Перейти к содержимому

Защита от фрода

Tracehub проверяет входящие клики и установки на признаки фрода. Трафик, отклонённый антифродом, не участвует в атрибуции, и постбэки по нему не отправляются — такая установка не уходит в рекламный кабинет как конверсия.

Страница находится в кабинете Tracehub: раздел Фрод → Защита от фрода. Смотреть её могут все участники организации; включать и выключать правила — владелец и администратор организации.

Входящие клики и первые сессии приложения проходят через набор правил детекции. Каждое сработавшее правило добавляет свой вклад в оценку риска от 0 до 1, и итоговая оценка сравнивается с двумя порогами:

Вердикт Что означает
Чистое Оценка ниже порога пометки. Событие учитывается как обычно.
Помечено Оценка достигла порога пометки. Событие остаётся в атрибуции и отчётах, но отмечено как подозрительное — сигнал присмотреться к источнику.
Отклонено Оценка достигла порога отклонения. Событие исключается из обработки.

Числовые пороги в кабинете не показываются и не настраиваются — их задаёт Tracehub на стороне платформы. Из кабинета управляют другим: набором включённых правил (вкладка «Правила»).

Отклонённое событие исключается полностью:

  • отклонённый клик не участвует в атрибуции — он не сможет «забрать» установку;
  • отклонённая установка не попадает в отчёты по установкам;
  • постбэки по отклонённым событиям не отправляются — в рекламный кабинет такая конверсия не уходит.

Отклонённые события не исчезают бесследно: каждое записывается в лог с оценкой и списком сработавших правил — см. страницу Разбор фродовых событий.

Полный список правил — на вкладке Правила. Там же для каждого правила виден счётчик «Отклонено за период».

Правило Что ловит
Скликивание (click flooding) Аномально много кликов с одного IP-адреса за короткое время
Низкая конверсия в установки У источника подозрительно мало установок на объём кликов
Ферма устройств Массовые установки с ферм реальных устройств: слишком много приложений на одном устройстве
Трафик без идентификаторов Клик не несёт ни одного идентификатора устройства — опознать трафик нечем
Эмулятор Установка выполнена на эмуляторе, а не на реальном устройстве
Анонимный IP / VPN Трафик идёт с адреса датацентра или хостинга — VPN, прокси, серверный бот
Вброс клика (click injection) Клик «вброшен» после начала установки, чтобы украсть атрибуцию (по данным Play Install Referrer); сюда же относятся неправдоподобно быстрые установки сразу после клика
Невалидная подпись Подпись запроса не сходится с секретным ключом приложения — признак подделки трафика

У одного события может сработать несколько правил — их вклады складываются в общую оценку. Вклад у правил разный: часть признаков лишь повышает оценку риска и сама по себе событие не отклоняет, часть весит заметно больше. Конкретные веса и пороги Tracehub не раскрывает — иначе их было бы легко обойти.

CTIT — время между кликом и первым открытием приложения; аномально короткий CTIT (секунды) — типичный признак фрода. Слишком старый клик фродом не считается: он просто не участвует в атрибуции — это регулируется окнами атрибуции (см. страницы Окна атрибуции и «Глоссарий»).

Правило «Невалидная подпись» срабатывает, когда подпись запроса не сходится с секретным ключом приложения. Чтобы трафик вашего приложения проходил эту проверку, включите HMAC-подпись во всех сборках SDK — см. страницы «iOS SDK» и «Android SDK».

Сводка качества трафика за период — 7, 14 или 30 дней (переключатель в шапке страницы). Все показатели сравниваются с предыдущим периодом той же длины; статистика обзора хранится 90 дней.

Данные показываются по одной из двух осей — клики или установки (переключатель над карточками). Клики и установки считаются раздельно и никогда не суммируются: кликов на порядки больше.

Карточки показателей:

Показатель Что означает
Проверено Всё, что прошло через антифрод по выбранной оси: чистое + помеченное + отклонённое
Отклонено Отклонённые события
Помечено Подозрительные, но не отклонённые события
Доля отклонений Отклонено ÷ проверено × 100 %
Сэкономлено бюджета Оценка стоимости отклонённого трафика по данным о расходах, в базовой валюте приложения. Пока расходы не загружены, показывается «—»

Ниже — графики «Трафик по качеству» (чистые / подозрительные / отклонённые по дням) и динамика отклонений, таблица «Доля фрода по источникам» и разбивка «Причины отклонения» по правилам.

Обзор можно фильтровать по источнику, кампании и платформе (iOS, Android, веб — клики по трекинг-ссылкам из браузера учитываются как веб). Значение «Веб» в фильтре по платформе есть только здесь, в антифроде: на дашборде, в отчётах и когортах его в фильтре нет — там веб раскладывается срезом (группировкой) «Платформа».

«Сэкономлено бюджета» показывает «—», когда по источнику нет данных о расходах или включён фильтр по платформе (расходы не делятся по платформам).

Таблица правил детекции: название и описание правила, счётчик «Отклонено за период» и переключатель «Включено».

  • Переключатель применяется сразу: выключенное правило перестаёт начислять баллы риска, включённое — начинает. В редких случаях новое состояние правила вступает в силу в течение часа.
  • Изменение действует только на трафик, пришедший после переключения. Уже принятые клики и установки не пересчитываются, вердикты в логе не меняются.
  • Отключение правила действует только для приложения, выбранного в шапке кабинета.
  • У правила «Вброс клика (click injection)» выключение снимает только начисление баллов по этому правилу. Неправдоподобно быстрые установки сразу после клика атрибуция отбрасывает в любом случае — это регулируется окнами атрибуции.
  • Числовые пороги правил в кабинете не настраиваются — их задаёт Tracehub.

Журнал отклонённых и помеченных событий — разобран отдельно, см. страницу Разбор фродовых событий.

На показатель «Доля отклонений» можно завести алерт в разделе Алерты (метрика «Доля фрода») — с уровнем приложения, платформы, источника или кампании. Порог алерта задаётся в тех же процентах, что показывает карточка «Доля отклонений».