广告投放反作弊:识别套利流量与机器人流量

开场|一小时损失 3 万的深夜

凌晨 1 点 40。数据墙忽然跳红。点击疯涨,展示拉满,转化却像断电。过去一小时花了 3 万,CVR 从 2.4% 掉到 0.12%。这不是自然波动。出价没改,创意没换,落地页也正常。到底谁在吞预算?

团队先停小预算,再看日志。IP 均在少数 ASN;点击到达的延迟像尺子一样齐;会话时长低得惊人。有人说是机器人。也有人说是套利跳转的「泡沫」。结论先别下。不是所有坏流量都像机器人,也不是所有低质都该一刀切。

先把“反作弊”拆开看——术语不是开胃菜

反作弊不是一个开关,而是三件事:过程、证据、决策。过程要稳,证据要硬,决策要快。我们常说的无效流量(Invalid Traffic,IVT)分为一般 IVT 与复杂 IVT(SIVT)。机器人流量多属 IVT;套利流量有时是人,有时半自动,有时混合。你拦得太狠,会伤 ROI;你放得太松,预算会漏。

想快速对齐概念,可以先读「无效流量」的官方定义与核减逻辑(参考 Google Ads 帮助:无效流量与无效点击)。对域名冒充与流量来源治理,别忘了配置 IAB Tech Lab 的 app-ads.txt 与 ads.txt。

我们用一句话记住:反作弊 = 证据链 × 处置策略。证据链包括日志、指纹、可见度、行为与留存;处置策略包括限频、降出价、验证、拉黑与合约条款。

现场勘察|用六个信号重构“嫌疑流量”

别只盯一两个 KPI。用六个信号拼图,画出嫌疑流量的轮廓。

1) 时序异常

整点突刺、深夜同频爆点、点击与转化不同步。正常人群有呼吸,机器人更像节拍器。

如何检测:按分钟聚合 CTR/CVR;看点击到达延迟分布;对比工作日与周末的波形。

2) 指纹/UA 不一致

同一批点击里,UA 过度一致或过度随机都可疑;指纹冲突(分辨率、时区、语言组合怪异)要小心。

如何检测:设备指纹碰撞率;UA 去噪后的一致性指数;时区与 IP 地理的匹配度。

3) 点击到转化的延迟分布

自然转化多为数分钟到数小时;点击注入或跳转套利常在短窗内起泡。

如何检测:绘制点击-安装/注册延迟直方图;看 0–10 秒区间是否异常抬头。

4) 地域/ASN 集中

IP 来自少数数据中心 ASN,或地区与投放定向不符。CDN 与代理会造成噪声,但高度集中要警惕。

如何检测:前 10 ASN 占比;国家/省份与语言设置的交叉分布。

5) 可见度与互动背离

展示可见度高,真实互动低;或点击高,滚动与停留几乎为零。

如何检测:可见度日志 + 点击热图;会话时长与深度分布。

6) 漏斗漏损点

嫌疑流量常在同一漏斗节点「蒸发」。比如点击正常,表单首屏加载也正常,但提交率极低。

如何检测:逐步转化率;关键字段的填写时长;错误码与退回率。

想看行业整体趋势,可参考每年的机器人态势分析(Imperva Bad Bot Report),对常见自动化威胁分类也可查 OWASP Automated Threats

实验室笔记|数据取证与复测流程

目标只有一个:用最少的实验,拿到足够硬的证据,再做最稳的决策。

  • 埋点校验:先验收事件与参数;对照埋点文档与真机回放。
  • 日志对齐:广告端日志、站点日志、CDP/BI 明细按时间与 ID 对齐,处理时区与时延。
  • 抽样复测:从嫌疑源抽 10–20% 入白名单人机验证;同时做对照组。
  • A/B 风控:把限频、验证码、出价降幅做成策略组,对照监控。
  • 证据留痕:保存原始日志、策略变更记录、渠道沟通记录。

