Filtra los postbacks del offerwall sin tocar tu código
Muchos sitios de recompensas y GPT funcionan con un script comprado, y sus dueños prefieren no tocar el código que recibe los postbacks. El relé de postbacks se coloca entre el offerwall y tu web: puntúa cada conversión y la reenvía tal cual llegó, así tu script sigue funcionando y el fraude se puede retener antes de acreditarlo.
Respuesta corta
Sustituye la URL de postback de tu offerwall por una URL de relé de CashoutGuard, con las mismas macros. Cada postback se puntúa como conversión y se reenvía byte a byte a tu URL de postback real. En modo sombra se reenvía todo; en modo Enforce las conversiones fraudulentas se retienen y el offerwall recibe igualmente su confirmación.
- Configuración
- Pegas tu URL de postback y copias la URL del relé en el offerwall. Sin código.
- Tu script
- Recibe los mismos parámetros, byte a byte, así que las firmas siguen funcionando.
- Fraude
- Solo se retiene cuando pasas a Enforce. El modo sombra lo reenvía todo.
- Si algo falla
- Si un postback no se puede puntuar, se reenvía igualmente.
Para quién es el relé
El mejor sitio para revisar una conversión es tu propio código de postback, antes de acreditar al usuario: una llamada a la API y tú decides qué pasa. Es lo que explica la guía de integraciones, y sigue siendo la opción más flexible.
Pero muchos sitios de recompensas, sitios GPT y faucets usan un script comprado en un marketplace. El código del postback está cifrado, lo comparten varios offerwalls o simplemente nadie del equipo quiere tocarlo, porque un error ahí significa que los usuarios dejan de cobrar. Para esos sitios, el relé da la misma protección con un cambio que haces en el panel del offerwall, no en tu código.
- Usas un script de recompensas o GPT comprado y no tienes programador.
- Quieres probar CashoutGuard primero en un solo offerwall, sin desplegar nada.
- Tu código de postback está cerrado o es difícil de cambiar, pero puedes editar la URL de postback en cada offerwall.
Cómo funciona
Hoy el offerwall llama directamente a tu URL de postback. Con el relé llama a una URL de cashoutguard.com, con la misma cadena de parámetros. CashoutGuard lee el usuario, la transacción, el importe, la oferta y la IP, puntúa la conversión con todo lo que sabe de esa cuenta y su red, y después reenvía la petición a tu URL de postback real. Tu script responde y esa respuesta vuelve al offerwall.
| Lo que llega | Lo que hace el relé | Lo que ve tu web |
|---|---|---|
| Una conversión limpia | La puntúa y la reenvía | El postback, como siempre |
| Una conversión de riesgo, modo sombra | La puntúa, la registra y la reenvía | El postback, como siempre |
| Un bloqueo, modo Enforce | La retiene y responde al offerwall | Nada: el usuario no recibe el pago |
| Un importe negativo (reversión) | Registra la reversión y la reenvía | La reversión, como siempre |
| Algo que no puede puntuar | La reenvía | El postback, como siempre |
El relé añade unos cientos de milisegundos a cada postback, algo que los offerwalls no notan. Cada petición queda registrada en la página del relé con la decisión, si se reenvió, el código de estado de tu web y el tiempo que tardó, así ves de un vistazo que los postbacks siguen llegando.
Configúralo en cinco minutos
- Abre Postback relay en el panel y escribe el nombre del offerwall, por ejemplo AdGate o Lootably. El nombre aparece como origen de cada conversión, así podrás comparar el fraude por offerwall.
- Pega la URL de postback que diste a ese offerwall, con sus macros, por ejemplo
https://tu-sitio.com/postback.php?user={user_id}&tx={transaction_id}&amount={points}&ip={user_ip}. Debe estar en el dominio de tu sitio en CashoutGuard. - Revisa la asignación de parámetros. Los nombres habituales como user_id, subid, tx, amount, points, offer_id e ip se reconocen solos. Si tu script usa otros nombres, elígelos en los desplegables.
- Copia la URL del relé y pégala en el offerwall en lugar de la tuya. Mantén las mismas macros después del signo de interrogación: el relé las reenvía sin tocarlas.
- Envía un postback de prueba desde el offerwall si tiene botón de prueba y comprueba que aparece en el registro del relé con un 200 de tu web.
Firmas, listas de IP y confirmaciones
Muchos scripts comprueban que un postback es auténtico, con un hash en la URL o aceptando solo las IPs del offerwall. El relé mantiene las dos cosas funcionando.
- Firmas y hashes. La cadena de parámetros se reenvía byte a byte, en el mismo orden y con la misma codificación, así que el hash que calcula el offerwall sigue coincidiendo. Los cuerpos POST también se reenvían sin cambios.
- Listas de IP permitidas. Ahora los postbacks llegan a tu web desde el servidor de CashoutGuard. Si tu script solo acepta las IPs del offerwall, añade a esa lista la dirección que muestra la página del relé. La IP original viaja en la cabecera X-Forwarded-For.
- Confirmaciones. La mayoría de offerwalls esperan una respuesta corta como 1 u OK, y reintentan si no la reciben. En los postbacks reenviados reciben la respuesta de tu propio script. En los retenidos, el relé responde con el texto que configures, 1 por defecto, para que el offerwall no reintente.
Por seguridad, un relé solo puede reenviar al dominio de tu sitio o a sus subdominios, y solo por internet público. Nadie puede usarlo para mandar tráfico a otra parte.
Del modo sombra al bloqueo
Un sitio nuevo empieza en modo sombra: cada postback se puntúa y se reenvía, no se retiene nada. Déjalo así unos días y mira la página Events filtrada por el nombre del offerwall. Verás qué conversiones se habrían bloqueado y por qué: una IP de datacenter, un dispositivo compartido por muchas cuentas, una wallet de cobro usada por una granja, una oferta completada imposiblemente rápido.
Cuando los bloqueos te parezcan correctos, abre Rules & lists, pasa el sitio a Enforce y elige "Only fraudulent conversions (postbacks)". Desde ese momento, las conversiones puntuadas como bloqueo las retiene el relé y nunca se acreditan. Las cuentas no se banean y para el usuario no cambia nada más.
Una conversión retenida queda en Events con sus motivos. Si decides que era legítima, acredítala a mano en el panel de tu script y pulsa "This was legitimate" en Events, lo que además enseña a CashoutGuard que esas señales eran un falso positivo en tu sitio.
Lo que el relé ve y lo que no
Un postback solo trae lo que envía el offerwall: el id del usuario, la transacción, el importe, la oferta y normalmente la IP del usuario. Es suficiente para detectar IPs de datacenter y proxy, abusos de velocidad, tiempos de oferta imposibles y cuentas ya vinculadas a fraude. No es suficiente para ver el dispositivo.
Para detectar varias cuentas en un mismo móvil, emuladores, VPN ocultas y navegadores falsificados, añade también el script de una línea a la plantilla de tu web. No requiere cambiar tu código de postback y vincula el dispositivo con los mismos ids de cuenta que ve el relé, así las dos partes se refuerzan.
Las reversiones funcionan mejor cuando el offerwall las envía a la misma URL con un importe negativo, como hacen la mayoría. Cada reversión se registra contra la transacción original, y la página Accuracy muestra cuánto del fraude que te devolvieron los offerwalls se detectó antes.