Трекер врёт не сам: как подменяют postback, cookie и параметры клика
Давайте поднимем логи и посмотрим правде в глаза. У трекеров ломают не «аналитику», а доверие к цепочке: клик → редирект → cookie → postback. Если на любом шаге нет жёсткой связки, фродовый источник легко рисует конверсии из воздуха.
Типовые точки подмены:
• подмена subid в редиректе через открытую переадресацию;
• replay postback с чужим click_id;
• cookie stuffing через скрытый iframe;
• рассинхрон между IP, UA и временем жизни клика.
Ботнеты эволюционируют, но паттерны их поведения остаются прежними: короткий жизненный цикл, одинаковые хедеры, аномально ровные интервалы между событиями.
Защита строится не на «антиботе», а на криптографии и валидации:
• подписывайте click_id/HMAC и проверяйте подпись на каждом postback;
• фиксируйте first-party cookie и IP/UA-фингерпринт в момент клика;
• режьте параметры, которые не входят в allowlist;
• ставьте TTL на клик и запрещайте повторную активацию одного идентификатора.
Если трекер позволяет принимать конверсию без связки с исходным запросом, это не трекинг, а бухгалтерия для мошенников.
Вот технический разбор того, как именно уплывает ваш рекламный бюджет: на входе нужен строгий контроль redirect chain, на выходе — корреляция server-side событий с исходным click log. Всё, что не сходится по подписи, времени и сетевому отпечатку, должно уходить в quarantine.
Защита от фрода в рекламе
@ad_fraud_shield_arb
Трекер врёт не сам: как подменяют postback, cookie и параметры клика
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.