Buổi sáng, CRM có hai mươi lead mới, và một nửa trong đó là «aaaa», «test», số điện thoại toàn số 7 và email tên miền dùng một lần. Cảnh quen thuộc: bot gửi lead ảo trên website. Đôi khi đó là spam vô hại, đôi khi là trò thổi số ăn mất hoa hồng và làm hỏng số liệu chiến dịch.
Nói ngắn gọn: lead spam và lead giả xuất hiện khi form nhận mọi dữ liệu mà không kiểm tra, và trang thì cho bất kỳ ai vào. Bảo vệ được xây theo nhiều lớp — không cho bot vào trang, kiểm tra lần gửi trên server, giới hạn tần suất, loại lead trùng và không chuyển rác tiếp sang mạng affiliate và tài khoản quảng cáo.
Vì sao bot gửi lead ảo trên website: lead giả từ đâu ra
Nguyên nhân của lead spam rất khác nhau, và chúng quyết định lớp bảo vệ nào sẽ hiệu quả.
Bot spam quét mọi form
Loại phổ biến nhất. Script tìm thẻ <form> trên trang, điền tất cả các trường và gửi đi. Nó không quan tâm đó là landing hay blog: nó quảng cáo gì đó trong ô «bình luận» hoặc chỉ thử xem form có nhận link không. Những bot này thô sơ và bị chặn bằng biện pháp đơn giản.
Thổi số trong traffic quảng cáo
Ở đây lead là mục tiêu chứ không phải tác dụng phụ. Động cơ có thể đến từ nguồn traffic thiếu trung thực (muốn cho thấy «chuyển đổi» để không bị tắt), từ publisher trên nền tảng trả theo hành động, từ đối thủ muốn làm rối việc tối ưu của bạn. Những bot này chạy được JavaScript, điền tên và số điện thoại trông như thật và đi qua proxy. Chi tiết về động cơ và dấu hiệu trong bài về click fraud và click tặc.
Kiểm tra dữ liệu bị đánh cắp
Bot chạy một cơ sở dữ liệu liên hệ qua các form để biết số nào còn «sống». Với bạn, nó trông như tên và số điện thoại thật của những người chưa bao giờ để lại gì cho bạn và sẽ rất ngạc nhiên khi nhận cuộc gọi.
Người thật nhưng «có thưởng»
Không phải thứ gì trông giống giả cũng là bot. Traffic có thưởng (người được trả tiền để làm hành động) và cú bấm nhầm trong ứng dụng tạo ra lead từ người thật nhưng không có nhu cầu thật. Bảo vệ kỹ thuật không chặn được họ; ở đây chỉ đánh giá nguồn và tỷ lệ approve mới giúp được. Chi tiết trong bài về chất lượng traffic.
Dấu hiệu lead do bot gửi
| Dấu hiệu | Thấy gì | Độ tin cậy |
|---|---|---|
| Rác trong các trường | Chữ ngẫu nhiên, «test», link trong ô tên | Cao với bot đơn giản |
| Thông tin liên hệ phi thực tế | Số điện thoại sai định dạng hoặc sai quốc gia, email dùng một lần | Trung bình |
| Tốc độ | Form được gửi một giây sau khi mở trang | Cao |
| Mạng | Địa chỉ hosting, cloud, proxy | Trung bình: người thật cũng dùng proxy |
| Lặp lại | Nhiều lead từ một thiết bị hoặc địa chỉ với dữ liệu khác nhau | Cao |
| Thời gian | Hàng loạt lead lúc nửa đêm theo GEO, khoảng cách đều nhau | Trung bình |
| Approve | Mạng từ chối hàng loạt hoặc đánh dấu lead là fraud | Cao, nhưng có độ trễ |
Không dấu hiệu nào tự nó chứng minh là bot. Kết luận đáng tin đến từ hai, ba dấu hiệu trùng nhau. Rộng hơn về dấu hiệu tự động hóa — trong bài bot traffic: các dấu hiệu.
Bảo vệ form khỏi spam: các lớp
Bảo vệ form khỏi bot tốt không dựa vào một chiêu duy nhất. Mỗi lớp bắt một phần rác, và cộng lại chúng gần như không làm phiền người thật.
Lớp 1. Không cho bot vào trang
Lead tốt nhất từ bot là lead nó không gửi được vì chẳng thấy form. Nếu landing nhận traffic quảng cáo, bộ lọc ở cửa vào sẽ chặn lượt truy cập từ data center, chương trình thay vì trình duyệt, trình duyệt headless và địa chỉ bot đã biết trước khi trang hiển thị. Cơ chế lọc như vậy được kể trong bài cách lọc bot, còn kỹ thuật nhận diện trình duyệt tự động — trong bài về headless và fingerprint.
