CashoutGuard

Betrug bei Anmeldung, Angebotsklick und Auszahlung blockieren

Betrug zu bewerten ist nur die halbe Arbeit. Das Geld sparen Sie erst, wenn Ihre Seite auf die Antwort reagiert. Dieser Leitfaden zeigt die vier Stellen, an denen Sie eingreifen, was an jeder Stelle zu tun ist und die paar Zeilen Code, die es dafür braucht.

Die vier Stellen, an denen Sie eingreifen

Betrug auf einer Belohnungsseite folgt jedes Mal demselben Weg: Konten eröffnen, Angebote abschließen, Conversions kassieren, auszahlen. Jeder Schritt ist eine Gelegenheit, ihn zu stoppen, und jeder ist günstiger als der nächste.

  1. Anmeldung. Ein Farm-Konto schon hier abzuweisen kostet nichts. Es verdient nie etwas, klickt nie und erreicht Ihre Werbetreibenden nie.
  2. Angebotsklick. Ist das Konto bereits markiert, öffnen Sie das Angebot nicht. Der Betrug erreicht weder die Offerwall noch den Werbetreibenden, also gibt es später auch nichts zu stornieren.
  3. Conversion (Postback). Schreiben Sie die Belohnung gut, aber zurückgehalten. Die Punkte existieren, der Nutzer kann sie nicht ausgeben, und Sie entscheiden nach einem prüfenden Blick.
  4. Auszahlung. Der letzte Moment, in dem das Geld noch Ihnen gehört. Halten Sie die Auszahlung zurück und prüfen Sie sie, bevor Sie zahlen.

Was Sie mit jeder Antwort tun

CashoutGuard beantwortet jedes Event mit allow, review oder block, dazu die Gründe. Eine sinnvolle Ausgangsrichtlinie sieht so aus:

Woblockreviewallow
AnmeldungKonto abweisen oder gesperrt lassenAnnehmen, erste Auszahlung beobachtenAnnehmen
Angebotsklick„Angebot nicht verfügbar“ anzeigenAngebot öffnenAngebot öffnen
ConversionGutschrift zurückgehalten, kein GuthabenNormal gutschreiben, für die Prüfung bei der Auszahlung markierenNormal gutschreiben
AuszahlungZurückhalten, nach Prüfung meist ablehnenFür eine kurze Prüfung zurückhaltenAuszahlen

Sperren Sie ein Konto, statt es zu löschen. War es ein Fehlalarm, holt ein einziger Klick den Nutzer samt seiner Historie zurück.

Der Code

Das Browser-Script vergibt für jeden Besucher eine request_id. Senden Sie sie mit dem Formular an Ihren Server und fragen Sie CashoutGuard dann serverseitig mit Ihrem geheimen Schlüssel ab. Die Beispiele verwenden das PHP-SDK aus der Dokumentation; die SDKs für Node.js und Python sehen genauso aus.

Anmeldung

$cg = new \CashoutGuard\Client(getenv('CASHOUTGUARD_SECRET'));

$user = createUser($request);   // your own signup
$r = $cg->evaluate([
    'event'      => 'signup',
    'account_id' => (string) $user->id,
    'request_id' => $request->input('cg_request_id'),
    'ip'         => $request->ip(),
    'email'      => $user->email,
]);
if ($r->isBlocked()) {
    $user->suspend();          // keep it, so a false alarm is one click away
    return back()->withErrors(['email' => 'We could not create your account.']);
}

Angebotsklick

$r = $cg->evaluate(['event' => 'offer_click', 'account_id' => (string) $user->id,
    'request_id' => $request->input('cg_request_id'), 'offer_id' => $offer->id, 'click_id' => $clickId]);
if ($r->isBlocked()) {
    return response()->view('offer-unavailable', [], 403);
}
return redirect()->away($offer->trackingUrl($user, $clickId));

Conversion (Postback)

// Ask BEFORE crediting, so a blocked conversion never touches the balance.
$r = $cg->evaluate(['event' => 'conversion', 'account_id' => (string) $userId,
    'offer_id' => $offerId, 'transaction_id' => $transId, 'amount' => $payoutUsd, 'currency' => 'USD']);
$status = $r->isBlocked() ? 'hold' : 'approved';
creditReward($userId, $points, $status);   // 'hold' = recorded, not spendable

Auszahlung

$r = $cg->evaluate(['event' => 'cashout', 'account_id' => (string) $user->id,
    'request_id' => $request->input('cg_request_id'), 'amount' => $usd, 'currency' => 'USD',
    'payout_method' => $method, 'payout_address' => $address]);
$withdrawal->status = $r->isBlocked() ? 'hold' : ($r->needsReview() ? 'review' : 'pending');
$withdrawal->save();

Auf der sicheren Seite: Schattenmodus und Fail-open

Zwei Einstellungen schützen ehrliche Nutzer, während Sie das Ganze einführen.