验证与拦截可以借助平台的 Bot 管理与挑战策略,但要注意误伤率(参考 Cloudflare Bots 文档)。移动端归因侧的常见作弊手法与对策可看 AppsFlyer 反作弊指南

误判复盘|我们是怎么踩坑的

  • 把自然波动当作弊:节假日、热点事件会改写人群曲线。解决:建「正常周」基线,异常只相对比对。
  • 把运营活动当套利:某些活动引入「跳转链条」很长,但是真人。解决:白名单活动域,独立看延迟与留存。
  • 地域错判:代理与 CDN 让 IP 显示异地。解决:用多信号交叉,不靠 IP 单判。

更多作弊类型与术语解释可参考 Adjust:移动广告欺诈详解。记得给渠道留「申诉」窗口,并保留回放素材与样本证据。

决策树|遇到套利/机器人流量时的 5 条处置路径

先定两条轴:证据强度(弱→强)、业务损失(小→大)。再按渠道类型、合规风险与商誉影响加权。常见五条路径如下:

  1. 低证据 × 低损失:先限频,小幅降出价,24–48 小时复测。
  2. 中证据 × 中损失:加人机验证,灰度拉黑可疑 ASN/Referer,留痕。
  3. 高证据 × 中高损失:立即暂停该源,发起索赔流程。
  4. 中证据 × 高损失:紧急调整归因窗口与出价,缩量保底,推进取证升级。
  5. 高证据 × 高损失:停投 + 合同条款触发 + 法务介入。

对外部伙伴的合规要求与认证,可参考 TAG Certified Against Fraud。把认证写进框架协议,会省很多沟通成本。

高风险垂直案例|博彩、游戏与出海买量

为什么这些垂直更易被盯上?因为 CPA 高、变现快、代理链长、地域跨界多。一些联盟会用跳转套利吃你的归因窗口;一些机器人会用数据中心 IP 模拟点击与安装。

案例一(博彩评测媒体):评测站要把用户导流到持牌商家,口碑与合规是底线。我们在做内容与导流时,会对来源站点、点击到达延迟、注册后留存设更严阈值;并对高风险 ASN 做灰度拦截。比如在北欧市场,评测站需要清晰披露合作商家与导流逻辑,并建立「证据先行」的风控记录。以一个真实的评测入口为例:Spilloversikt 官方网站(Spilloversikt offisielle side)。这种链接要配合更严格的验证与留痕,以保护用户与品牌。

案例二(移动游戏出海):活动期拉新猛增,但首日留存不动。排查发现,点击集中在少数代理网段,安装延迟峰值落在 0–5 秒。处置:限频 + 降价 + 改验证码强度 + 对渠道结算按有效留存校正。

投放在受众网络时,务必熟读各平台的 IVT 政策,例:Meta Audience Network 无效流量政策。政策是下限,内部标准要更高。

工具与技栈|自建与第三方如何搭配

自建与第三方不是二选一。思路是「骨架自建,肌肉外借」。

  • 自建骨架:日志采集与清洗、设备指纹、风控规则引擎、可疑度评分、告警与留痕。
  • 外借肌肉:人机验证、威胁情报、可见度验证、跨媒体风控、合规与报表。

对复杂欺诈的研究与案例可查 HUMAN Security 资源。展示与视频广告的验证与品牌安全工具,可参考 DoubleVerify 资源中心Integral Ad Science 的 IVT 基础

