За час пришла тысяча кликов: как отличить интерес от рекламных ботов

В 14:20 обычный баннер давал два-три перехода в минуту, а в 14:21 счетчик записал 180. CTR вырос в десятки раз, сервер стал отвечать медленнее, но заявок не прибавилось. Первая реакция - заблокировать самый активный IP-адрес. Это может остановить простого робота, но одновременно уничтожить доказательства и закрыть доступ людям за общим корпоративным шлюзом.

Google относит к недействительному трафику не только намеренный накрутчик. В эту категорию входят автоматические инструменты и роботы, повторные или случайные нажатия без полезного интереса, а также искусственные показы. Рекламные платформы фильтруют часть таких событий, но владельцу площадки все равно нужно понимать, что произошло на его странице.

Сначала сохраните короткий срез

Зафиксируйте точное время всплеска с часовым поясом, кампанию, креатив, рекламное место и целевой URL. Сохраните необработанные строки журнала за период до и после события. Не ограничивайтесь диаграммой в кабинете: завтра фильтр пересчитает данные, а строк сервера уже не будет из-за ротации.

Для каждого запроса полезны время, IP-адрес, метод, путь, код ответа, число переданных байтов, referer и user-agent. Если система законно присваивает идентификатор клика или кампании, сохраните его прохождение до целевой страницы. Секреты, полные cookies и персональные данные без необходимости в отладочный файл копировать не следует.

Отдельно выгрузите статистику рекламной платформы и веб-аналитики. Эти системы считают разные события. Google прямо предупреждает: клик может быть записан, даже если человек не дошел до сайта, например закрыл вкладку до загрузки страницы. Одна сессия, в свою очередь, может объединить несколько переходов пользователя.

Три слоя одной цепочки

Первый слой - рекламный переход. Он подтверждает нажатие и перенаправление. Второй - запрос к вашему веб-серверу. Третий - загрузка аналитики и дальнейшие действия на сайте. Сопоставьте их по минутам и меткам кампании.

Если кабинет показывает клики, а веб-сервер почти не видит запросов, человек или робот мог прервать переход, либо адрес назначения недоступен на промежуточном участке. Если сервер видит страницы, но аналитика молчит, проверьте код счетчика, согласие на cookies, блокировщики и скорость загрузки. Если все три слоя растут, но посетители запрашивают один URL и сразу исчезают, подозрение на автоматизацию усиливается.

Разница между кликами и сессиями сама по себе не доказывает атаку. Повторное нажатие, возврат в браузере, несколько вкладок, фильтрация платформы и задержка счетчика дают расхождения у настоящих людей.

Признаки читают вместе

  • много запросов с равными интервалами, которые трудно объяснить поведением человека;
  • одинаковый путь и отсутствие загрузки связанных файлов или следующих страниц;
  • сотни адресов из центров обработки данных с одним сценарием;
  • подозрительно одинаковые user-agent, размеры ответов и время между кликом и запросом;
  • резкий рост кликов без роста осмысленных сессий и целевых действий;
  • повторение одного идентификатора клика или параметра, который должен быть уникальным.

Ни один пункт не является приговором. Мониторинг доступности тоже делает равномерные запросы, поисковый робот может не загружать изображения, а мобильный оператор выпускает множество людей через ограниченное число адресов. Решение принимают по сочетанию признаков и контексту источника.

Пример сверки за пять минут

Платформа записала 900 кликов, сервер - 870 переходов, аналитика - 34 сессии, а форма не получила ни одного начала заполнения. В журнале 820 запросов пришли с разных адресов, но с одинаковым user-agent и интервалом около 300 миллисекунд. Это сильный сигнал автоматического сценария, хотя окончательную классификацию выполняют по правилам конкретной системы.

Другой случай: 900 кликов, 760 серверных переходов, 610 сессий и 80 просмотров страницы условий. Источник оказался рассылкой с заметным баннером. Конверсий мало из-за несоответствия предложения, но блокировка трафика здесь лечила бы не ту проблему.

Ограничение должно быть узким

Если нагрузка угрожает сайту, примените ограничение частоты к конкретной точке перехода или шаблону, а не ко всему домену. Статический ответ и короткий редирект дешевле запуска тяжелого приложения и запроса к базе для каждого клика. Валидируйте параметры по белому списку, ограничьте их длину и отклоняйте неизвестные значения до обращения к хранилищу.

IP-блокировка подходит для адреса, связь которого с вредным потоком подтверждена, но плохо работает против распределенной сети. Не создавайте вечный черный список из первого часа: задайте срок, причину и правило пересмотра. Поисковых роботов и технических партнеров идентифицируют не только по строке user-agent, которую легко подделать.

Для повторяющихся запросов можно использовать временный кеш результата и rate limit. Ключ ограничения выбирают осторожно: один IP может представлять офис, общественную сеть или оператора связи. Комбинация пути, кампании, идентификатора и короткого окна часто точнее грубого лимита на весь адрес.

Что передать рекламной платформе

Составьте компактный пакет: идентификаторы кампании и объявления, диапазон времени, затронутые площадки, сравнительный обычный период, агрегированные признаки и несколько обезличенных примеров. Не отправляйте гигантский архив без пояснения. Google Ads позволяет добавить в отчет столбец Invalid clicks: там отображаются клики, которые система уже обнаружила и отфильтровала.

Фильтрация может происходить не одновременно с первым отчетом. Поэтому сохраните первоначальные цифры и повторите выгрузку позже. Кредит или корректировка платформы и ваша защита сервера решают разные задачи: первая касается учета рекламы, вторая - устойчивости инфраструктуры.

Разбор после события

  1. Постройте временную линию от первого отклонения до нормализации.
  2. Укажите, какой слой первым заметил всплеск и какой ресурс был узким местом.
  3. Отделите подтвержденные данные от предположений о происхождении трафика.
  4. Добавьте постоянный мониторинг отношения кликов, серверных переходов, сессий и конверсий.
  5. Проверьте, что защита не режет обычный пик после рассылки или публикации новости.

Цель расследования - не объявить каждый неудачный переход ботом. Нужно восстановить цепочку и найти место, где цифры расходятся. Когда журналы, рекламный отчет и аналитика сохранены в одном временном масштабе, всплеск превращается из тревожной линии в проверяемый технический эпизод.

Опубликовано: 05.09.2026