  • Zuerst der Schattenmodus (Shadow Mode). Eine neue Seite antwortet auf alles mit allow, zeichnet aber weiterhin auf, was sie getan hätte. Lassen Sie Ihren Code einige Tage im Schattenmodus laufen, sehen Sie sich die Konten an, die blockiert worden wären, und schalten Sie die Seite dann auf Enforce um. Ihr Code bleibt dabei unverändert.
  • Fail-open. Das SDK wartet höchstens zwei Sekunden und antwortet mit allow, wenn CashoutGuard langsam oder nicht erreichbar ist. Ein Netzwerkproblem blockiert nie eine Anmeldung oder eine Auszahlung.

Welche Signale eine Sperre rechtfertigen

Nicht jeder Grund ist gleich stark. Eine gute Richtlinie blockiert bei Belegen, die sich kaum harmlos erklären lassen, und schickt den Rest nur in die Prüfung. Diese Signale rechtfertigen am häufigsten schon für sich allein eine Sperre:

  • Eine Auszahlungsadresse, an die bereits für ein anderes Konto gezahlt wurde. Eine PayPal-Adresse oder Wallet, die für mehrere Konten kassiert, gehört zu einer einzigen Person.
  • Ein Gerät, das sich Konten teilt, die Sie bereits gesperrt haben. Derselbe Browser oder dasselbe Handy unter neuem Namen ist das klassische Muster einer Kontenfarm.
  • Ein Emulator, eine virtuelle Maschine oder ein Automatisierungstool. Echte Nutzer schließen keine Angebote in einem Headless-Browser oder einem Android-Emulator ab.
  • Tor oder eine Rechenzentrums-IP bei geo-targetierten Angeboten. Der Werbetreibende hat für ein Land bezahlt, in dem der Nutzer nie war, also wird die Conversion storniert.
  • Eine Adresse auf Ihrer eigenen Sperrliste. Jeder bestätigte Ring liefert Geräte, IPs und Adressen, die nie wieder etwas verdienen sollten.

Andere Signale taugen eher als Anlass zum Hinschauen als zum Sperren: ein VPN für sich allein, eine Zeitzone, die nicht zur IP passt, ein brandneues Konto oder ein auffällig schnell abgeschlossenes Angebot. Zwei oder drei davon auf demselben Konto ergeben meist ohnehin einen Score im Block-Bereich. Genau darum geht es beim Scoring: Ein schwaches Signal entscheidet selten, mehrere starke entscheiden immer.

Die richtigen Schwellenwerte wählen

Jede Seite hat zwei Zahlen: den Score, ab dem ein Event in die Prüfung geht, und den Score, ab dem es blockiert wird. Die Standardwerte passen für die meisten Belohnungsseiten, aber Ihr Traffic ist nicht derselbe wie der aller anderen.

  1. Lassen Sie die Seite drei bis sieben Tage im Schattenmodus laufen, damit echter Traffic bewertet wird.
  2. Öffnen Sie die Konten, die blockiert worden wären, und prüfen Sie zwanzig davon von Hand. Ist fast alles eindeutig Betrug, stimmt die Block-Schwelle oder könnte sogar etwas sinken.
  3. Machen Sie dasselbe mit zwanzig Konten aus der Prüfung. Sind die meisten davon ehrlich, heben Sie die Review-Schwelle an, damit Ihr Team nur Fälle sieht, auf die es ankommt.
  4. Wiederholen Sie das nach größeren Änderungen: Eine neue Offerwall, ein neues Land oder eine neue Auszahlungsmethode verändert, wer bei Ihnen auftaucht.

Regeln helfen dort, wo ein Signal auf Ihrer Seite mehr zählt als anderswo. Eine Seite, die nur in Krypto auszahlt, will vielleicht jede geteilte Wallet blockieren, einer Umfrageseite ist womöglich das Tempo am wichtigsten. Regeln ändern das Gewicht eines Grundes, ohne dass Sie Ihren Code anfassen müssen.

