CashoutGuard

Как остановить VPN-фрод на offerwall, не блокируя реальных пользователей

VPN-трафик — самая частая причина претензий offerwall-сетей к паблишеру. В этом руководстве разбираем, зачем пользователи это делают, как отличить опасный трафик от безобидного и на каком этапе воронки стоит действовать.

Зачем пользователи офферволлов прячутся за VPN

Офферы оплачиваются очень по-разному в зависимости от страны. Установка приложения, за которую на одном рынке платят несколько центов, в США или Великобритании может стоить несколько долларов, потому что рекламодатель платит именно за пользователей с этого рынка. VPN позволяет пользователю выдать себя за жителя дорогой страны.

Рекламодателю такие пользователи не нужны. Когда сеть проверяет трафик, она отменяет конверсии, а вы, как правило, уже начислили пользователю вознаграждение. Если это повторяется достаточно часто, сеть снижает вам выплаты, ограничивает доступные офферы или отключает ваш сайт.

Не весь VPN-трафик одинаков

Если одинаково обрабатывать любой скрытый IP, вы получите либо слишком много ложных срабатываний, либо слишком слабую защиту. Полезно разделить трафик на типы и принять решение по каждому из них.

ТипЧто этоРиск для сайта заработкаРазумная настройка по умолчанию
TorАнонимная сеть с публичными выходными узламиВысокийБлокировать офферы и выводы
IP дата-центра или хостингаОблачные серверы, дешёвые VPS, большинство VPN-серверовВысокийБлокировать офферы, выводы — на проверку
Потребительское VPN-приложениеПлатный или бесплатный VPN на телефоне или ПКОт среднего до высокогоСкрывать офферы, пока VPN не выключен
Резидентный проксиТрафик идёт через реальные домашние подключенияВысокий, трудно заметитьОпираться на устройство и поведение
Приватные релеиВстроенные функции приватности браузера или ОСНизкийРазрешать, следить за другими сигналами
Корпоративный VPNСотрудники в сети компанииНизкийРазрешать, следить за другими сигналами
CGNAT в мобильной сетиМного абонентов за одним IP оператораНе VPNНикогда не блокировать только по этому признаку

Сигналы, которые выдают VPN или прокси

IP-списки — это отправная точка, а не полный ответ. Лучших результатов добиваются, сравнивая то, что говорит сеть, с тем, что говорит браузер.

  • Хостинговый ASN. IP принадлежит хостинг-провайдеру, а не домашнему интернет-провайдеру. Реальные пользователи редко выходят в интернет из дата-центра.
  • Известные списки VPN и Tor. Публичные списки выходных узлов Tor и диапазоны VPN-серверов отлавливают простые случаи.
  • Несовпадение часового пояса. Браузер показывает Азию, а IP — Нью-Йорк. Это один из самых полезных сигналов, потому что пользователи редко догадываются его поменять.
  • Несовпадение языка. Браузер, настроенный только на язык, редкий для страны IP, заслуживает повторной проверки.
  • Утечки WebRTC. Некоторые настройки VPN сливают реальный IP через WebRTC, и становится видна другая страна.
  • Смена страны. Аккаунт зарегистрирован в одной стране, а выводит средства из другой или каждый день прыгает между странами.

Где проверять: на каждом шаге, а не только при регистрации

Многие сайты проверяют IP один раз при регистрации и больше никогда. Фермеры это знают: регистрируются «чистыми» и включают VPN позже. Проверяйте на каждом шаге, где движутся деньги.

  1. Регистрация. Отсекайте IP Tor и дата-центров и фиксируйте страну, в которой аккаунт начал работу.
  2. Клик по офферу. Именно здесь происходит гео-фрод. Проверка на этом этапе позволяет скрывать офферволлы от пользователей с VPN, вместо того чтобы платить за конверсии, которые сеть потом отменит.
  3. Конверсия. Когда приходит postback, сравните конверсию с историей аккаунта. Конверсия из другой страны, чем клик, — тревожный сигнал.
  4. Вывод средств. Последняя и самая важная проверка. Смотрите на аккаунт целиком, а не только на текущий IP.

