Anti-fraud в боте: как отсекать «шарщиков» и не убить нормальный платный трафик
Если у вас в боте есть платная подписка, антифрод нужен не для красоты: одна дырка в логике быстро превращает оплату в общий доступ. Базовый фильтр строится на связке: уникальный user_id, проверка ownership по серверу и одноразовый токен на вход в премиум-раздел.
На практике ломают не только через пересылку ссылок. Типовые схемы такие:
— один аккаунт оплачивает, а доступ раздают в чатах;
— ссылку на веб-апп прокидывают в браузер без проверки сессии;
— callback/redirect можно повторно вызвать и получить доступ еще раз;
— подписку активируют на одном устройстве, а пользуются с десятка.
Что важно: доступ должен жить не в кнопке, а в состоянии на бэке. Любой вход в платный блок проверяйте по списку условий: есть ли активная подписка, совпадает ли Telegram user_id, не истек ли session token, не была ли сессия уже использована. Если хотя бы один пункт не проходит — ведите в paywall, а не в контент.
На практике хорошо работают мягкие ограничения: лимит устройств, привязка к одной сессии, короткий TTL на ссылку, логирование аномалий и ручная заморозка аккаунта при серии подозрительных входов. Не делайте антифрод слишком жестким: если нормальный пользователь вынужден каждые 5 минут подтверждать доступ, вы сами убиваете LTV.
Итог простой: защищайте не ссылку, а право доступа — тогда шеров станет меньше, а платный трафик не начнет протекать через дыру в механике.
Telegram Bots & Mini Apps Money
@tgbots_money_radar
Anti-fraud в боте: как отсекать «шарщиков» и не убить нормальный платный трафик
Этот пост опубликован в Telegram-канале Telegram Bots & Mini Apps Money. Подписаться можно по ссылке: @tgbots_money_radar.