CAPTCHAなし、チャレンジなし

評判ベースのボット対策。 すべての訪問者を、公正に判定リアルタイムで。

Karma は各セッションの行動・トランスポート信号を読み取り、独自の評判データベースと共有ボットブロックリストでアドレスを評価し、人間はサイトに残したままボットをミラーへリダイレクトします , CAPTCHA なしで、サイトの行動指標も損ないません。

Protect+ を14日間無料 · カード不要・CAPTCHA なし

スニペットから判定まで4ステップ

CAPTCHA もエージェントも不要。非同期スニペット1つ、すべて TLS 経由。

01
サイトを追加
パネルでドメインを登録し、1行のスニペットを取得。解析より先に読み込まれ、ページを遅くしません。
02
シグナルを収集
スニペットが各セッションの行動・トランスポート信号を TLS でコレクターへ送ります。
03
評判をスコアリング
Karma はセッションを判定に変え、各アドレスを自分のベースと(任意で)共有ボットブロックリストで採点します。
04
通すか止めるか
タグは描画前に判定を受け取ります:人間はそのまま、ボットはミラーへ。判定はローカルにキャッシュされ、サイトが落ちることはありません。

タグはひとつ。どんな構成にも。

Karma の導入はスクリプトタグ 1 行だけで、どの環境でも同じタグです。変わるのは、それをどのファイルに入れるかだけ。<head> の先頭、解析タグやタグマネージャーより上に置けば、ほかの処理に遅らされる前にセッションの読み取りを始めます。

  • HTML
  • React · Vue · Angular · Svelte
  • Next.js
  • Nuxt
  • PHP · Laravel · Django · Rails · ASP.NET
  • WordPress
  • Shopify
  • Google Tag Manager
  • Tilda · Wix · Webflow · Squarespace
index.html - <head> の中
<script async src="https://cdn.karma-verdict.com/karma-loader.js"
        data-endpoint="https://collect.karma-verdict.com/t"
        data-src="https://cdn.karma-verdict.com/karma.js"></script>

ほかに導入するものはありません。サーバーへのエージェントも、DNS の変更も、サイトの前段に置くプロキシも不要です。ゲートウェイが Karma に判定を尋ね、ページはこれまでどおり自分で配信します。 導入ガイドを読む

判定に必要なすべて

行動・トランスポート信号、テナントごとの評判、任意の共有ブロックリスト , 訪問者はチャレンジを目にしません。

行動ベースの判定
各セッションを実際の操作信号から人間かボットか判定。チェックボックスではありません。
トランスポート指紋
JA3/JA3N と HTTP/2 設定がクライアントの実装を明かします , ブラウザからの偽装は困難です。
テナントごとの評判
各アカウントに独自の評判ベース。あなたのトラフィックがあなたのスコアを作ります。
共有ボットブロックリスト
任意で既知ボットの共有プールを参照。既定はオフ、上位手前のプランから利用可能。
あなたのリストが優先
あなたの許可/拒否リストは常にプラットフォームに優先 , 取引先を誤ってブロックしません。
CAPTCHA なし
訪問者にチャレンジは出ません。判定はセッションから見えない形で行われます。
設計上フェイルオープン
評判が使えないときは誰もリダイレクトしません , サイトは常に稼働します。
マルチプラットフォーム
HTML・React・PHP・Vue・WordPress・GTM にそのまま , 1つのコレクターで任意の構成。

導入企業

すでにトラフィックを Karma に通しているサイトです。ボットがページにも、アナリティクスにも、行動シグナルにも届かなくなると、検索エンジンは実際の訪問者と同じ目でサイトを見るようになります。

