. Với WordPress, chi tiết có trong bài cloaking cho WordPress.

Website đứng sau Cloudflare hoặc CDN khác

CDN chặn tấn công gây tải và scanner thô — đó là tuyến phòng thủ đầu tiên tốt. Nhưng cần nhớ hai điều. Thứ nhất: CDN cũng cache, và nếu landing được cache ở rìa mạng, bộ lọc trên server của bạn sẽ không thấy một phần lượt truy cập. Thứ hai: quy tắc CDN áp cho toàn site cùng lúc và không biết click nào đến từ chiến dịch quảng cáo nào. Vì vậy bộ lọc quảng cáo được đặt thêm, trên từng landing page cụ thể.

Cửa hàng online và website dịch vụ không chạy quảng cáo trả phí

Nếu traffic chủ yếu là tự nhiên, bạn gần như không cần anti-bot quảng cáo. Chống DDoS, captcha trên form và giới hạn đăng nhập vào tài khoản là đủ. Còn robot tìm kiếm thì tuyệt đối không được chặn — đó là con đường thẳng để rớt khỏi kết quả tìm kiếm.

Anti-bot cho landing page chạy quảng cáo

Khi bạn trả tiền cho từng lượt chuyển, anti-bot có thêm ba nhiệm vụ.

  • Giữ ngân sách và số liệu. Bot click vào quảng cáo, đôi khi hàng loạt — đó là click tặc và click fraud. Nếu không lọc, báo cáo sai, và việc tối ưu chạy theo nhiễu.
  • Giấu phễu khỏi bên thu thập. Công cụ spy và scraper đi theo link quảng cáo để sao chép creative và landing.
  • Không mất người thật. Trình duyệt tích hợp của mạng xã hội, internet di động, IP dùng chung của nhà mạng — với bộ lọc thô, tất cả trông đều «đáng ngờ».

Từ đó có những yêu cầu đối với anti-bot quảng cáo mà chống DDoS không có:

  1. Quyết định cho từng lượt truy cập, chứ không phải cho dòng request.
  2. Không captcha và không màn hình thừa với người thật.
  3. Lý do của quyết định trong nhật ký cho từng click.
  4. Có thể nới lỏng một bước kiểm tra riêng lẻ nếu nó chạm tới người thật, thay vì tắt tất cả.
  5. Cài đặt riêng cho từng nguồn: traffic mạng xã hội, tìm kiếm và mạng push hành xử khác nhau.

Sơ đồ thiết lập bộ lọc như vậy từng bước có trong bài cách lọc bot trong traffic quảng cáo.

Cách ArtisanClo xử lý việc này

ArtisanClo là bộ lọc traffic quảng cáo: với mỗi lượt truy cập qua link quảng cáo, trong tích tắc nó quyết định cho khách vào trang chính hay hiện một trang an toàn trung tính (White Page). Website vẫn nằm ở chỗ bạn.

  • Hai cách kết nối. Thẻ JS đặt dòng đầu tiên trong head của trang hoặc file PHP trên server của bạn; với WordPress có plugin cài đặt cùng cách PHP đó. Cách chọn — trong bài cách kết nối bộ lọc với website.
  • Các lớp kiểm tra. Danh sách đen IP, VPN và proxy, mạng data center, trình duyệt robot, bắt buộc chạy JavaScript, kiểm tra tương tác thật — mỗi thứ bật riêng, còn độ chặt được đặt bằng các mức «Nhẹ», «Cân bằng» và «Nghiêm ngặt».
  • Điểm tin cậy. Tự động hóa rõ ràng bị loại ngay, các dấu hiệu còn lại được cộng thành điểm phạt, và lượt truy cập chỉ chuyển sang White Page nếu tổng vượt ngưỡng.
  • Danh sách bot chung. Nếu dịch vụ kiểm tra quảng cáo hoặc chương trình thay vì trình duyệt được nhận diện chắc chắn ở bất kỳ khách hàng nào, lần truy cập tiếp theo của nó vào luồng của bạn sẽ nhận White Page ngay. Khách thật có mạng đáng ngờ không bị đưa vào danh sách đó.
  • Lý do cho từng click. Trong nhật ký click thấy được quyết định và một trong hàng chục lý do — «VPN hoặc proxy bị chặn», «Chương trình, không phải trình duyệt», «Quá nhiều click từ một IP». Nếu nghi bộ lọc cắt nhầm người, chế độ shadow (với file PHP) sẽ cho thấy nó sẽ loại ai mà không loại ai cả.