Сохраняйте результат каждой проверки вместе с событием. Когда сеть поставит под сомнение пачку конверсий, вы сможете показать, какие клики шли через VPN и что вы с ними сделали. Та же история помогает вычислить аккаунт, который регистрируется «чистым» и включает VPN только ради офферов.

VPN-политика, которая не вредит реальным пользователям

Многие честные пользователи держат VPN включённым просто по привычке. Цель — перекрыть заработок через VPN, а не наказывать людей за приватность. Хорошая политика понятна, предсказуема и объяснена прямо на странице.

  • Просите, а не баньте. Покажите дружелюбное сообщение вроде: отключите VPN, чтобы увидеть офферы. Большинство честных пользователей так и сделает, а фрод просто перестанет окупаться.
  • Блокируйте IP Tor и дата-центров на офферволле. Для выполнения офферов они почти никогда не бывают легитимными.
  • Проверяйте использование потребительских VPN при выводе, а не баньте автоматически. Смотрите, был ли доход получен при включённом VPN.
  • При необходимости используйте allowlist. Известный добросовестный пользователь на корпоративном VPN не должен получать санкции каждую неделю.
  • Пропишите это в правилах. Укажите, что доход, полученный через VPN или прокси, может быть аннулирован. Так отказы проще объяснять.

Резидентные прокси: сложный случай

Резидентные прокси пропускают трафик через реальные домашние подключения — часто это люди, установившие приложение, которое делится их интернет-каналом. IP принадлежит обычному интернет-провайдеру, поэтому сервисы IP-репутации нередко не видят ничего подозрительного.

Работает всё, что не связано с IP. При смене прокси устройство не меняется. Часовой пояс браузера часто не совпадает. Аккаунты выводят средства на связанные между собой адреса и выполняют офферы с похожей скоростью. Именно поэтому проверки устройства и поведения с каждым годом становятся всё важнее.

  • Много аккаунтов, одно устройство, и каждый приходит с другого домашнего IP в той же стране.
  • Страна IP меняется между кликом по офферу и конверсией этого же оффера.
  • Тайминг офферов совпадает у разных аккаунтов с точностью до минуты.

Как CashoutGuard это автоматизирует

CashoutGuard проверяет сеть на каждом событии, которое вы отправляете: регистрация, вход, клик по офферу, конверсия и вывод средств. Каждый результат содержит причины в виде понятных кодов, по которым можно сразу действовать.

  • ip_tor, ip_vpn и ip_datacenter — для известных анонимных сетей и хостинг-провайдеров.
  • timezone_mismatch и webrtc_ip_leak — для браузеров, которые не сходятся со своим IP.
  • country_changed — для аккаунтов, которые перемещаются между странами.
  • Сигналы устройства, реквизитов для выплат и скорости выполнения офферов — для случаев с резидентными прокси, которые IP-списки пропускают.

Правила позволяют применять описанную выше политику без кода, например: всегда отправлять ip_datacenter на проверку или блокировать выводы при более низком пороге, чем регистрации. Начните в shadow mode, посмотрите, сколько ваших выводов было бы затронуто, и только потом включайте применение. Полный список кодов причин — в документации.

Частые вопросы

Стоит ли блокировать всех пользователей VPN на GPT-сайте?

Обычно нет. Блокируйте трафик Tor и дата-центров на офферволле, просите пользователей потребительских VPN отключать их перед выполнением офферов и проверяйте использование VPN при выводе. Сплошные баны стоят вам честных пользователей.

Можно ли обнаружить VPN, если IP нет ни в одном списке?

Часто да. Его выдают часовой пояс или язык браузера, не подходящие к стране IP, или утечка WebRTC. С резидентными прокси сложнее — там нужны сигналы устройства и поведения.

Почему офферволл отменил конверсии, за которые я уже заплатил?

Сети проверяют трафик постфактум. Если конверсия пришла через VPN или из страны, на которую рекламодатель не таргетировался, её отменяют. Проверка при клике по офферу и удержание выводов для новых аккаунтов уменьшают сумму, которую вы за такие конверсии платите.

iCloud Private Relay — это VPN?

Он скрывает IP, как VPN, но оставляет пользователя в его собственном регионе, и им пользуются обычные люди. Считайте его низким риском и опирайтесь на другие сигналы.

Читайте также