Filtre os postbacks do offerwall sem mexer no seu código
Muitos sites de recompensas e GPT rodam um script comprado, e os donos preferem não mexer no código que recebe os postbacks. O relay de postbacks fica entre o offerwall e o seu site: pontua cada conversão e a repassa exatamente como chegou, então o seu script continua funcionando e a fraude pode ser retida antes de ser creditada.
Resposta curta
Troque a URL de postback no seu offerwall por uma URL de relay do CashoutGuard, com as mesmas macros. Cada postback é pontuado como conversão e repassado byte a byte para a sua URL de postback real. No modo sombra tudo é repassado; no modo Enforce as conversões fraudulentas ficam retidas e o offerwall recebe a confirmação mesmo assim.
- Configuração
- Cole a sua URL de postback e copie a URL do relay no offerwall. Sem código.
- Seu script
- Recebe os mesmos parâmetros, byte a byte, então as assinaturas continuam funcionando.
- Fraude
- Só fica retida quando você muda para Enforce. O modo sombra repassa tudo.
- Se algo falhar
- Se um postback não puder ser pontuado, ele é repassado mesmo assim.
Para quem é o relay
O melhor lugar para verificar uma conversão é o seu próprio código de postback, antes de creditar o usuário: uma chamada à API e você decide o que acontece. É o que explica o guia de integrações, e continua sendo a opção mais flexível.
Mas muitos sites de recompensas, sites GPT e faucets usam um script comprado em um marketplace. O código do postback é criptografado, é compartilhado por vários offerwalls ou simplesmente ninguém da equipe quer mexer nele, porque um erro ali significa usuários sem pagamento. Para esses sites, o relay dá a mesma proteção com uma mudança feita no painel do offerwall, não no seu código.
- Você usa um script de recompensas ou GPT comprado e não tem programador.
- Você quer testar o CashoutGuard primeiro em um só offerwall, sem publicar nada.
- Seu código de postback é fechado ou difícil de mudar, mas você consegue editar a URL de postback em cada offerwall.
Como funciona
Hoje o offerwall chama diretamente a sua URL de postback. Com o relay, ele chama uma URL em cashoutguard.com, com a mesma string de parâmetros. O CashoutGuard lê o usuário, a transação, o valor, a oferta e o IP, pontua a conversão com tudo o que sabe sobre essa conta e sua rede e depois repassa a requisição para a sua URL de postback real. O seu script responde e essa resposta volta ao offerwall.
| O que chega | O que o relay faz | O que o seu site vê |
|---|---|---|
| Uma conversão limpa | Pontua e repassa | O postback, como sempre |
| Uma conversão de risco, modo sombra | Pontua, registra e repassa | O postback, como sempre |
| Um bloqueio, modo Enforce | Retém e responde ao offerwall | Nada: o usuário não é creditado |
| Um valor negativo (estorno) | Registra o estorno e repassa | O estorno, como sempre |
| Algo que não consegue pontuar | Repassa | O postback, como sempre |
O relay acrescenta algumas centenas de milissegundos a cada postback, algo que os offerwalls não percebem. Cada requisição fica registrada na página do relay com a decisão, se foi repassada, o código de status do seu site e o tempo que levou, então você vê num relance que os postbacks continuam chegando.
Configure em cinco minutos
- Abra Postback relay no painel e digite o nome do offerwall, por exemplo AdGate ou Lootably. O nome aparece como origem de cada conversão, para você comparar a fraude por offerwall depois.
- Cole a URL de postback que você deu a esse offerwall, com as macros, por exemplo
https://seu-site.com/postback.php?user={user_id}&tx={transaction_id}&amount={points}&ip={user_ip}. Ela precisa estar no domínio do seu site no CashoutGuard. - Confira o mapeamento dos parâmetros. Nomes comuns como user_id, subid, tx, amount, points, offer_id e ip são reconhecidos automaticamente. Se o seu script usa outros nomes, escolha-os nas listas.
- Copie a URL do relay e cole no offerwall no lugar da sua. Mantenha as mesmas macros depois do ponto de interrogação: o relay as repassa sem alterar.
- Envie um postback de teste pelo offerwall, se ele tiver botão de teste, e confira que aparece no registro do relay com um 200 do seu site.
Assinaturas, listas de IP e confirmações
Muitos scripts verificam se um postback é autêntico, com um hash na URL ou aceitando só os IPs do offerwall. O relay mantém as duas coisas funcionando.
- Assinaturas e hashes. A string de parâmetros é repassada byte a byte, na mesma ordem e com a mesma codificação, então o hash calculado pelo offerwall continua batendo. Corpos POST também são repassados sem alteração.
- Listas de IP permitidos. Agora os postbacks chegam ao seu site a partir do servidor do CashoutGuard. Se o seu script só aceita os IPs do offerwall, adicione à lista o endereço mostrado na página do relay. O IP original vai no cabeçalho X-Forwarded-For.
- Confirmações. A maioria dos offerwalls espera uma resposta curta como 1 ou OK e tenta de novo quando não a recebe. Nos postbacks repassados, recebem a resposta do seu próprio script. Nos retidos, o relay responde com o texto que você definir, 1 por padrão, para o offerwall não tentar de novo.
Por segurança, um relay só pode repassar para o domínio do seu site ou seus subdomínios, e só pela internet pública. Ninguém consegue usá-lo para mandar tráfego para outro lugar.
Do modo sombra ao bloqueio
Um site novo começa em modo sombra: cada postback é pontuado e repassado, nada fica retido. Deixe assim por alguns dias e veja a página Events filtrada pelo nome do offerwall. Você vai ver quais conversões teriam sido bloqueadas e por quê: um IP de datacenter, um aparelho compartilhado por muitas contas, uma carteira de saque usada por uma fazenda, uma oferta concluída rápido demais.
Quando os bloqueios parecerem certos, abra Rules & lists, mude o site para Enforce e escolha "Only fraudulent conversions (postbacks)". A partir daí, as conversões pontuadas como bloqueio ficam retidas no relay e nunca são creditadas. As contas não são banidas e nada mais muda para o usuário.
Uma conversão retida fica em Events com os seus motivos. Se você decidir que era legítima, credite-a manualmente no painel do seu script e clique em "This was legitimate" em Events, o que também ensina ao CashoutGuard que esses sinais eram um falso positivo no seu site.
O que o relay vê e o que não vê
Um postback só traz o que o offerwall envia: o id do usuário, a transação, o valor, a oferta e normalmente o IP do usuário. Isso basta para pegar IPs de datacenter e proxy, abuso de velocidade, tempos de oferta impossíveis e contas já ligadas a fraude. Não basta para ver o aparelho.
Para pegar várias contas no mesmo celular, emuladores, VPNs ocultas e navegadores falsificados, adicione também o script de uma linha ao template do seu site. Ele não exige mudança no seu código de postback e liga o aparelho aos mesmos ids de conta que o relay vê, então as duas partes se reforçam.
Os estornos funcionam melhor quando o offerwall os envia para a mesma URL com valor negativo, como a maioria faz. Cada estorno é registrado contra a transação original, e a página Accuracy mostra quanto da fraude estornada pelos offerwalls foi detectada antes.