Comment stopper la fraude VPN sur votre offerwall sans bloquer les vrais utilisateurs
Le trafic VPN est la raison la plus fréquente pour laquelle les réseaux d'offerwall se plaignent d'un éditeur. Ce guide explique pourquoi les utilisateurs y ont recours, comment distinguer le trafic dangereux du trafic inoffensif et à quel endroit de votre tunnel agir.
Pourquoi les utilisateurs d'offerwall se cachent derrière un VPN
Les offres rapportent des montants très différents selon le pays. Une installation d'appli qui rapporte quelques centimes sur un marché peut rapporter plusieurs dollars aux États-Unis ou au Royaume-Uni, parce que l'annonceur paie pour des utilisateurs de ce marché. Un VPN permet à l'utilisateur de se faire passer pour quelqu'un du pays le mieux rémunéré.
L'annonceur ne veut pas de ces utilisateurs. Quand le réseau vérifie le trafic, il annule les conversions, alors que vous avez généralement déjà crédité l'utilisateur. Si cela se répète trop souvent, le réseau baisse vos rémunérations, limite les offres auxquelles vous avez accès ou retire votre site.
Tout le trafic VPN ne se vaut pas
Traiter toutes les IP masquées de la même façon mène soit à trop de faux positifs, soit à une protection insuffisante. Mieux vaut classer le trafic par type et décider pour chacun.
| Type | De quoi il s'agit | Risque sur un site de récompenses | Réglage par défaut raisonnable |
|---|---|---|---|
| Tor | Réseau d'anonymat avec des nœuds de sortie publics | Élevé | Bloquer les offres et les retraits |
| IP de datacenter ou d'hébergement | Serveurs cloud, VPS bon marché, la plupart des serveurs VPN | Élevé | Bloquer les offres, examiner les retraits |
| Application VPN grand public | VPN payant ou gratuit sur téléphone ou PC | Moyen à élevé | Masquer les offres tant qu'il est actif |
| Proxy résidentiel | Trafic acheminé via de vraies connexions domestiques | Élevé, difficile à repérer | S'appuyer sur l'appareil et le comportement |
| Relais de confidentialité | Fonctions de confidentialité intégrées au navigateur ou à l'OS | Faible | Autoriser, surveiller les autres signaux |
| VPN d'entreprise | Salariés connectés au réseau de leur société | Faible | Autoriser, surveiller les autres signaux |
| CGNAT sur données mobiles | De nombreux clients derrière une seule IP d'opérateur | Pas un VPN | Ne jamais bloquer sur ce seul critère |
Les signaux qui trahissent un VPN ou un proxy
Les listes d'IP sont un point de départ, pas la réponse complète. Les meilleurs résultats viennent de la comparaison entre ce que dit le réseau et ce que dit le navigateur.
- ASN d'hébergeur. L'IP appartient à un hébergeur plutôt qu'à un fournisseur d'accès grand public. Les vrais utilisateurs naviguent rarement depuis un datacenter.
- Listes connues de VPN et de Tor. Les listes publiques de nœuds de sortie Tor et les plages de serveurs VPN attrapent les cas faciles.
- Fuseau horaire incohérent. Le navigateur indique l'Asie alors que l'IP indique New York. C'est l'un des signaux les plus utiles, car les utilisateurs pensent rarement à le modifier.
- Langue incohérente. Un navigateur réglé uniquement sur une langue peu courante dans le pays de l'IP mérite un second regard.
- Fuites WebRTC. Certaines configurations VPN laissent fuiter la vraie IP via WebRTC, ce qui révèle un autre pays.
- Changements de pays. Un compte créé dans un pays qui retire depuis un autre, ou qui saute d'un pays à l'autre tous les jours.
Où vérifier : à chaque étape, pas seulement à l'inscription
Beaucoup de sites vérifient l'IP une fois à l'inscription, puis plus jamais. Les fraudeurs le savent : ils s'inscrivent proprement et activent le VPN plus tard. Vérifiez à chaque étape où de l'argent circule.