  • recoverytoolbox.com
    3週間で検索順位が上昇

    ボット対策の導入でトラフィックの減少が止まり、3週間後には検索順位が上がりました。

  • osttopst.online
    直帰率 −3%

    導入直後に直帰率が3%改善しました。

  • onlinefile.repair
    1年の停滞から成長へ

    トラフィックからボットを取り除くだけで、1年間横ばいだったトラフィックが再び伸び始めました。

アカウントごとに独自の評価データベース。共有データベースは Protect+ から。

Detect
$0
判定のみ。リスクを見て、判断はご自身で。
  • 月 25,000 判定
  • リアルタイム判定
  • 自社のレピュテーション基盤
無料で始める
Protect
$29/月
ボットをミラーへリダイレクト。
  • 月 300,000 判定
  • ミラーと独自ルール
  • 自分の許可・拒否リスト
選択
人気
Protect+
$99/月
共有ブロックリストと高負荷時の優先処理。
  • 月 1,500,000 判定
  • 共有ボットブロックリスト
  • 任意の入力欄のキャプチャ
  • チームアカウント
選択
Scale
$299/月
Protect+ の 4 倍のボリュームを、より低い超過レートで。
  • 月 6,000,000 判定
  • Protect+ のすべて
  • 高負荷時の優先処理
  • 超過分は 10,000 件あたり 0.25 ドル
選択
Enterprise
$999/月
ボリューム、専用レピュテーションプール、SLA、優先サポート。
  • 月 25,000,000 判定
  • 専用レピュテーションプール
  • SLA と優先サポート
  • 超過分は 10,000 件あたり 0.10 ドル
選択

ウェブサイトに本当にボット対策が必要になるとき

自動化されたトラフィックが、解析レポート上の数字であることをやめ、金銭・顧客・信用を損ない始める15の状況です。このうちのどれかにご自身のサイトが当てはまるなら、そのリクエストはすでに届いています。

requestsemailpasswordone form · no puzzlehuman96%automated4%

サイトにボット対策が必要になるとき

最初のグループは、自動化されたトラフィックがサイトを見つけたあとに実際に何をするかについてです。どれも狙い撃ちの攻撃や執念深い敵を必要としません。443番ポートで十分に長く応答しているアドレスなら、どこにでも起きることです。

  1. 01

    ログインフォームに流出パスワードが流し込まれている

    クレデンシャルスタッフィングはインターネット上で最も一般的な攻撃であり、見ていていちばん地味な攻撃でもあります。他社の漏えいから得たメールアドレスとパスワードの組み合わせの一覧が、あなたのログインフォームに向けて再生されます。毎秒数リクエスト、数千の異なるアドレスから、来る日も来る日も。

    採算にはごくわずかな成功率で足ります。100万組の一覧で使い回しが1000分の1なら、それは1000個の使えるアカウントです。保存済みのカード、ポイント残高、注文履歴、住所録つき--そしてそれは、自分のパスワードの習慣ではなくサイトを責める顧客のものです。

    • こちら側のパスワードが1つも弱くないまま起きるアカウント乗っ取り
    • 自分のプロフィールから締め出された顧客によるサポート負荷
    • 実在のアカウントから出された注文に対する返金とチャージバック
    • 攻撃を見逃すか、実在の人を締め出すかのどちらかになるレート制限
  2. 02

    登録フォームや問い合わせフォームが偽物で埋まる

    登録、問い合わせ、見積依頼、レビュー、コメント欄はいずれも自動投稿を引き寄せます。一部はありふれたスパムですが、より多くは静かなものです。初回特典を刈り取るため、レビューを仕込むため、あるいは価値が出るまで置いておくためだけに、アカウントがまとめて作られます。

    その代償を払うのはサーバーではなく人です。営業の誰かが存在しない見込み客の一覧に電話をかけ、モデレーターは一晩で埋まり直すキューをさばき、顧客データベースは少しずつ顧客データベースでなくなっていきます。

  3. 03

    カタログも価格も掲載情報も丸ごとコピーされる

    サイトが価格、在庫、掲載情報、名簿を公開しているなら、そのデータは持ち去る価値があります。競合は値下げのために追跡し、アグリゲーターは再掲載し、スクレイパーは毎晩カタログ全体を読みます--どの顧客の閲覧よりもはるかに速く、はるかに漏れなく。

    ユーザーエージェントやアドレス帯での遮断は長続きしません。動かす価値のあるスクレイパーは、住宅用プロキシと本物のブラウザー指紋で動かす価値もあるからです。顧客と分ける手がかりは、名乗っている内容ではなく、振る舞いです。

    • 価格を変えて数時間のうちに合わせられる、あるいは下を取られる
    • よそに再掲載され、ときに原典より上位に表示される掲載情報
    • 名簿から収集され転売される連絡先
  4. 04

    決済画面が盗難カードの有効性確認に使われる

    カードテストは店舗を攻撃するのではなく、店舗を利用します。盗まれたカードの一覧は、受け付けてくれるどの決済画面にでも少額のオーソリを通すことで検証され、前に何の摩擦もない決済フォームはそのための理想的な道具です。

