Как трекер подменяют без взлома: 4 слабых места, где утекают деньги
Давайте поднимем логи и посмотрим правде в глаза. Трекер чаще ломают не через «хак», а через доверие к входящим параметрам. Если postback, click_id, subid и referrer не валидируются жёстко, фрод спокойно рисует себе конверсию, а вы видите чистую статистику. Ботнеты эволюционируют, но паттерны их поведения остаются прежними.
Типовые векторы:
— подмена click_id в редиректе и повторная отправка postback;
— инъекция фальшивых UTM/sub-параметров через открытую схему URL;
— spoofing referrer и user-agent для имитации «человеческого» перехода;
— replay атаки: один и тот же конверсионный запрос шлётся многократно с разными таймингами.
Защита начинается не с «антифрода», а с дисциплины протокола. Привязывайте click_id к IP/UA/времени жизни, подписывайте параметры HMAC, запрещайте приём postback без одноразового токена, а все критичные поля сверяйте с серверным состоянием. Если трекер принимает любую строку как истину — это не аналитика, а публичная доска объявлений.
Дополнительно режьте аномалии на уровне логов: одинаковые цепочки редиректов, нереалистичный TTL между кликом и конверсией, повторяющиеся fingerprint-пары, пустые или слишком «идеальные» referrer-цепочки. Вот технический разбор того, как именно уплывает ваш рекламный бюджет: сначала подмена сигнала, потом легализация в отчёте.
Пока валидация живёт на фронте, трекер будет врать. Перенесите проверку в серверный контур, добавьте подпись, TTL и анти-replay — и большая часть подмены начнёт отваливаться ещё на входе.
Защита от фрода в рекламе
@ad_fraud_shield_arb
Как трекер подменяют без взлома: 4 слабых места, где утекают деньги
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.