Со временем мы наблюдаем, как все больше людей направляют свои маркетинговые сообщения в определенные каналы. GmailВместо новой вкладки «Акции» используется основная вкладка. Почему именно она? Давайте...
Основные выводы
- Поддельные регистрации происходят из двух источников: боты, атакующие формы в больших масштабах, и люди, вводящие недействительные, одноразовые или фальшивые адреса.
- Проверка электронной почты в режиме реального времени является наиболее эффективным первым этапом контроля, поскольку она блокирует недействительные адреса на этапе отправки без дополнительных шагов для реальных пользователей.
- Использование ловушек и ограничение скорости незаметно блокирует большую часть бот-трафика, прежде чем появится какая-либо видимая угроза.
- Двойное подтверждение подписки должно выполняться после подтверждения адреса электронной почты, а не вместо него. Подтверждение подписки проверяет действительность адреса; подтверждение подписки подтверждает желание пользователя подписаться.
- Поддельные регистрации вредят не только качеству списка рассылки. Они ухудшают доставляемость, увеличивают затраты, искажают аналитику и делают вашу базу данных менее заслуживающей доверия.
За считанные минуты на вашу форму поступают десятки регистраций: имена, написанные на непонятном языке, адреса, о которых вы никогда не слышали, домены, которых не существует. Это сумбурно, и обычно всё происходит очень быстро.
Начните с проверки электронной почты в режиме реального времени, которая блокирует недействительные и одноразовые адреса без видимых препятствий, независимо от того, были ли они введены ботом или человеком. Проблема возникает из двух источников: боты, которые вводят адреса в больших масштабах, и реальные люди, которые вводят одноразовые или вымышленные адреса. Цель состоит в том, чтобы заблокировать и те, и другие, не создавая таких препятствий, чтобы отпугнуть тех, кому вы действительно хотите помочь.
Как остановить фейковые регистрации
Предотвратите мошеннические регистрации с помощью восьмиуровневого контроля, охватывающего пять точек контакта: сеть, браузер, форма, адрес электронной почты и учетная запись. Оценивайте и ограничивайте IP-адреса, отслеживайте контекст браузера, ограничивайте источники атак, добавляйте ловушки, проверяйте адреса, оспаривайте рискованные заявки, подтверждайте право собственности и отслеживайте результаты. Поскольку эти проблемы возникают по-разному, вам необходимо несколько механизмов контроля, работающих совместно.
Для большинства сайтов лучше всего внедрить подтверждение по электронной почте в качестве первого шага. Приведенная ниже последовательность группирует элементы управления по месту их действия в процессе регистрации, а не по приоритету внедрения.
| Шаг | Точка касания | Главный контроль | Основная цель | Пользовательское трение |
| 1 | Cеть | Оценка IP-адресов, ограничения скорости и управление автономными сенсорными сетями. | Рискованные сети и всплески регистрации | Ничто |
| 2 | Браузер | Сигналы пользовательского агента, экрана и сессии | Повторение контекстов браузера | Ничто |
| 3 | Cеть | Временные ограничения со стороны страны | Атаки из известного источника | Никто за пределами заблокированной страны |
| 4 | форма для заполнения | Поля ловушки и проверки времени | Универсальные боты и нецелевые скрипты | Ничто |
| 5 | Проверка электронной почты в режиме реального времени | Недействительные и одноразовые адреса | Для принятых адресов нет | |
| 6 | форма для заполнения | CAPTCHA на основе оценки рисков | Боты, прошедшие скрытые проверки | Низкий уровень риска и основанный на оценке рисков |
| 7 | Аккаунт | Подтверждение по электронной почте, телефону или банковской карте. | Непроверенные пользователи и злоупотребление пробными версиями | Один клик или больше |
| 8 | Все пять | Ведение журналов, оповещения и настройка пороговых значений. | Новые и меняющиеся схемы атак | Ничто |
Шаг 1: Оцените и ограничьте IP-адреса, с которых поступают ваши регистрации.
На этом этапе один запрос IP-адреса поддерживает все три параметра контроля. Перед созданием учетной записи выполните запрос, чтобы определить трафик из жилых, мобильных, датацентров, VPN, Tor или прокси-серверов, а также страну, ASN и оценку риска.