    サイトは二度払います。まず、注文でも何でもなかった取引にかかる手数料とチャージバックで。次に決済事業者のリスク評価で。オーソリ失敗率が十分に上がれば、加盟店アカウントは審査され、制限され、最悪の場合は閉鎖されます。

  5. 05

    数字がもう人を表していない

    セッションの相当な割合が自動化されると、トラフィックから導かれるあらゆる数値がずれていきます。分母が膨らむのでコンバージョン率は下がり、直帰率や滞在時間は意味をなさなくなり、A/B テストは有意差に達するのにはるかに多くのトラフィックを要します--あるいは静かに誤った結論に達します。

    それでも判断はその数字の上で下されます。キャンペーンが評価され、ページが作り直され、予算が動かされる。すべて、そもそも何も買うつもりのなかった大きな母集団を含んだ測定の上でです。

select every…verifycustomer leavessolver farm passesconversion-11%bots unchanged

CAPTCHA が答えでなくなるとき

2つ目のグループは、よくある対処法とその代償についてです。チャレンジは足すのは簡単で外すのは難しく、しかもその請求書は、あなたが引き止めたかったまさにその人に届き、止めたかったトラフィックはほとんど妨げません。

  1. 06

    顧客が支払おうとしたまさにその瞬間にチャレンジが出る

    チャレンジはリスクのある場所に置かれます。ログイン、登録、決済。そこは同時に、顧客の忍耐がいちばん薄く、代替手段がタブ1つ隣にある地点でもあります。パズルはどれも、以前は存在しなかった判断の分岐点であり、すでに買うと決めた人の前に差し出されます。

    損失はいちばん厄介なかたちで見えません。カートを捨てたことについて苦情を書く人はいないからです。トラフィックは相変わらず来て、注文だけが静かに来なくなり、原因はセキュリティ設定ではなくコンバージョンの問題に見えます。

  2. 07

    そもそも解けない人がいる

    画像グリッドや歪んだ文字は、スクリーンリーダーを使う人、運動機能に障害のある人、視力の弱い人、そして単純に無理だと感じる多くの高齢の顧客にとって障壁です。音声の代替手段はより良いどころかより悪く、しばしば壊れています。

    失われた売上を別にしても、これはますます法的な問題です。一般向けサービスを対象とするアクセシビリティの規定は、セキュリティ対策だからといって例外を設けません。「人間であることを証明せよ」は、顧客を弾く理由としては貧弱です。

    • 購入を完了できないスクリーンリーダー利用者
    • 助けを求めるより先に離脱してしまう高齢の顧客
    • 回線の遅い人すべて。そこではチャレンジがページ内で最も重い
  3. 08

    止めたかったトラフィックは結局通過する

    チャレンジを解くことは、価格表が公開されたサービスです。人力の解答代行業者も自動ソルバーも、画像や文字のパズルを1件あたり1セント未満で処理します--乗っ取ったアカウントや有効と確認できたカードの価値に比べれば端数です。

    結果としてチャレンジは、意図ではなく忍耐で選別することになります。執念深い攻撃者は支払って続け、急いでいる顧客は支払わずに去る。必要だったのとちょうど逆です。

  4. 09

    そもそもチャレンジを表示する場所がない

    API と通信するモバイルアプリ、取引先との連携、WebView 内の決済、クライアントアプリが読むフィード--どれもパズルを描く場所がなく、どれも解いてくれる人が座っていません。

    こうした接点はたいてい最も価値が高く、最も守りが薄い場所です。標準的な答えがそのまま当てはまらないからです。これらを守るものは、リクエストそのものから判断を下さなければなりません。

  5. 10

    チャレンジのスクリプト自体が法務への問いになる

    第三者のチャレンジは、訪問者全員のブラウザーにコードを読み込ませ、あなたの管理外にあるサービス--多くは別の法域にあります--へ報告します。プライバシーの文脈ではそれは処理者であり、しかも社内で最も機微なページに置かれています。

    GDPR のような枠組みのもとでは、それは適法根拠、処理の記録、データ処理契約、そしてデータの行き先への説明を意味します。顧客を中断させることだけが仕事の部品のために、です。

traffic · 8 daysthis month12 480bot sessions stoppedexported · signed

費用・インフラ・監査が問いを突きつけるとき

3つ目のグループは、どのアカウントが乗っ取られるより前に到来する影響の話です。一度も成約しないトラフィックでも、広告予算、サーバー容量、在庫、注意力は確実に消費します。そして遅かれ早かれ、技術チームの外にいる誰かが、証拠で答えなければならない問いを投げかけてきます。

