Защита трекинга: как не отдать домен и реферер на подмену
Трекинговая система ломается не только на фроде, но и на слабой инфраструктуре. Если домен уводят или реферер подменяют, атрибуция становится мусором: постбэки улетают не туда, сплиты искажаются, а ROI начинает врать.
Что закрывать в первую очередь:
— отдельный домен под трекер, без смешивания с основным брендом;
— DNS с 2FA, DNSSEC и ограничением доступа по ролям;
— HTTPS везде, HSTS, редиректы только через 301/302 без цепочек;
— whitelist по IP для админки, API-гейтов и postback-эндпоинтов.
Подмена реферера часто происходит на стыке редиректов, iframe и кривых прокси. Не полагайся на один ref: сверяй source, click_id, user-agent, IP и тайминг клика. Если в цепочке есть прокладка, проверяй, не режет ли она заголовки и не переписывает ли Referer через серверный редирект. Для критичных потоков держи server-to-server связку и логируй каждый переход.
Логи должны храниться отдельно от боевого контура, а доступ к ним — только через минимальные права. Любой неожиданный 403, всплеск 5xx или скачок пустых рефереров — сигнал не «потом разберём», а сразу смотреть цепочку. Чистим логи, проверяем постбэки.
Без защиты домена и контроля referer ты строишь трекер на песке. Настрой права, протоколы и проверку цепочки один раз — и дальше Data-driven подход или работа вслепую — выбор за тобой.
Трекер-стек
@tracker_stack_ubt
Защита трекинга: как не отдать домен и реферер на подмену
Этот пост опубликован в Telegram-канале Трекер-стек. Подписаться можно по ссылке: @tracker_stack_ubt.