Защита интернет-магазина от ботов: что настроить в первую очередь
У магазина больше уязвимых мест, чем у обычного сайта, и больше того, что нельзя ломать. Порядок настройки — шаг за шагом.
3 мин чтения
У интернет-магазина три особенности, которые меняют подход к защите. Каталог интересен конкурентам целиком. Формы ведут к деньгам. И есть служебные обращения, поломка которых стоит дороже любых ботов.
Шаг нулевой: что нельзя ломать
До того как что-то включать, соберите список того, что должно проходить всегда.
Вебхуки платёжных систем. Уведомление об оплате приходит автоматически, выглядит как машинный запрос и им является. Заблокировали — заказ оплачен, а вы об этом не знаете.
Обмен с учётной системой. Выгрузка остатков и цен из 1С, приём заказов обратно.
Выгрузки в маркетплейсы и агрегаторы. YML для Яндекс.Маркета, фиды для рекламных площадок.
Службы доставки. Расчёт стоимости, отслеживание.
Все эти пути добавляются в белый список сразу, не дожидаясь проблем. Они не публикуются и ботам неинтересны, а цена ошибки максимальная.
Шаг первый: неделя наблюдения
Не включайте блокировку в первый день. Посмотрите, что происходит: сколько автоматического трафика, откуда, по каким страницам.
У магазинов часто оказывается, что основная нагрузка идёт не от парсеров, а от собственных интеграций и сервисов сравнения цен, которые владелец сам когда-то подключил.
Шаг второй: каталог
Самое интересное для конкурентов — цены. Обход каталога отличается от поведения покупателя темпом и последовательностью: страница за страницей, без пауз, без загрузки картинок.
Тут полезно не блокировать, а применять мягкие меры. Отдача страницы без цен работает лучше отказа: парсер соберёт бесполезные данные и не поймёт, что его вычислили. Отказ он заметит сразу и начнёт обходить защиту.
Шаг третий: формы
Форма заказа, форма обратного звонка, отзывы о товарах, регистрация. Ловушка и замер скорости заполнения снимают основную массу спама, не показывая покупателю ничего.
Капчу на форму заказа ставить не стоит: каждая секунда между «хочу купить» и «отправил» стоит части заказов.
Шаг четвёртый: админка
Перебор паролей идёт круглосуточно у всех. Считать нужно частоту обращений, а не сам факт визита: владелец магазина ходит в админку несколько раз в день, и штрафовать за это — путь к тому, чтобы однажды закрыть себе доступ.
Адрес офиса добавьте в белый список.
Шаг пятый: реклама
Если магазин продвигается рекламой, часть бюджета уходит на клики, которые не могли принести заказ. Список пойманных адресов выгружается в чёрный список рекламного кабинета.
Одно предостережение: не вносите туда адреса общих сетей операторов связи. За таким адресом стоят тысячи абонентов, и внести его в исключения — значит закрыть рекламу для района.
Чего опасаться при настройке
Порогов «на всякий случай». Соблазн поставить защиту пожёстче велик, особенно после того, как увидели статистику. Но заблокированный покупатель уходит навсегда, а пропущенный бот стоит немного трафика. Цена ошибок несимметрична.
Блокировки по географии. Ваши же покупатели в поездках попадут под неё первыми, а серьёзный парсер давно ходит с российских адресов.
Забытых интеграций. Магазин обрастает связями с внешними системами годами. Прежде чем включать блокировку, пройдитесь по списку того, что подключено, и убедитесь, что все служебные пути в белом списке.
Читайте также
- Белые списки: что в них заносить и как не забыть Самая скучная часть настройки и самая полезная. Что заносить, в каком виде и почему пути надёжнее адресов.
- Семь ошибок при настройке защиты от ботов Каждая из них выглядит разумно в момент настройки и обнаруживается спустя недели, когда убытки уже посчитаны.
- Сайт под атакой ботов: что делать прямо сейчас Короткая инструкция для ситуации, когда разбираться некогда: сайт тормозит или лёг, и подозрение на ботов.