Wenn ein ehrlicher Nutzer blockiert wird

Das wird passieren. Eine Familie mit einem gemeinsamen Laptop, ein Reisender im Hotel-WLAN oder ein Nutzer bei einem Mobilfunkanbieter, der ständig die IPs wechselt: Sie alle können ungewöhnlich wirken. Entscheidend ist, wie schnell Sie es rückgängig machen können.

  • Konto behalten, nur sperren. Wer es löscht, wirft die Historie weg, die Sie für die Entscheidung brauchen.
  • Einen Weg zurück bieten. Eine neutrale Meldung mit Link zum Support genügt. Farmen schreiben selten, ehrliche Nutzer schon.
  • Nach der Prüfung auf die Allowlist setzen. Sobald Sie sicher sind, setzen Sie das Konto auf die Allowlist, damit dieselben Signale es nächste Woche nicht erneut blockieren.
  • Zurückgehaltenes Geld schnell freigeben. Eine zurückgehaltene Conversion oder Auszahlung, die sich als in Ordnung erweist, sollte noch am selben Tag ausgezahlt werden. Nur so ist das Zurückhalten für ehrliche Nutzer akzeptabel.

Ein Einführungsplan für eine Woche

TagSchrittWarum
1Script installieren, Auszahlungen und Postbacks senden, Seite im SchattenmodusEchter Traffic wird ohne jedes Risiko bewertet
2-3Eine Stichprobe möglicher Sperren und Prüffälle durchsehenSchwellenwerte an Ihren eigenen Nutzern überprüfen
4Auf Enforce umschalten und nur bei Auszahlungen eingreifenSchützt das Geld mit den geringsten Nebenwirkungen
5Blockierte Conversions im Postback-Handler zurückhaltenGuthaben markierter Konten wachsen nicht weiter
6-7Blockierte Anmeldungen abweisen und blockierte Angebote geschlossen haltenFarmen bleiben vor der Tür und erreichen Ihre Werbetreibenden nie

Das Ergebnis messen

Drei Kennzahlen zeigen, ob das Blockieren wirkt. Sehen Sie sie sich im ersten Monat wöchentlich an.

  • Stornoquote Ihrer Netzwerke. Der Anteil der Conversions, die Wochen später storniert werden, sollte sinken, sobald blockierte Konten nichts mehr verdienen.
  • Zurückgehaltenes und freigegebenes Geld. Geben Sie das meiste von dem wieder frei, was Sie zurückhalten, sind Ihre Schwellenwerte zu streng. Geben Sie fast nie etwas frei, sind sie womöglich zu locker.
  • Support-Tickets zu Sperren. Eine Handvoll pro Woche ist normal. Ein plötzlicher Anstieg bedeutet meist, dass ein Signal für Ihr Publikum zu stark gewichtet ist.

Nächste Schritte

Beginnen Sie mit der Auszahlung: Das ist ein einziger Aufruf und schützt das Geld direkt. Ergänzen Sie danach den Postback, dann Anmeldung und Angebotsklick. Die Checkliste für Auszahlungen zeigt, worauf Sie bei der Prüfung achten sollten, und auf der Seite Preise finden Sie eine 14-tägige Testphase des Growth-Tarifs.

Häufige Fragen

Sollte man bei der Anmeldung oder bei der Auszahlung blockieren?

Bei beidem, aber aus unterschiedlichen Gründen. Die Anmeldung stoppt Farmen, bevor sie etwas kosten. Die Auszahlung ist das letzte Sicherheitsnetz für Konten, die anfangs sauber wirkten.

Bringt es wirklich etwas, den Angebotsklick zu blockieren?

Ja. Öffnet sich das Angebot nie, verbucht die Offerwall auch keine Installation. Der Werbetreibende erhält von Ihrer Seite keinen Betrug, und Wochen später gibt es nichts zu stornieren.

Was passiert, wenn CashoutGuard ausfällt?

Die SDKs arbeiten nach dem Fail-open-Prinzip: Nach zwei Sekunden antworten sie mit allow, und Ihre Seite läuft weiter, als gäbe es die Prüfung nicht.

Kann man nur bei der Auszahlung blockieren und den Rest nur beobachten?

Ja. Ihr Code entscheidet, auf welche Antworten er reagiert. Viele Seiten halten zunächst nur blockierte Auszahlungen zurück und weisen erst später auch Anmeldungen ab.

Weiterlesen