Danh sách đầy đủ tính năng có trên trang tính năng, bảng giá — trên trang bảng giá; có thời gian dùng thử miễn phí.

Cách chọn anti-bot: checklist ngắn

  • Xác định bạn đang chống lại gì: tải, form, cào dữ liệu hay click trả phí.
  • Với quảng cáo, kiểm tra có nhật ký ghi lý do cho từng lượt truy cập không.
  • Tìm hiểu bảo vệ kết nối với website của bạn thế nào và có bị cache làm hỏng không.
  • Đảm bảo robot tìm kiếm trên website chính không bị chặn.
  • Xem có thể chỉnh độ chặt theo nguồn traffic không.
  • Chạy trên một phần traffic và so sánh tỷ lệ chuyển đổi trước và sau.

Tóm lại

Anti-bot không phải một nút bấm mà là cả một nhóm công cụ. Chống DDoS bảo vệ server, captcha bảo vệ form, giới hạn tần suất bảo vệ danh mục khỏi scraper. Nếu bạn mua quảng cáo, bạn cần thêm một bộ lọc chấm điểm từng click đã trả tiền, giải thích quyết định và không cản trở người thật. Hãy bắt đầu từ câu hỏi «chính xác là đau ở đâu», và lựa chọn sẽ trở nên rõ ràng.

Câu hỏi thường gặp

01

Anti-bot có giống captcha không?

Không. Captcha chỉ là một cách kiểm tra, trong đó khách được yêu cầu làm một việc gì đó. Anti-bot rộng hơn: nó xem mạng, header của request, trình duyệt và hành vi, và thường ra quyết định mà người dùng không hề nhận ra. Captcha có thể là bậc cuối của anti-bot, nhưng với landing quảng cáo nó thường quá đắt về tỷ lệ chuyển đổi.

02

Website đã đứng sau CDN có bảo vệ thì còn cần anti-bot không?

Tùy mục đích. CDN chịu tốt các đợt request dồn dập, tấn công từ chối dịch vụ và scanner thô, nhưng nó không biết click đến từ quảng cáo và đã tốn tiền. Nếu bạn trả tiền cho traffic, bạn cần bộ lọc quyết định số phận từng lượt truy cập quảng cáo và cho thấy lý do, chứ không chỉ chặn tải.

03

Anti-bot có thể chặn nhầm người thật không?

Có, và đó là rủi ro lớn nhất của mọi giải pháp chặn bot. Người dùng VPN, mạng công ty, điện thoại cũ và trình duyệt tích hợp trong ứng dụng thường bị ảnh hưởng nhất. Vì vậy mỗi lần từ chối cần có lý do, và có thể nới lỏng từng bước kiểm tra cụ thể thay vì tắt hẳn bảo vệ.

04

Anti-bot có ảnh hưởng tới SEO và việc index website không?

Bảo vệ chặn robot tìm kiếm trên toàn site sẽ gây hại cho việc index. Bộ lọc quảng cáo thường chỉ đặt trên landing page của chiến dịch, vốn không được SEO, còn website chính vẫn mở cho công cụ tìm kiếm.

05

Anti-bot nên lọc bỏ bao nhiêu phần trăm traffic?

Không có chuẩn chung, mọi thứ phụ thuộc vào nguồn. Với traffic mua có truyền mã click, phần lớn lượt truy cập có thể đi tới trang; còn ở các mạng push và pop giá rẻ bot có thể rất nhiều. Dấu hiệu đáng lo là khi gần như không ai tới được trang: nghĩa là quy tắc đang cắt cả người thật.

Đọc thêm

Xem lưu lượng thật của bạn

Kết nối ArtisanClo với trang web của bạn, xem ai thực sự đến từ quảng cáo và vì sao mỗi lượt nhấp nhận quyết định đó.