Betrug bei Anmeldung, Angebotsklick und Auszahlung blockieren
Betrug zu bewerten ist nur die halbe Arbeit. Das Geld sparen Sie erst, wenn Ihre Seite auf die Antwort reagiert. Dieser Leitfaden zeigt die vier Stellen, an denen Sie eingreifen, was an jeder Stelle zu tun ist und die paar Zeilen Code, die es dafür braucht.
Die vier Stellen, an denen Sie eingreifen
Betrug auf einer Belohnungsseite folgt jedes Mal demselben Weg: Konten eröffnen, Angebote abschließen, Conversions kassieren, auszahlen. Jeder Schritt ist eine Gelegenheit, ihn zu stoppen, und jeder ist günstiger als der nächste.
- Anmeldung. Ein Farm-Konto schon hier abzuweisen kostet nichts. Es verdient nie etwas, klickt nie und erreicht Ihre Werbetreibenden nie.
- Angebotsklick. Ist das Konto bereits markiert, öffnen Sie das Angebot nicht. Der Betrug erreicht weder die Offerwall noch den Werbetreibenden, also gibt es später auch nichts zu stornieren.
- Conversion (Postback). Schreiben Sie die Belohnung gut, aber zurückgehalten. Die Punkte existieren, der Nutzer kann sie nicht ausgeben, und Sie entscheiden nach einem prüfenden Blick.
- Auszahlung. Der letzte Moment, in dem das Geld noch Ihnen gehört. Halten Sie die Auszahlung zurück und prüfen Sie sie, bevor Sie zahlen.
Was Sie mit jeder Antwort tun
CashoutGuard beantwortet jedes Event mit allow, review oder block, dazu die Gründe. Eine sinnvolle Ausgangsrichtlinie sieht so aus:
| Wo | block | review | allow |
|---|---|---|---|
| Anmeldung | Konto abweisen oder gesperrt lassen | Annehmen, erste Auszahlung beobachten | Annehmen |
| Angebotsklick | „Angebot nicht verfügbar“ anzeigen | Angebot öffnen | Angebot öffnen |
| Conversion | Gutschrift zurückgehalten, kein Guthaben | Normal gutschreiben, für die Prüfung bei der Auszahlung markieren | Normal gutschreiben |
| Auszahlung | Zurückhalten, nach Prüfung meist ablehnen | Für eine kurze Prüfung zurückhalten | Auszahlen |
Sperren Sie ein Konto, statt es zu löschen. War es ein Fehlalarm, holt ein einziger Klick den Nutzer samt seiner Historie zurück.
Der Code
Das Browser-Script vergibt für jeden Besucher eine request_id. Senden Sie sie mit dem Formular an Ihren Server und fragen Sie CashoutGuard dann serverseitig mit Ihrem geheimen Schlüssel ab. Die Beispiele verwenden das PHP-SDK aus der Dokumentation; die SDKs für Node.js und Python sehen genauso aus.
Anmeldung
$cg = new \CashoutGuard\Client(getenv('CASHOUTGUARD_SECRET'));
$user = createUser($request); // your own signup
$r = $cg->evaluate([
'event' => 'signup',
'account_id' => (string) $user->id,
'request_id' => $request->input('cg_request_id'),
'ip' => $request->ip(),
'email' => $user->email,
]);
if ($r->isBlocked()) {
$user->suspend(); // keep it, so a false alarm is one click away
return back()->withErrors(['email' => 'We could not create your account.']);
}Angebotsklick
$r = $cg->evaluate(['event' => 'offer_click', 'account_id' => (string) $user->id,
'request_id' => $request->input('cg_request_id'), 'offer_id' => $offer->id, 'click_id' => $clickId]);
if ($r->isBlocked()) {
return response()->view('offer-unavailable', [], 403);
}
return redirect()->away($offer->trackingUrl($user, $clickId));Conversion (Postback)
// Ask BEFORE crediting, so a blocked conversion never touches the balance.
