BotBan

Защита интернет-магазина от ботов: что настроить в первую очередь

У магазина больше уязвимых мест, чем у обычного сайта, и больше того, что нельзя ломать. Порядок настройки — шаг за шагом.

3 мин чтения

У интернет-магазина три особенности, которые меняют подход к защите. Каталог интересен конкурентам целиком. Формы ведут к деньгам. И есть служебные обращения, поломка которых стоит дороже любых ботов.

Шаг нулевой: что нельзя ломать

До того как что-то включать, соберите список того, что должно проходить всегда.

Вебхуки платёжных систем. Уведомление об оплате приходит автоматически, выглядит как машинный запрос и им является. Заблокировали — заказ оплачен, а вы об этом не знаете.

Обмен с учётной системой. Выгрузка остатков и цен из 1С, приём заказов обратно.

Выгрузки в маркетплейсы и агрегаторы. YML для Яндекс.Маркета, фиды для рекламных площадок.

Службы доставки. Расчёт стоимости, отслеживание.

Все эти пути добавляются в белый список сразу, не дожидаясь проблем. Они не публикуются и ботам неинтересны, а цена ошибки максимальная.

Шаг первый: неделя наблюдения

Не включайте блокировку в первый день. Посмотрите, что происходит: сколько автоматического трафика, откуда, по каким страницам.

У магазинов часто оказывается, что основная нагрузка идёт не от парсеров, а от собственных интеграций и сервисов сравнения цен, которые владелец сам когда-то подключил.

Шаг второй: каталог

Самое интересное для конкурентов — цены. Обход каталога отличается от поведения покупателя темпом и последовательностью: страница за страницей, без пауз, без загрузки картинок.

Тут полезно не блокировать, а применять мягкие меры. Отдача страницы без цен работает лучше отказа: парсер соберёт бесполезные данные и не поймёт, что его вычислили. Отказ он заметит сразу и начнёт обходить защиту.

Шаг третий: формы

Форма заказа, форма обратного звонка, отзывы о товарах, регистрация. Ловушка и замер скорости заполнения снимают основную массу спама, не показывая покупателю ничего.

Капчу на форму заказа ставить не стоит: каждая секунда между «хочу купить» и «отправил» стоит части заказов.

Шаг четвёртый: админка

Перебор паролей идёт круглосуточно у всех. Считать нужно частоту обращений, а не сам факт визита: владелец магазина ходит в админку несколько раз в день, и штрафовать за это — путь к тому, чтобы однажды закрыть себе доступ.

Адрес офиса добавьте в белый список.

Шаг пятый: реклама

Если магазин продвигается рекламой, часть бюджета уходит на клики, которые не могли принести заказ. Список пойманных адресов выгружается в чёрный список рекламного кабинета.

Одно предостережение: не вносите туда адреса общих сетей операторов связи. За таким адресом стоят тысячи абонентов, и внести его в исключения — значит закрыть рекламу для района.

Чего опасаться при настройке

Порогов «на всякий случай». Соблазн поставить защиту пожёстче велик, особенно после того, как увидели статистику. Но заблокированный покупатель уходит навсегда, а пропущенный бот стоит немного трафика. Цена ошибок несимметрична.

Блокировки по географии. Ваши же покупатели в поездках попадут под неё первыми, а серьёзный парсер давно ходит с российских адресов.

Забытых интеграций. Магазин обрастает связями с внешними системами годами. Прежде чем включать блокировку, пройдитесь по списку того, что подключено, и убедитесь, что все служебные пути в белом списке.

Читайте также