Ограничьте количество регистраций на один IP-адрес и временной интервал, но не устанавливайте слишком большой лимит для университетов, коворкингов и корпоративных сетей, использующих общие адреса через NAT. Во время атаки используйте журналы шага 8 для идентификации и временного ограничения ASN, стоящего за активностью. Пользователь VPN может имитировать трафик центра обработки данных, поэтому передайте этот сигнал на шаг 6 вместо отклонения регистрации здесь.
Остановки: Всплески активности в сети и перегрузка трафика из-за рискованной инфраструктуры.
Трение: Нет.
Шаг 2: Сохраняйте сигналы браузера и блокируйте повторяющиеся контексты.
IP-адреса быстро меняются, но контекст браузера часто сохраняется дольше. Эти сигналы помогают идентифицировать злоумышленников, использующих резидентные прокси. Сохраните исходную строку user-agent и проверьте недавние записи на предмет быстрого повторения. Поскольку легитимные устройства могут использовать одно и то же значение user-agent, повторение должно повышать оценку риска, а не вызывать автоматическое отклонение.
При загрузке формы считывайте размеры экрана и сопоставляйте их с пользовательским агентом. Также можно выдать подписанный сессионный cookie при первой загрузке страницы. Несколько регистраций в рамках одной сессии могут указывать на повторное использование одной и той же вкладки браузера. Эти сигналы могут быть подделаны, поэтому используйте их для оценки, а не для блокировки.
Остановки: Повторная регистрация из одного и того же контекста браузера.
Трение: Нет.
Шаг 3: Заблокировать страну происхождения после атаки.
Поиск по IP-адресу на первом шаге уже определяет страну посетителя. Более сложный вопрос — стоит ли использовать эту информацию. Блокировка страны может снизить количество повторных атак из известного источника, но она также препятствует регистрации всех легитимных пользователей в этой стране. Применяйте правило только тогда, когда ваши журналы указывают на связь страны с активной атакой.
Оставьте ограничение временным и назначьте дату его пересмотра. Если страна также производит продукцию для потребителей, вместо этого повысьте ее рейтинг риска и позвольте шагу 6 проверять подозрительные заявки.
Остановки: Повторные атаки из известной страны.
Трение: За пределами заблокированной страны никого нет; внутри неё – полная блокировка.
Шаг 4: Создайте поля-ловушки (honeypot fields).
«Ловушка для ботов» — это поле формы, которое реальные пользователи не видят, но часто заполняют боты. Скройте его с помощью CSS, а не атрибута `hidden` в HTML, поскольку простые скрипты могут пропускать поля, помеченные как скрытые. Дайте ему правдоподобное имя, например, `company_url`.
Если поле содержит значение, отклоните отправку на стороне сервера, вернув при этом обычный ответ об успешном выполнении. Это предотвратит обнаружение отправки оператором бота.
Вы также можете добавить подписанную метку времени при загрузке формы. Отправка, завершенная за 400 миллисекунд, скорее всего, будет автоматизирована, в то время как отправка за две секунды также позволяет быстро заполнить форму автоматически.
Остановки: Универсальные боты и нецелевые скрипты.
Трение: Нет.
Шаг 5: Используйте проверку адреса электронной почты. API блокировать недействительные и одноразовые адреса
Шаги с 1 по 4 оценивают отправителя. На этом этапе проверяется введенный им адрес электронной почты. Используйте систему в режиме реального времени. подтверждение адреса электронной почты API При отправке формы система должна проверить формат адреса, домен, записи MX и доступность почтового ящика, прежде чем создавать учетную запись.
Отклонить недействительный, недоставленный, известный спам-ловушкаОдноразовые и неподходящие адреса, основанные на ролях пользователей. API Это важно, потому что постоянно появляются новые одноразовые домены.
В случае пробных версий B2B SaaS, отказ от бесплатных поставщиков, таких как... Gmail Или же Yahoo может сократить практику «фермерства пробных версий». Такой подход не подходит для потребительских форм, поскольку многие добросовестные клиенты используют бесплатные почтовые сервисы.