$r = $cg->evaluate(['event' => 'conversion', 'account_id' => (string) $userId,
'offer_id' => $offerId, 'transaction_id' => $transId, 'amount' => $payoutUsd, 'currency' => 'USD']);
$status = $r->isBlocked() ? 'hold' : 'approved';
creditReward($userId, $points, $status); // 'hold' = recorded, not spendableAuszahlung
$r = $cg->evaluate(['event' => 'cashout', 'account_id' => (string) $user->id,
'request_id' => $request->input('cg_request_id'), 'amount' => $usd, 'currency' => 'USD',
'payout_method' => $method, 'payout_address' => $address]);
$withdrawal->status = $r->isBlocked() ? 'hold' : ($r->needsReview() ? 'review' : 'pending');
$withdrawal->save();Auf der sicheren Seite: Schattenmodus und Fail-open
Zwei Einstellungen schützen ehrliche Nutzer, während Sie das Ganze einführen.
- Zuerst der Schattenmodus (Shadow Mode). Eine neue Seite antwortet auf alles mit allow, zeichnet aber weiterhin auf, was sie getan hätte. Lassen Sie Ihren Code einige Tage im Schattenmodus laufen, sehen Sie sich die Konten an, die blockiert worden wären, und schalten Sie die Seite dann auf Enforce um. Ihr Code bleibt dabei unverändert.
- Fail-open. Das SDK wartet höchstens zwei Sekunden und antwortet mit allow, wenn CashoutGuard langsam oder nicht erreichbar ist. Ein Netzwerkproblem blockiert nie eine Anmeldung oder eine Auszahlung.
Welche Signale eine Sperre rechtfertigen
Nicht jeder Grund ist gleich stark. Eine gute Richtlinie blockiert bei Belegen, die sich kaum harmlos erklären lassen, und schickt den Rest nur in die Prüfung. Diese Signale rechtfertigen am häufigsten schon für sich allein eine Sperre:
- Eine Auszahlungsadresse, an die bereits für ein anderes Konto gezahlt wurde. Eine PayPal-Adresse oder Wallet, die für mehrere Konten kassiert, gehört zu einer einzigen Person.
- Ein Gerät, das sich Konten teilt, die Sie bereits gesperrt haben. Derselbe Browser oder dasselbe Handy unter neuem Namen ist das klassische Muster einer Kontenfarm.
- Ein Emulator, eine virtuelle Maschine oder ein Automatisierungstool. Echte Nutzer schließen keine Angebote in einem Headless-Browser oder einem Android-Emulator ab.
- Tor oder eine Rechenzentrums-IP bei geo-targetierten Angeboten. Der Werbetreibende hat für ein Land bezahlt, in dem der Nutzer nie war, also wird die Conversion storniert.
- Eine Adresse auf Ihrer eigenen Sperrliste. Jeder bestätigte Ring liefert Geräte, IPs und Adressen, die nie wieder etwas verdienen sollten.
Andere Signale taugen eher als Anlass zum Hinschauen als zum Sperren: ein VPN für sich allein, eine Zeitzone, die nicht zur IP passt, ein brandneues Konto oder ein auffällig schnell abgeschlossenes Angebot. Zwei oder drei davon auf demselben Konto ergeben meist ohnehin einen Score im Block-Bereich. Genau darum geht es beim Scoring: Ein schwaches Signal entscheidet selten, mehrere starke entscheiden immer.
Die richtigen Schwellenwerte wählen
Jede Seite hat zwei Zahlen: den Score, ab dem ein Event in die Prüfung geht, und den Score, ab dem es blockiert wird. Die Standardwerte passen für die meisten Belohnungsseiten, aber Ihr Traffic ist nicht derselbe wie der aller anderen.
- Lassen Sie die Seite drei bis sieben Tage im Schattenmodus laufen, damit echter Traffic bewertet wird.
- Öffnen Sie die Konten, die blockiert worden wären, und prüfen Sie zwanzig davon von Hand. Ist fast alles eindeutig Betrug, stimmt die Block-Schwelle oder könnte sogar etwas sinken.
