Антифрод в клоакинге ломается не на сигналах, а на сборке их в один профиль
Если смотреть только на IP, ботов можно отсеять, но легко задеть живого пользователя из дата-центра или мобильной сети. Если смотреть только на user-agent, фильтр обходит любой минимально аккуратный спуфер. Рабочая схема всегда собирает профиль из нескольких слабых признаков.
Что обычно проверяют в связке:
— ASN и тип сети
— совпадение языка, часового пояса и гео
— скорость переходов, глубину кликов, повторные визиты
— cookie, localStorage, fingerprint и стабильность их значений
Ошибка многих команд в том, что они делают жёсткий блок по одному триггеру. В итоге антифрод начинает резать не только скрипты, но и нормальный трафик с VPN, корпоративных сетей, старых устройств и нестандартных браузеров. Лучше не банить сразу, а переводить такой поток в отдельную ветку на дофильтр.
Ещё один слабый участок — отсутствие логики по времени жизни решения. Если один и тот же посетитель сегодня прошёл, а завтра попал в blacklist по мелкой аномалии, вы сами создаёте шум в отчётах и теряете возможность понять, где реальная атака, а где случайный шум.
Вывод простой: антифрод должен не искать идеального бота, а накапливать достаточно признаков для аккуратного решения. Сначала собирайте профиль, потом режьте поток, и всегда оставляйте спорные визиты в отдельную очередь для ручной проверки.
Cloaking Stack — Keitaro, Adspect, Imklo
@cloaking_stack
Антифрод в клоакинге ломается не на сигналах, а на сборке их в один профиль
Этот пост опубликован в Telegram-канале Cloaking Stack — Keitaro, Adspect, Imklo. Подписаться можно по ссылке: @cloaking_stack.