Остановки: Недействительные, поддельные, выбранные на основе ролей и одноразовые адреса.
Трение: Для принятых адресов адрес не указан.
Шаг 6: Используйте CAPTCHA, но только для трафика, который имеет рискованный статус.
Большинство поддельных заявок должны исчезнуть до этого момента. Используйте CAPTCHA только тогда, когда запрос проходит скрытые проверки, но все еще выглядит подозрительно. Присвойте каждому предыдущему сигналу вес и объедините результаты в один показатель риска. Установите один порог для принятия регистрации, другой для отображения запроса на подтверждение и последний уровень для блокировки.
Google reCAPTCHA v3 Система отслеживает активность в фоновом режиме, в то время как Cloudflare Turnstile часто проверяет пользователей без отображения головоломки.
Избегайте размещения CAPTCHA перед каждым пользователем, поскольку дополнительный шаг может снизить количество завершенных регистраций. Всегда проверяйте токен CAPTCHA на стороне сервера, чтобы злоумышленники не могли обойти его, отправляя данные непосредственно на конечную точку формы.
Остановки: Боты, прошедшие скрытые проверки.
Трение: Низкий уровень шума и ограничение движения только в опасных районах.
Шаг 7: Отправьте подтверждающие электронные письма, затем подтвердите номер телефона или карты.
Держите учетную запись неактивной, пока пользователь не перейдет по ссылке подтверждения. Ссылка должна быть подписана, иметь ограниченный срок действия и быть действительна только для однократного использования. Этот шаг подтверждает, что пользователь контролирует почтовый ящик. Сначала выполните проверку электронной почты на шаге 5, поскольку отправка подтверждающих сообщений на недействительные адреса может привести к ошибкам доставки (hard bounces).
Подтверждение по телефону или карте следует использовать только для учетных записей, предоставляющих значительные преимущества, например: API доступ, бесплатные кредиты или ресурсоемкие пробные версии. Карта увеличивает стоимость повторного создания учетной записи и помогает выявить повторное использование, но также может снизить количество людей, начинающих пробный период.
Остановки: Пользователи, не контролирующие входящие сообщения, и неоднократные злоупотребления пробным периодом.
Трение: Одно подтверждение, с дополнительными проверками для счетов с более высокой стоимостью.
Шаг 8: Отслеживайте процесс регистрации и настройте пороговые значения.
Каждый пороговый уровень изначально является приблизительной оценкой. Данные о регистрации должны определять, как он меняется со временем. Регистрируйте IP-адрес, ASN, страну, пользовательский агент, размер экрана, идентификатор сессии, метку времени, результат и сработавший контроль. Эти записи могут раскрыть ASN, стоящий за атакой, или показать, что ограничение скорости отклонило пользователей из легитимного офиса.
Следите за элементами управления, которые перестают работать. Ловушка для злоумышленников, которая ничего не обнаруживает, может быть неисправна. Оповещения о внезапном увеличении количества регистраций также могут помочь выявить атаку на ранней стадии.
Оценивайте качество регистрации, а не только её количество. Сокращение числа фейковых регистраций не принесёт успеха, если это же изменение приведёт к удалению большого количества реальных пользователей. мониторинг охватывает только новую деятельность, поэтому очистите существующий список так же.
Остановки: Сама по себе она ничего не делает; она обеспечивает эффективность других элементов управления.
Трение: Нет.
Почему фейковые регистрации вредят вашему бизнесу
Самая большая проблема с поддельными регистрациями заключается не в самом поддельном аккаунте, а в том, что происходит, когда вы начинаете отправлять электронные письма на этот адрес.
Отправка писем на недействительные, одноразовые или несуществующие адреса приводит к жестким отказам. Слишком большое количество отказов сигнализирует почтовым сервисам о том, что ваш домен отправителя плохо управляется, что снижает вашу репутацию отправителя и перемещает будущие рассылки в папки со спамом, даже если они отправляются реальным подписчикам. Некоторые поддельные адреса — это ловушки для спама, специально установленные для выявления отправителей с плохой гигиеной списков рассылки, и попадание на такую ловушку может привести к блокировке вашего домена. возможность доставки Последствия затрагивают весь ваш список, а не только сегмент с некорректными адресами.