  1. 11

    広告予算が、はじめから買うつもりのないトラフィックに消える

    有料キャンペーンはクリック単位で課金され、ネットワークによってはクリックの相当な割合が自動化されたものです。費用は支払われ、訪問は記録され、解析レポートには成長が表示され、そのどれ一つとして人ではありません。

    さらに悪いことに、そのトラフィックは最適化エンジンを学習させます。自動入札は与えられたセッションから学ぶため、ボットだらけのチャネルはプラットフォームに「もっと同じものを買え」と教えます。予算は誤った方向に積み上がっていきます。

    • トラフィックが伸びているのに上がっていく獲得単価
    • 決して返信の来ないアドレスで埋まった問い合わせフォーム
    • 人のいなかったセッションから組み立てられたリターゲティング用の対象群
  2. 12

    ホスティング料金の額を決めているのはクローラー

    過度なクロールは、いちばん文字どおりの意味で高くつきます。1リクエストごとにデータベース照会、ページの生成、帯域、そして従量課金のプラットフォームなら請求書の1行がかかります。大きなカタログを歩き回るスクレイパー1体が、小さな店の人間のトラフィック全体を上回ることもあります。

    困るのは請求書だけではありません。まさに最悪のタイミング--キャンペーン開始、セール、話題になった翌朝--にサイトが重くなることです。顧客のために用意した容量が、別のものに使われたからです。

  3. 13

    数量限定の商品・予約枠・チケットを自動化が持っていく

    供給が限られ、需要に時刻が決まっている場面では、速さが結果を決めます。そしてソフトウェアは人より速い。限定発売、チケット販売、値下げ在庫、配送枠、予約カレンダー、受付開始時刻--どれも、その瞬間のためだけに書かれた自動化を引き寄せます。

    顧客は結果を見て、その事業についての結論を出します。最初から在庫などなかったのだ、あるいは転売業者に流れたのだ、と。その印象は在庫そのものよりはるかに高くつきます。

  4. 14

    顧客や監査人から、自動化された悪用をどう防いでいるかを問われる

    法人顧客のセキュリティ質問票、サイバー保険の申込書、決済業界の規則は、いずれも同じことを言い換えて尋ねています。公開されている接点に対する自動化された資格情報・決済の悪用を何が止めているのか、そしてそれが機能していることをどう確認しているのか。

    「CAPTCHA を入れています」は次の一問に耐えません。次に問われるのは、それを通り抜けてくるトラフィックだからです。求められているのは、個々のチャレンジとは独立に存在する対策と、対象期間にそれが何を判定したかの記録です。

    • 契約締結前に行われる取引先セキュリティ審査
    • 保険証券の発行・更新前に提出するサイバー保険の質問票
    • 決済画面の自動化された悪用を対象とする決済業界の要件
  5. 15

    1つのチームが多数のサイトを運用し、方針を統一したい

    制作会社、マーケットプレイス、複数ブランドを持つ企業は、技術構成もホスティングもドメインも異なる数十のサイトを運用しています。それぞれに固有のトラフィックの形、固有の誤検知許容度、そして「普通の訪問者」についての固有の感覚があります。

    1つずつ手で設定するやり方は規模に耐えませんし、顧客からの電話で初めて問題を知るやり方も同じです。こうした規模には、どこにでも適用される共通の基準、サイトが本当に異なる場合のサイト単位の例外、そしてすべてを一望できる1か所が要ります。

よくある質問

訪問者に CAPTCHA は出ますか?

訪問者に CAPTCHA は出ますか?

出ません。Karma はセッションを見えない形で読み取り判定します。人間は摩擦なく通ります。

サイトが遅くなりますか?

サイトが遅くなりますか?

いいえ。スニペットは解析より上で非同期に読み込み、初期イベントをバッファします。描画を妨げません。

評判が落ちたら?

評判が落ちたら?

Karma はフェイルオープンです:障害時、訪問者はそのままサイトに残ります。厳格さより可用性を優先します。

共有リストのボットは誰のもの?

共有リストのボットは誰のもの?

貢献する顧客全体でフラグされたアドレスです。参照は任意・既定オフ、上位手前のプランから。

ブロックを上書きできますか?

ブロックを上書きできますか?

