CashoutGuard

Filtra los postbacks del offerwall sin tocar tu código

Muchos sitios de recompensas y GPT funcionan con un script comprado, y sus dueños prefieren no tocar el código que recibe los postbacks. El relé de postbacks se coloca entre el offerwall y tu web: puntúa cada conversión y la reenvía tal cual llegó, así tu script sigue funcionando y el fraude se puede retener antes de acreditarlo.

Respuesta corta

Sustituye la URL de postback de tu offerwall por una URL de relé de CashoutGuard, con las mismas macros. Cada postback se puntúa como conversión y se reenvía byte a byte a tu URL de postback real. En modo sombra se reenvía todo; en modo Enforce las conversiones fraudulentas se retienen y el offerwall recibe igualmente su confirmación.

Configuración
Pegas tu URL de postback y copias la URL del relé en el offerwall. Sin código.
Tu script
Recibe los mismos parámetros, byte a byte, así que las firmas siguen funcionando.
Fraude
Solo se retiene cuando pasas a Enforce. El modo sombra lo reenvía todo.
Si algo falla
Si un postback no se puede puntuar, se reenvía igualmente.

Para quién es el relé

El mejor sitio para revisar una conversión es tu propio código de postback, antes de acreditar al usuario: una llamada a la API y tú decides qué pasa. Es lo que explica la guía de integraciones, y sigue siendo la opción más flexible.

Pero muchos sitios de recompensas, sitios GPT y faucets usan un script comprado en un marketplace. El código del postback está cifrado, lo comparten varios offerwalls o simplemente nadie del equipo quiere tocarlo, porque un error ahí significa que los usuarios dejan de cobrar. Para esos sitios, el relé da la misma protección con un cambio que haces en el panel del offerwall, no en tu código.

  • Usas un script de recompensas o GPT comprado y no tienes programador.
  • Quieres probar CashoutGuard primero en un solo offerwall, sin desplegar nada.
  • Tu código de postback está cerrado o es difícil de cambiar, pero puedes editar la URL de postback en cada offerwall.

Cómo funciona

Hoy el offerwall llama directamente a tu URL de postback. Con el relé llama a una URL de cashoutguard.com, con la misma cadena de parámetros. CashoutGuard lee el usuario, la transacción, el importe, la oferta y la IP, puntúa la conversión con todo lo que sabe de esa cuenta y su red, y después reenvía la petición a tu URL de postback real. Tu script responde y esa respuesta vuelve al offerwall.

Lo que llegaLo que hace el reléLo que ve tu web
Una conversión limpiaLa puntúa y la reenvíaEl postback, como siempre
Una conversión de riesgo, modo sombraLa puntúa, la registra y la reenvíaEl postback, como siempre
Un bloqueo, modo EnforceLa retiene y responde al offerwallNada: el usuario no recibe el pago
Un importe negativo (reversión)Registra la reversión y la reenvíaLa reversión, como siempre
Algo que no puede puntuarLa reenvíaEl postback, como siempre

El relé añade unos cientos de milisegundos a cada postback, algo que los offerwalls no notan. Cada petición queda registrada en la página del relé con la decisión, si se reenvió, el código de estado de tu web y el tiempo que tardó, así ves de un vistazo que los postbacks siguen llegando.

Configúralo en cinco minutos

  1. Abre Postback relay en el panel y escribe el nombre del offerwall, por ejemplo AdGate o Lootably. El nombre aparece como origen de cada conversión, así podrás comparar el fraude por offerwall.
  2. Pega la URL de postback que diste a ese offerwall, con sus macros, por ejemplo https://tu-sitio.com/postback.php?user={user_id}&tx={transaction_id}&amount={points}&ip={user_ip}. Debe estar en el dominio de tu sitio en CashoutGuard.
  3. Revisa la asignación de parámetros. Los nombres habituales como user_id, subid, tx, amount, points, offer_id e ip se reconocen solos. Si tu script usa otros nombres, elígelos en los desplegables.
  4. Copia la URL del relé y pégala en el offerwall en lugar de la tuya. Mantén las mismas macros después del signo de interrogación: el relé las reenvía sin tocarlas.
  5. Envía un postback de prueba desde el offerwall si tiene botón de prueba y comprueba que aparece en el registro del relé con un 200 de tu web.

