CashoutGuard

Filtre os postbacks do offerwall sem mexer no seu código

Muitos sites de recompensas e GPT rodam um script comprado, e os donos preferem não mexer no código que recebe os postbacks. O relay de postbacks fica entre o offerwall e o seu site: pontua cada conversão e a repassa exatamente como chegou, então o seu script continua funcionando e a fraude pode ser retida antes de ser creditada.

Resposta curta

Troque a URL de postback no seu offerwall por uma URL de relay do CashoutGuard, com as mesmas macros. Cada postback é pontuado como conversão e repassado byte a byte para a sua URL de postback real. No modo sombra tudo é repassado; no modo Enforce as conversões fraudulentas ficam retidas e o offerwall recebe a confirmação mesmo assim.

Configuração
Cole a sua URL de postback e copie a URL do relay no offerwall. Sem código.
Seu script
Recebe os mesmos parâmetros, byte a byte, então as assinaturas continuam funcionando.
Fraude
Só fica retida quando você muda para Enforce. O modo sombra repassa tudo.
Se algo falhar
Se um postback não puder ser pontuado, ele é repassado mesmo assim.

Para quem é o relay

O melhor lugar para verificar uma conversão é o seu próprio código de postback, antes de creditar o usuário: uma chamada à API e você decide o que acontece. É o que explica o guia de integrações, e continua sendo a opção mais flexível.

Mas muitos sites de recompensas, sites GPT e faucets usam um script comprado em um marketplace. O código do postback é criptografado, é compartilhado por vários offerwalls ou simplesmente ninguém da equipe quer mexer nele, porque um erro ali significa usuários sem pagamento. Para esses sites, o relay dá a mesma proteção com uma mudança feita no painel do offerwall, não no seu código.

  • Você usa um script de recompensas ou GPT comprado e não tem programador.
  • Você quer testar o CashoutGuard primeiro em um só offerwall, sem publicar nada.
  • Seu código de postback é fechado ou difícil de mudar, mas você consegue editar a URL de postback em cada offerwall.

Como funciona

Hoje o offerwall chama diretamente a sua URL de postback. Com o relay, ele chama uma URL em cashoutguard.com, com a mesma string de parâmetros. O CashoutGuard lê o usuário, a transação, o valor, a oferta e o IP, pontua a conversão com tudo o que sabe sobre essa conta e sua rede e depois repassa a requisição para a sua URL de postback real. O seu script responde e essa resposta volta ao offerwall.

O que chegaO que o relay fazO que o seu site vê
Uma conversão limpaPontua e repassaO postback, como sempre
Uma conversão de risco, modo sombraPontua, registra e repassaO postback, como sempre
Um bloqueio, modo EnforceRetém e responde ao offerwallNada: o usuário não é creditado
Um valor negativo (estorno)Registra o estorno e repassaO estorno, como sempre
Algo que não consegue pontuarRepassaO postback, como sempre

O relay acrescenta algumas centenas de milissegundos a cada postback, algo que os offerwalls não percebem. Cada requisição fica registrada na página do relay com a decisão, se foi repassada, o código de status do seu site e o tempo que levou, então você vê num relance que os postbacks continuam chegando.

Configure em cinco minutos

  1. Abra Postback relay no painel e digite o nome do offerwall, por exemplo AdGate ou Lootably. O nome aparece como origem de cada conversão, para você comparar a fraude por offerwall depois.
  2. Cole a URL de postback que você deu a esse offerwall, com as macros, por exemplo https://seu-site.com/postback.php?user={user_id}&tx={transaction_id}&amount={points}&ip={user_ip}. Ela precisa estar no domínio do seu site no CashoutGuard.
  3. Confira o mapeamento dos parâmetros. Nomes comuns como user_id, subid, tx, amount, points, offer_id e ip são reconhecidos automaticamente. Se o seu script usa outros nomes, escolha-os nas listas.
  4. Copie a URL do relay e cole no offerwall no lugar da sua. Mantenha as mesmas macros depois do ponto de interrogação: o relay as repassa sem alterar.
  5. Envie um postback de teste pelo offerwall, se ele tiver botão de teste, e confira que aparece no registro do relay com um 200 do seu site.