选型看四点:延迟、准确率、合规、成本。先做 POC,再小流量跑一周,最后再全面切换。

对照表|常见套利/机器人流量指纹与处置建议

机器人流量 数据中心 ASN 集中;UA 一致性过高;深夜整点峰值 CTR 高而 CVR 极低;会话时长 < 3 秒 IP/ASN 画像 + 可见度与滚动日志 Bot 管理、指纹、限频 立即拦截;同步留痕;渠道沟通与索赔准备
套利流量 跳转链条长;Referer 异常;回流路径异常 展示正常但互动低;归因窗口内点击泡沫 Referer 与中转域日志;多跳链抓包 黑名单、签约条款、降出价 中-高 限量测试;按有效留存结算;必要时暂停
混合流量 真人引导 + 机器人补量;区域与时序混杂 CVR 不稳;留存断崖;投诉上升 逐步漏斗 + 留存复测;用户申诉回放 灰度验证;策略分层 策略分组;只保留高质量段;周审
点击注入 极短延迟转化;安装前事件异常 首日留存差;重复安装多 点击-安装延迟图;设备 ID 频次 归因 SDK 侧防护;签名校验 缩短归因窗;与渠道核对日志;清理作弊设备
域名冒充 ads.txt/app-ads.txt 未匹配;投前后域不一致 可见度低;无效展示多 域名授权比对;页面指纹 域名白名单;授权校验 立即停投;法务条款触发;黑名单更新
代理刷量 IP 变更频繁;UA 轻微扰动;地域跳变 CTR 略高;CVR 持续偏低 IP 风险评分;指纹碰撞 代理识别库;动态挑战 加验证;限频;逐步缩量

注 1:任何单一信号都不足以下结论,请至少用三类独立证据交叉。注 2:对高价值人群,先灰度策略,避免误伤。

清单|上线前 / 投放中 / 复盘后

上线前

  • 验收埋点与关键事件;出一版数据字典。
  • 配置 ads.txt/app-ads.txt;列出白名单域。
  • 设基线阈值:CTR/CVR、延迟分布、可见度。
  • 合同加入反作弊条款、证据要求与索赔流程。
  • 日志留存策略:明细至少保留 180 天。

投放中

  • 分钟级监控与报警;出现峰值自动降出价。
  • 可疑源立即做 10–20% 灰度验证。
  • 每周回看对照组;避免自证循环。
  • 与渠道双向对数;统一时区与 ID。
  • 对用户隐私做匿名与脱敏;跨境遵守 GDPR/CCPA。

复盘后

  • 按证据链发起核减/索赔;记录结果。
  • 沉淀黑白名单与规则;更新阈值。
  • 把踩坑案例写入手册;下一次预案。
  • 合规稽核一次;图片与素材留档。
  • 对外披露必要信息,参考 FTC 广告合规指南。

FAQ

Q1:如何区分套利流量和低质量但真人的流量?

A:看「行为后验」。真人低质,延迟与会话更松散,少数会有自然留存;套利流量常有「短窗泡沫 + 跳转链」特征,留存几乎清零。再看源站与 Referer,结合多跳链抓包。

Q2:阈值怎么设?

A:先用历史「正常周」当基线,取 P50–P95 为警戒;首次执行设宽一点,灰度 1–2 周后再收紧。阈值分渠道,不要一刀切。

Q3:拦截会伤转化吗?

A:会,所以要灰度。先对高疑似段落小比例加验证或限频;看 ROI 改善幅度,再扩大。

Q4:如何与渠道沟通索赔?

A:给证据链:时间轴、明细日志、可见度与指纹、对照实验结果。对齐定义与合同条款。先复测,再谈金额。

Q5:何时该停投?

A:当证据强且损失大时。用上文决策树。别犹豫,先止血,后复盘。

参考与方法

本文方法来自多行业投放与风控实战,总结了数据埋点、日志对齐、实验设计与合规要点。行业趋势与案例参考了深度报道与研究,如 AdExchanger 的 Ad Fraud 专题。CTV 与移动端的最新 IVT 报告可看 Pixalate 报告。文中所有外链仅作学习参考,具体落地需结合你的场景与法律要求。

局限:不同地区网络与设备差异大,指纹与 IP 证据可能受噪声影响;某些验证手段会增加摩擦损失,请谨慎灰度。

作者与版本记录

作者:某互联网广告反作弊负责人。5+ 年投放与风控经验,覆盖程序化广告、移动归因与策略引擎设计。曾搭建日志管线、设备指纹与灰度风控体系,服务过电商、游戏与内容出海团队。本文由数据分析师与法务同事审读。

版本:v1.0|更新:2026-05-22|下次计划:补充 CTV 与生成式机器人检测案例。