- Machen Sie dasselbe mit zwanzig Konten aus der Prüfung. Sind die meisten davon ehrlich, heben Sie die Review-Schwelle an, damit Ihr Team nur Fälle sieht, auf die es ankommt.
- Wiederholen Sie das nach größeren Änderungen: Eine neue Offerwall, ein neues Land oder eine neue Auszahlungsmethode verändert, wer bei Ihnen auftaucht.
Regeln helfen dort, wo ein Signal auf Ihrer Seite mehr zählt als anderswo. Eine Seite, die nur in Krypto auszahlt, will vielleicht jede geteilte Wallet blockieren, einer Umfrageseite ist womöglich das Tempo am wichtigsten. Regeln ändern das Gewicht eines Grundes, ohne dass Sie Ihren Code anfassen müssen.
Wenn ein ehrlicher Nutzer blockiert wird
Das wird passieren. Eine Familie mit einem gemeinsamen Laptop, ein Reisender im Hotel-WLAN oder ein Nutzer bei einem Mobilfunkanbieter, der ständig die IPs wechselt: Sie alle können ungewöhnlich wirken. Entscheidend ist, wie schnell Sie es rückgängig machen können.
- Konto behalten, nur sperren. Wer es löscht, wirft die Historie weg, die Sie für die Entscheidung brauchen.
- Einen Weg zurück bieten. Eine neutrale Meldung mit Link zum Support genügt. Farmen schreiben selten, ehrliche Nutzer schon.
- Nach der Prüfung auf die Allowlist setzen. Sobald Sie sicher sind, setzen Sie das Konto auf die Allowlist, damit dieselben Signale es nächste Woche nicht erneut blockieren.
- Zurückgehaltenes Geld schnell freigeben. Eine zurückgehaltene Conversion oder Auszahlung, die sich als in Ordnung erweist, sollte noch am selben Tag ausgezahlt werden. Nur so ist das Zurückhalten für ehrliche Nutzer akzeptabel.
Ein Einführungsplan für eine Woche
| Tag | Schritt | Warum |
|---|---|---|
| 1 | Script installieren, Auszahlungen und Postbacks senden, Seite im Schattenmodus | Echter Traffic wird ohne jedes Risiko bewertet |
| 2-3 | Eine Stichprobe möglicher Sperren und Prüffälle durchsehen | Schwellenwerte an Ihren eigenen Nutzern überprüfen |
| 4 | Auf Enforce umschalten und nur bei Auszahlungen eingreifen | Schützt das Geld mit den geringsten Nebenwirkungen |
| 5 | Blockierte Conversions im Postback-Handler zurückhalten | Guthaben markierter Konten wachsen nicht weiter |
| 6-7 | Blockierte Anmeldungen abweisen und blockierte Angebote geschlossen halten | Farmen bleiben vor der Tür und erreichen Ihre Werbetreibenden nie |
Das Ergebnis messen
Drei Kennzahlen zeigen, ob das Blockieren wirkt. Sehen Sie sie sich im ersten Monat wöchentlich an.
- Stornoquote Ihrer Netzwerke. Der Anteil der Conversions, die Wochen später storniert werden, sollte sinken, sobald blockierte Konten nichts mehr verdienen.
- Zurückgehaltenes und freigegebenes Geld. Geben Sie das meiste von dem wieder frei, was Sie zurückhalten, sind Ihre Schwellenwerte zu streng. Geben Sie fast nie etwas frei, sind sie womöglich zu locker.
- Support-Tickets zu Sperren. Eine Handvoll pro Woche ist normal. Ein plötzlicher Anstieg bedeutet meist, dass ein Signal für Ihr Publikum zu stark gewichtet ist.
Nächste Schritte
Beginnen Sie mit der Auszahlung: Das ist ein einziger Aufruf und schützt das Geld direkt. Ergänzen Sie danach den Postback, dann Anmeldung und Angebotsklick. Die Checkliste für Auszahlungen zeigt, worauf Sie bei der Prüfung achten sollten, und auf der Seite Preise finden Sie eine 14-tägige Testphase des Growth-Tarifs.