Nhưng lớp này có một giới hạn thật: bot biết địa chỉ xử lý form có thể gửi dữ liệu thẳng tới đó, bỏ qua trang. Vì vậy lớp thứ hai là bắt buộc.
Lớp 2. Kiểm tra trên server
Mọi thứ chỉ kiểm tra trong trình duyệt, bot đều vượt qua được. Bộ xử lý form phải tự kiểm tra:
- Định dạng trường. Số điện thoại — đúng số chữ số và mã quốc gia, email — tên miền hợp lệ, tên — không có link và ký tự đặc biệt.
- Honeypot. Trường ẩn mà người không thấy. Nếu nó được điền — lặng lẽ bỏ lead, không báo lỗi.
- Thời gian điền. Server cấp dấu thời gian khi hiển thị form; gửi nhanh hơn vài giây là đáng ngờ.
- Token của form. Token dùng một lần được cấp cùng trang. Gửi mà không có token hoặc với token lạ nghĩa là form không được điền trên trang của bạn.
- Nguồn lượt truy cập. Nếu lead không có mã click đi kèm khách từ quảng cáo, thì đó hoặc là truy cập trực tiếp, hoặc là gửi vòng qua trang.
// Kiểm tra tối thiểu trong bộ xử lý form
if (!empty($_POST['website'])) { // honeypot: trường ẩn với người dùng
http_response_code(200); exit; // giả vờ như mọi thứ ổn
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
http_response_code(200); exit; // điền nhanh hơn người thật
}
Đây là minh họa chứ không phải giải pháp hoàn chỉnh: trong bộ xử lý thật, dấu thời gian cần được ký để bot không giả mạo được.
Lớp 3. Giới hạn
Giới hạn số lần gửi từ một địa chỉ và một thiết bị mỗi giờ và mỗi ngày. Người thật hiếm khi để lại quá một, hai lead; bot kiểm tra dữ liệu thì hàng chục. Giới hạn tần suất đặc biệt hiệu quả với trò thổi số, khi một máy cố giả làm nhiều người.
Lớp 4. Captcha — có điều kiện
Captcha có vẻ là giải pháp hiển nhiên, nhưng nó có hai cái giá. Thứ nhất là tỷ lệ chuyển đổi: mỗi bước thừa trong form làm mất một phần người thật, nhất là trên di động. Thứ hai là cảm giác an toàn giả: dịch vụ giải tay giải captcha với giá chưa tới một xu. Thỏa hiệp hợp lý là kiểm tra vô hình chỉ đưa ra thử thách khi lần gửi đáng ngờ, và captcha là lớp cuối chứ không phải lớp đầu. Các loại bảo vệ anti-bot khác nhau ra sao — xem bài anti-bot cho website.
Mẹo. Đừng cho bot biết nó đã bị bắt. Trả lời «cảm ơn, đã nhận thông tin» cho lần gửi bị loại khiến tác giả script không hiểu bước kiểm tra nào đã chặn và không điều chỉnh theo được.
Lead trùng lặp: một vấn đề riêng
Lead trùng là lead lặp lại của cùng một khách. Nó có thể trung thực (người dùng chờ không thấy gọi nên gửi lần nữa) hoặc không trung thực (thổi số, khi một thiết bị điền dữ liệu khác nhau). Trong cả hai trường hợp, không được tính lead trùng là chuyển đổi mới:
- bạn thổi phồng CR và quyết định scale dựa trên số liệu sai;
- mạng sẽ không trả tiền cho lead trùng, và tỷ lệ approve tụt;
- tài khoản quảng cáo nhận chuyển đổi thừa và bắt đầu tìm «những người tương tự».
Thông thường lead trùng được xác định theo cặp «khách + cửa sổ thời gian»: nếu cùng một người (theo địa chỉ, hoặc theo địa chỉ và trình duyệt) gửi lại lead trong thời hạn đã đặt, lead thứ hai bị đánh dấu trùng và không thay thế lead đầu tiên. Lead trùng ảnh hưởng tới trạng thái và hoa hồng ra sao — xem bài các trạng thái chuyển đổi.