Firmas, listas de IP y confirmaciones

Muchos scripts comprueban que un postback es auténtico, con un hash en la URL o aceptando solo las IPs del offerwall. El relé mantiene las dos cosas funcionando.

  • Firmas y hashes. La cadena de parámetros se reenvía byte a byte, en el mismo orden y con la misma codificación, así que el hash que calcula el offerwall sigue coincidiendo. Los cuerpos POST también se reenvían sin cambios.
  • Listas de IP permitidas. Ahora los postbacks llegan a tu web desde el servidor de CashoutGuard. Si tu script solo acepta las IPs del offerwall, añade a esa lista la dirección que muestra la página del relé. La IP original viaja en la cabecera X-Forwarded-For.
  • Confirmaciones. La mayoría de offerwalls esperan una respuesta corta como 1 u OK, y reintentan si no la reciben. En los postbacks reenviados reciben la respuesta de tu propio script. En los retenidos, el relé responde con el texto que configures, 1 por defecto, para que el offerwall no reintente.

Por seguridad, un relé solo puede reenviar al dominio de tu sitio o a sus subdominios, y solo por internet público. Nadie puede usarlo para mandar tráfico a otra parte.

Del modo sombra al bloqueo

Un sitio nuevo empieza en modo sombra: cada postback se puntúa y se reenvía, no se retiene nada. Déjalo así unos días y mira la página Events filtrada por el nombre del offerwall. Verás qué conversiones se habrían bloqueado y por qué: una IP de datacenter, un dispositivo compartido por muchas cuentas, una wallet de cobro usada por una granja, una oferta completada imposiblemente rápido.

Cuando los bloqueos te parezcan correctos, abre Rules & lists, pasa el sitio a Enforce y elige "Only fraudulent conversions (postbacks)". Desde ese momento, las conversiones puntuadas como bloqueo las retiene el relé y nunca se acreditan. Las cuentas no se banean y para el usuario no cambia nada más.

Una conversión retenida queda en Events con sus motivos. Si decides que era legítima, acredítala a mano en el panel de tu script y pulsa "This was legitimate" en Events, lo que además enseña a CashoutGuard que esas señales eran un falso positivo en tu sitio.

Lo que el relé ve y lo que no

Un postback solo trae lo que envía el offerwall: el id del usuario, la transacción, el importe, la oferta y normalmente la IP del usuario. Es suficiente para detectar IPs de datacenter y proxy, abusos de velocidad, tiempos de oferta imposibles y cuentas ya vinculadas a fraude. No es suficiente para ver el dispositivo.

Para detectar varias cuentas en un mismo móvil, emuladores, VPN ocultas y navegadores falsificados, añade también el script de una línea a la plantilla de tu web. No requiere cambiar tu código de postback y vincula el dispositivo con los mismos ids de cuenta que ve el relé, así las dos partes se refuerzan.

Las reversiones funcionan mejor cuando el offerwall las envía a la misma URL con un importe negativo, como hacen la mayoría. Cada reversión se registra contra la transacción original, y la página Accuracy muestra cuánto del fraude que te devolvieron los offerwalls se detectó antes.

Preguntas frecuentes

¿Qué pasa si CashoutGuard está caído?

Si un postback no se puede puntuar, se reenvía a tu web como siempre. Si no se puede llegar al relé, el offerwall reintenta el postback igual que cuando tu propia web no responde, así que no se pierde nada.

¿Puedo usar el relé y la API a la vez?

Sí. Muchos sitios empiezan con el relé en un offerwall y pasan a la API más tarde. Solo evita puntuar la misma conversión dos veces: si tu código ya llama a la API, no pases ese offerwall también por el relé.

¿Cuesta algo más?

No. Cada postback que pasa por el relé cuenta como un evento de tu plan, igual que una llamada a la API.

Sigue leyendo