Assinaturas, listas de IP e confirmações

Muitos scripts verificam se um postback é autêntico, com um hash na URL ou aceitando só os IPs do offerwall. O relay mantém as duas coisas funcionando.

  • Assinaturas e hashes. A string de parâmetros é repassada byte a byte, na mesma ordem e com a mesma codificação, então o hash calculado pelo offerwall continua batendo. Corpos POST também são repassados sem alteração.
  • Listas de IP permitidos. Agora os postbacks chegam ao seu site a partir do servidor do CashoutGuard. Se o seu script só aceita os IPs do offerwall, adicione à lista o endereço mostrado na página do relay. O IP original vai no cabeçalho X-Forwarded-For.
  • Confirmações. A maioria dos offerwalls espera uma resposta curta como 1 ou OK e tenta de novo quando não a recebe. Nos postbacks repassados, recebem a resposta do seu próprio script. Nos retidos, o relay responde com o texto que você definir, 1 por padrão, para o offerwall não tentar de novo.

Por segurança, um relay só pode repassar para o domínio do seu site ou seus subdomínios, e só pela internet pública. Ninguém consegue usá-lo para mandar tráfego para outro lugar.

Do modo sombra ao bloqueio

Um site novo começa em modo sombra: cada postback é pontuado e repassado, nada fica retido. Deixe assim por alguns dias e veja a página Events filtrada pelo nome do offerwall. Você vai ver quais conversões teriam sido bloqueadas e por quê: um IP de datacenter, um aparelho compartilhado por muitas contas, uma carteira de saque usada por uma fazenda, uma oferta concluída rápido demais.

Quando os bloqueios parecerem certos, abra Rules & lists, mude o site para Enforce e escolha "Only fraudulent conversions (postbacks)". A partir daí, as conversões pontuadas como bloqueio ficam retidas no relay e nunca são creditadas. As contas não são banidas e nada mais muda para o usuário.

Uma conversão retida fica em Events com os seus motivos. Se você decidir que era legítima, credite-a manualmente no painel do seu script e clique em "This was legitimate" em Events, o que também ensina ao CashoutGuard que esses sinais eram um falso positivo no seu site.

O que o relay vê e o que não vê

Um postback só traz o que o offerwall envia: o id do usuário, a transação, o valor, a oferta e normalmente o IP do usuário. Isso basta para pegar IPs de datacenter e proxy, abuso de velocidade, tempos de oferta impossíveis e contas já ligadas a fraude. Não basta para ver o aparelho.

Para pegar várias contas no mesmo celular, emuladores, VPNs ocultas e navegadores falsificados, adicione também o script de uma linha ao template do seu site. Ele não exige mudança no seu código de postback e liga o aparelho aos mesmos ids de conta que o relay vê, então as duas partes se reforçam.

Os estornos funcionam melhor quando o offerwall os envia para a mesma URL com valor negativo, como a maioria faz. Cada estorno é registrado contra a transação original, e a página Accuracy mostra quanto da fraude estornada pelos offerwalls foi detectada antes.

Perguntas frequentes

O que acontece se o CashoutGuard cair?

Se um postback não puder ser pontuado, ele é repassado ao seu site como sempre. Se o relay não estiver acessível, o offerwall tenta o postback de novo, como faz quando o seu próprio site está fora do ar, então nada se perde.

Posso usar o relay e a API ao mesmo tempo?

Sim. Muitos sites começam com o relay em um offerwall e passam para a API depois. Só não pontue a mesma conversão duas vezes: se o seu código já chama a API, não passe esse offerwall também pelo relay.

Custa algo a mais?

Não. Cada postback que passa pelo relay conta como um evento do seu plano, igual a uma chamada à API.

Continue lendo