Vì sao không được gửi lead ảo về tài khoản quảng cáo
Các nền tảng quảng cáo hiện đại tối ưu hiển thị theo chuyển đổi bạn gửi cho họ — qua pixel, Conversions API hoặc postback. Nếu dữ liệu đó có rác, thuật toán học cách tìm khách giống bot. Một tuần sau, tỷ lệ lead ảo tăng, còn bạn thấy «lead rẻ» và tăng ngân sách.
Vì vậy quy tắc rất đơn giản: chỉ gửi về tài khoản những trạng thái bạn chắc chắn — lead đã xác nhận hoặc đơn hàng, còn lead trùng và lead bị từ chối giữ lại ở chỗ bạn. Cách thiết lập việc gửi này được trình bày trong bài về gửi chuyển đổi về tài khoản quảng cáo.
ArtisanClo nhìn thấy và chặn điều này như thế nào
ArtisanClo làm việc ở cửa vào: với mỗi lượt truy cập qua link quảng cáo, nó quyết định có cho vào trang có form hay không. Bộ xử lý form vẫn nằm trên website của bạn, nên các bước kiểm tra phía server ở lớp thứ hai vẫn cần thiết. Dịch vụ làm những việc sau:
Chặn bot trước khi tới form. Chương trình thay vì trình duyệt, trình duyệt robot rõ ràng, dịch vụ kiểm tra quảng cáo và địa chỉ đã bị bắt chắc chắn là bot sẽ nhận White Page ngay thay cho trang có form. Data center, VPN, proxy, không có JavaScript và các dấu hiệu khác được cộng thành điểm tin cậy: gom quá nhiều điều đáng ngờ — khách sẽ không thấy form. Từ gói Professional có giới hạn click từ một địa chỉ mỗi ngày, còn kiểm tra tương tác thật xem chuột và ngón tay di chuyển ra sao. Mỗi quyết định đều có lý do trong nhật ký click.
Gắn lead với click. Trong mục «Nhận chuyển đổi», cho website của bạn có mã dành cho bộ xử lý form, script cho trang «Cảm ơn» hoặc pixel. Lead đến cùng mã click, nên thấy được nó đến từ lượt truy cập, nguồn và creative nào. Trong nhật ký nhận còn thấy các kết quả như «không tìm thấy click» hoặc «không có click_id» — lead không có click thật lộ ra ngay.
Xử lý lead trùng. Trong cài đặt luồng có khối «Khách truy cập duy nhất»: cửa sổ từ một giờ đến 30 ngày và nhận diện theo IP hoặc theo IP và trình duyệt. Ở các chế độ có tracker, lead lặp lại của cùng khách từ một click khác trong cửa sổ được ghi là «Rác» kèm đánh dấu trùng và không thay thế lead đầu tiên.
Chuyển đổi trạng thái của mạng. Nếu mạng affiliate gửi trạng thái fraud, lead trở thành «Rác»; trạng thái lạ cũng được ghi là «Rác» với doanh thu bằng không. Thông báo lặp lại với cùng mã giao dịch sẽ cập nhật bản ghi — đó là cách mạng xác nhận hoặc thu hồi lead.
Cho thấy rác ở đâu. Nhật ký click có bộ lọc theo việc có lead hay không, còn thẻ click hiển thị mạng, các bước kiểm tra và chuyển đổi. Trong «Chuyển đổi» có thể lọc trạng thái «Rác». Từ gói Professional, bảo vệ thông minh học từ lịch sử tài khoản — ai bạn đã được trả tiền, ai hóa ra là bot — và chuyển những lượt truy cập tương tự sang White Page.
Postback về nguồn chỉ được gửi một lần cho mỗi chuyển đổi và trạng thái, và trong đó có thể chọn những trạng thái nào sẽ báo cho nền tảng. Từ gói Professional, chuyển đổi được gửi trực tiếp tới Meta, TikTok và Google Ads bằng khóa của bạn. Chi tiết trên trang tính năng, còn tính năng theo từng gói — trong mục bảng giá.
Tóm lại
Khi bot gửi lead ảo trên website, một biện pháp đơn lẻ không cứu được. Đừng cho bot vào trang, kiểm tra mỗi lần gửi trên server (định dạng, honeypot, thời gian, token), giới hạn tần suất, giữ captcha làm lớp cuối. Đánh dấu lead trùng và không tính chúng là chuyển đổi mới, còn về tài khoản quảng cáo chỉ gửi những gì bạn chắc chắn. Khi đó lead giả sẽ thôi bóp méo số liệu, còn nền tảng thôi học trên rác.