Фальшивые регистрации создают проблемы не только с доставкой:
- Искаженные данные: Использование поддельных контактов завышает количество подписчиков и искажает показатели открываемости, кликабельности и конверсии. Если часть вашего списка поддельная, ваши отчеты становятся менее надежными.
- Нецелевые расходы: Многие платформы для рассылки электронных писем взимают плату в зависимости от количества подписчиков или объема отправленных писем. Каждый фиктивный контакт увеличивает стоимость, не предоставляя при этом никаких шансов на взаимодействие или конверсию.
- Злоупотребления и мошенничество: Использование поддельных регистраций позволяет заниматься «фармингом» бесплатных пробных периодов (боты создают учетные записи для многократного получения бесплатных кредитов), злоупотреблением купонами во всплывающих окнах со скидками и рассылкой писем по спискам рассылки, когда злоумышленники используют формы регистрации, чтобы завалить почтовый ящик получателя подтверждающими письмами.
- Загрязнение CRM: Недействительные контактные данные могут попасть в вашу CRM-систему, платформу автоматизации маркетинга, рекламные аудитории и рабочие процессы продаж. После распространения они снижают точность всех подключенных систем.
Как выбрать правильное сочетание для вашего сайта
Не каждому сайту нужны все средства контроля в полную силу. Используйте больше средств контроля, когда новая учетная запись предоставляет пользователям больше пользы или создает больший риск.
Вот как это соотносится с распространенными типами сайтов:
- Личный блог или новостная рассылка: Начните с проверки электронной почты в режиме реального времени и использования ловушки для злоумышленников. Форма регистрации — это менее ценная цель, и читатели ожидают быстрой регистрации.
- Интернет-магазин со всплывающими окнами скидок: Добавьте ограничение скорости запросов и обнаружение одноразовых адресов. Промокоды часто становятся мишенью для злоупотреблений с купонами, а одноразовые адреса — это инструмент, на который полагаются большинство злоумышленников. Эти дополнения обычно не создают никаких проблем для большинства добросовестных клиентов, хотя пользователи, заботящиеся о конфиденциальности, могут предпочитать одноразовые адреса.
- Бесплатная пробная версия SaaS: Добавьте оценку IP-адресов, сигналы браузера и CAPTCHA на основе риска. Бесплатные пробные периоды — это популярная цель для «фарминга пробников», когда боты или злоумышленники создают повторные учетные записи, чтобы продолжать использовать продукт бесплатно. Поведенческие проверки и фильтрация по репутации IP-адресов значительно снижают эту вероятность, не создавая заметных препятствий для легитимных регистраций.
- Сайт для участников или сообщество: Добавьте подтверждение по электронной почте и более строгую проверку учетных записей. Учетные записи, открывающие доступ к контенту, сообществу или пользующиеся доверием модераторов, являются наиболее ценными целями для поддельных регистраций. Однократное подтверждение для двойной подписки — это разумное требование, когда регистрация действительно означает получение доступа к чему-то ценному.
Проанализируйте, как каждый элемент управления влияет на легитимные регистрации, поддельные заявки, показатели отказов и жалобы. Продолжайте очищать существующий список, поскольку некоторые недействительные адреса все равно будут проходить.
Удерживайте реальных пользователей и не допускайте фейковых.
Лучший способ остановить фейковые регистрации — это сочетать простые средства контроля и использовать видимые проверки только для более рискованных заявок. Начните с подтверждения электронной почты в режиме реального времени, незаметно выявляйте ботов с помощью ловушки и ограничения скорости запросов, а видимые проверки используйте только для трафика, который действительно выглядит рискованным. Двойное подтверждение подписки замыкает цикл. Такая комбинация защищает вашу доставляемость, ваши данные и ваш бюджет, сохраняя при этом простоту регистрации для реальных пользователей.
Начните проверку электронной почты в режиме реального времени уже сегодня. Добавить DeBounceАвтора проверка электронной почты в режиме реального времени API Добавьте эти данные в форму регистрации и предотвратите попадание некорректных адресов в ваш список на исходном этапе. Протестируйте с помощью 100 бесплатных подтверждений, без каких-либо обязательств.