- Inscription. Repérez les IP Tor et de datacenter et enregistrez le pays de départ du compte.
- Clic sur l'offre. C'est là que se produit la fraude géographique. Vérifier à ce moment vous permet de masquer les offerwalls aux utilisateurs sous VPN au lieu de payer des conversions que le réseau annulera.
- Conversion. Quand le postback arrive, comparez la conversion avec l'historique du compte. Une conversion venant d'un autre pays que le clic est un signal d'alerte.
- Retrait. Le dernier contrôle, et le plus important. Regardez l'ensemble du compte, pas seulement l'IP du moment.
Conservez le résultat de chaque contrôle avec l'événement. Quand un réseau conteste un lot de conversions, vous pouvez montrer quels clics sont passés par un VPN et ce que vous avez fait. C'est aussi cet historique qui vous permet de repérer un compte qui s'inscrit proprement et n'active le VPN que pour les offres.
Une politique VPN qui ne pénalise pas les vrais utilisateurs
Beaucoup d'utilisateurs honnêtes gardent un VPN activé par habitude. L'objectif est d'empêcher les gains obtenus sous VPN, pas de punir ceux qui tiennent à leur vie privée. Une bonne politique est claire, prévisible et expliquée sur la page.
- Demandez, ne bannissez pas. Affichez un message aimable du type : désactivez votre VPN pour voir les offres. La plupart des utilisateurs honnêtes s'exécutent, et la fraude cesse tout simplement de rapporter.
- Bloquez Tor et les IP de datacenter sur l'offerwall. Elles sont rarement légitimes pour compléter des offres.
- Examinez l'usage d'un VPN grand public au retrait au lieu de bannir automatiquement. Regardez si les gains ont été obtenus pendant que le VPN était actif.
- Ajoutez en liste blanche si nécessaire. Un bon utilisateur connu, sur un VPN d'entreprise, ne devrait pas être pénalisé chaque semaine.
- Écrivez-le dans vos conditions. Indiquez que les gains obtenus via un VPN ou un proxy peuvent être annulés. Cela rend les refus plus faciles à expliquer.
Proxies résidentiels : le cas difficile
Les proxies résidentiels font passer le trafic par de vraies connexions domestiques, souvent celles de personnes qui ont installé une appli partageant leur bande passante. L'IP appartient à un fournisseur d'accès ordinaire, si bien que les services de réputation IP n'y voient souvent rien d'anormal.
Ce qui fonctionne encore, c'est tout ce qui n'est pas l'IP. L'appareil ne change pas quand le proxy change. Le fuseau horaire du navigateur ne correspond souvent pas. Les comptes retirent vers des adresses liées et complètent les offres à des vitesses similaires. C'est pourquoi les contrôles d'appareil et de comportement comptent un peu plus chaque année.
- Beaucoup de comptes, un seul appareil, chacun arrivant d'une IP domestique différente dans le même pays.
- Le pays de l'IP change entre le clic et la conversion d'une même offre.
- Un timing des offres identique d'un compte à l'autre, à la minute près.
Comment CashoutGuard automatise tout cela
CashoutGuard vérifie le réseau à chaque événement que vous envoyez : inscription, connexion, clic sur une offre, conversion et retrait. Chaque résultat liste les raisons sous forme de codes simples sur lesquels vous pouvez agir.
ip_tor,ip_vpnetip_datacenterpour les réseaux d'anonymat connus et les hébergeurs.timezone_mismatchetwebrtc_ip_leakpour les navigateurs en désaccord avec leur IP.country_changedpour les comptes qui passent d'un pays à l'autre.- Des signaux d'appareil, d'adresse de paiement et de vitesse des offres pour les cas de proxies résidentiels qui échappent aux listes d'IP.
Les règles vous permettent d'appliquer la politique ci-dessus sans code, par exemple : envoyer toujours ip_datacenter en revue, ou bloquer les retraits avec un seuil plus bas que les inscriptions. Commencez en mode shadow, voyez combien de vos retraits seraient concernés, puis passez en mode enforce. La documentation présente la liste complète des codes de raison.