Como barrar fraude com VPN no seu offerwall sem bloquear usuários reais
Tráfego com VPN é o motivo mais comum para as redes de offerwall reclamarem de um publisher. Este guia explica por que os usuários fazem isso, como separar o tráfego perigoso do inofensivo e em que ponto do seu funil agir.
Por que usuários de offerwall se escondem atrás de VPNs
As ofertas pagam valores muito diferentes dependendo do país. A instalação de um app que paga alguns centavos em um mercado pode pagar vários dólares nos Estados Unidos ou no Reino Unido, porque o anunciante está pagando por usuários daquele mercado. Uma VPN deixa o usuário fingir que está no país que paga mais.
O anunciante não quer esses usuários. Quando a rede confere o tráfego, estorna as conversões, e normalmente você já creditou o usuário. Se isso se repete com frequência, a rede reduz seus pagamentos, limita as ofertas que você vê ou remove seu site.
Nem todo tráfego com VPN é igual
Tratar todo IP oculto do mesmo jeito leva a falsos positivos demais ou a proteção de menos. Ajuda dividir o tráfego por tipo e decidir o que fazer com cada um.
| Tipo | O que é | Risco em um site de recompensa | Padrão sensato |
|---|---|---|---|
| Tor | Rede de anonimato com nós de saída públicos | Alto | Bloquear ofertas e saques |
| IP de datacenter ou hospedagem | Servidores em nuvem, VPS baratos, a maioria dos servidores de VPN | Alto | Bloquear ofertas, revisar saques |
| App de VPN comum | VPN paga ou gratuita no celular ou no PC | Médio a alto | Esconder as ofertas até desligar |
| Proxy residencial | Tráfego roteado por conexões residenciais reais | Alto, difícil de ver | Apoiar-se em dispositivo e comportamento |
| Relays de privacidade | Recursos de privacidade nativos do navegador ou do sistema operacional | Baixo | Permitir, observar outros sinais |
| VPN corporativa | Funcionários conectados à rede de uma empresa | Baixo | Permitir, observar outros sinais |
| CGNAT em dados móveis | Muitos clientes atrás de um mesmo IP da operadora | Não é VPN | Nunca bloquear só por isso |
Sinais que denunciam uma VPN ou um proxy
Listas de IP são o ponto de partida, não a resposta completa. Os melhores resultados vêm de comparar o que a rede diz com o que o navegador diz.
- ASN de hospedagem. O IP pertence a um provedor de hospedagem, e não a um provedor de internet residencial. Usuários reais quase nunca navegam de dentro de um data center.
- Listas conhecidas de VPN e Tor. Listas públicas de nós de saída do Tor e faixas de servidores de VPN pegam os casos fáceis.
- Fuso horário divergente. O navegador diz Ásia e o IP diz Nova York. É um dos sinais mais úteis, porque os usuários raramente se lembram de mudá-lo.
- Idioma divergente. Um navegador configurado só em um idioma pouco comum no país do IP merece uma segunda olhada.
- Vazamentos de WebRTC. Algumas configurações de VPN vazam o IP real pelo WebRTC e revelam outro país.
- Mudanças de país. Uma conta criada em um país que saca de outro, ou que pula de país todos os dias.
Onde checar: em cada etapa, não só no cadastro
Muitos sites checam o IP uma vez no cadastro e nunca mais. Os fraudadores sabem disso: se cadastram limpos e ligam a VPN depois. Cheque em cada etapa em que o dinheiro se move.
- Cadastro. Pegue Tor e IPs de datacenter e registre o país em que a conta começou.
- Clique na oferta. É aqui que acontece a fraude geográfica. Checar neste ponto permite esconder os offerwalls de quem está com VPN, em vez de pagar por conversões que a rede vai estornar.
- Conversão. Quando o postback chegar, compare a conversão com o histórico da conta. Uma conversão vinda de um país diferente do clique é um sinal de alerta.
- Saque. A última checagem e a mais importante. Olhe a conta inteira, não só o IP atual.
Guarde o resultado de cada checagem junto com o evento. Quando uma rede questionar um lote de conversões, você poderá mostrar quais cliques vieram por VPN e o que fez a respeito. Esse histórico também é o que permite identificar uma conta que se cadastra limpa e só liga a VPN para fazer ofertas.
Uma política de VPN que não prejudica usuários reais
Muitos usuários honestos usam VPN por hábito. O objetivo é impedir ganhos via VPN, não punir ninguém por querer privacidade. Uma boa política é clara, previsível e explicada na própria página.
- Peça, não bana. Mostre uma mensagem amigável como: desligue sua VPN para ver as ofertas. A maioria dos usuários honestos obedece, e a fraude simplesmente deixa de compensar.
- Bloqueie Tor e IPs de datacenter no offerwall. Eles raramente são legítimos para completar ofertas.
- Revise o uso de VPN comum no saque em vez de banir automaticamente. Veja se os ganhos vieram enquanto a VPN estava ligada.
- Use lista de permissão quando precisar. Um usuário bom e conhecido que usa a VPN da empresa não deveria ser punido toda semana.
- Coloque isso nos seus termos. Informe que ganhos obtidos por VPN ou proxy podem ser estornados. Isso facilita explicar as recusas.
Proxies residenciais: o caso difícil
Proxies residenciais roteiam o tráfego por conexões residenciais reais, muitas vezes de pessoas que instalaram um app que compartilha a banda delas. O IP pertence a um provedor de internet comum, então os serviços de reputação de IP muitas vezes não veem nada de errado.
O que continua funcionando é tudo o que não é o IP. O dispositivo não muda quando o proxy muda. O fuso horário do navegador muitas vezes não bate. As contas sacam para endereços relacionados e completam ofertas em velocidades parecidas. É por isso que as checagens de dispositivo e comportamento pesam mais a cada ano.
- Muitas contas, um só dispositivo, cada uma chegando de um IP residencial diferente no mesmo país.
- Mudança do país do IP entre o clique na oferta e a conversão da mesma oferta.
- Tempos de oferta idênticos entre contas, cravados no mesmo minuto.
Como o CashoutGuard automatiza isso
O CashoutGuard checa a rede em cada evento que você envia: cadastro, login, clique na oferta, conversão e saque. Cada resultado lista os motivos em códigos simples, prontos para você agir.
ip_tor,ip_vpneip_datacenterpara redes de anonimato conhecidas e provedores de hospedagem.timezone_mismatchewebrtc_ip_leakpara navegadores que não batem com o próprio IP.country_changedpara contas que ficam mudando de país.- Sinais de dispositivo, endereço de pagamento e velocidade nas ofertas para os casos de proxy residencial que as listas de IP não pegam.
As regras permitem aplicar a política acima sem código, por exemplo: mandar sempre ip_datacenter para revisão, ou bloquear saques com um limite menor que o dos cadastros. Comece no modo sombra, veja quantos dos seus saques seriam afetados e depois mude para o modo ativo. A documentação traz a lista completa de códigos de motivo.