できます。あなたのリストが常にプラットフォームに優先 , 取引先も良性クローラーも失いません。

対応プラットフォームは?

対応プラットフォームは?

あらゆるサイト:素の HTML スニペットに加え、React/Next・PHP・Vue/Nuxt・WordPress・GTM 用のラッパー。

Karma は従来のボット対策ソフトとどう違いますか?

Karma は従来のボット対策ソフトとどう違いますか?

従来のボット対策ソフトは、疑わしいリクエストにチャレンジ - CAPTCHA、中間ページ、ブロックページ - で応答し、たいていはトラフィックを自社プロキシ経由にすることを求めます。Karma が返すのは判定です。行動・トランスポート信号を読み、あなた自身のレピュテーションベースと照合してセッションを評価し、実際に動くのはあなたのゲートウェイです。パズルも DNS 変更も、サイト前段のプロキシも不要です。

Karma はボット検知ツールですか、それとも本格的なボット管理ソリューションですか?

Karma はボット検知ツールですか、それとも本格的なボット管理ソリューションですか?

その両方を、制御を手放したくない位置で分けています。Karma は検知と評価を担当し、実行はあなたのゲートウェイに残るため、ボットをブロックするか、速度を落とすか、ミラーへ送るかはあなたが決めます。無料の Detect プランは判定のみで、まず様子を見てから動きたい場合に向いています。

このアンチボットソフトの導入にはどれくらいかかりますか?

このアンチボットソフトの導入にはどれくらいかかりますか?

約 5 分です。<head> の先頭に非同期スクリプトタグを 1 行置き、あとはゲートウェイから判定を呼ぶだけ。タグはどのスタックでも同じで - HTML、React/Next、Vue/Nuxt、PHP、WordPress、GTM - サーバーには何もインストールしません。

まず無料で試せるボット対策ツールはありますか?

まず無料で試せるボット対策ツールはありますか?

あります。Detect は無料でカード登録も不要、月 25,000 件のリアルタイム判定に加えて、あなた自身のレピュテーションベースと allow / deny リストが使えます。ミラーと共有ボットブロックリストは有料プランからです。

ログインフォームをクレデンシャルスタッフィングから保護する

私の状況では、ログイン フォームのログを見ると、数千の IP アドレスから毎秒数件のリクエストが送信されています。電子メールとパスワードのペアは他人の漏洩によって変更されており、アドレスに対する通常のレート制限はほとんど機能していません。サーバーハッキングの兆候はありませんが、一部のクライアントは、他人の注文やプロフィールデータの変更を報告しています。共有 NAT およびモバイル アドレスの背後にあるユーザーをブロックせずに、資格情報スタッフィングと自動パスワード推測を停止するにはどうすればよいですか?

Karma を使用して、分析の前に非同期スニペットをインストールし、HTTP/2 および JA3/JA3N フィンガープリントを含むセッションの動作およびトランスポート信号を収集し、判定をゲートウェイに渡します。ブロックしているのは 1 つの IP だけではなく、マシンの動作を伴うセッションです。私はホワイト リストを自分の評判より上に置いているので、オフィス、パートナー API、便利なロボットは禁止されていません。

Karma を使用せずに無料で、侵害されたパスワードを使用したログインを無効にし、MFA を有効にし、既存のアカウントと存在しないアカウントに対して同じ応答を追加し、IP、ログイン、およびサブネットごとの試行をスライディング ウィンドウとして同時にカウントします。新しいデバイスからのログイン成功のログを作成し、所有者に通知し、一時的に再認証を要求します。私は nginx limit_req を最初のレイヤーとしてのみ使用し、ボットに対する唯一の保護としては使用しません。

スパムや偽の登録のフィルタリング

私の状況では、正しく入力されたフィールド、使い捨てアドレス、さまざまな IP が含まれた何百もの登録、リクエスト、レビューを受け取るため、必須フィールドをチェックするだけではそれらを見逃してしまいます。営業部門は存在しないリードに時間を浪費し、ボーナスは多数の新規アカウントに払い戻され、手動によるモデレーションは毎晩増加しています。目に見える CAPTCHA なしでボットに対するフォーム保護を設定するにはどうすればよいですか?

私はKarma では、フォームの送信を同じブラウザー セッションの判定に関連付け、実際の動作とトランスポート フィンガープリントを評価した後にのみ処理を許可します。 CAPTCHA を無効のままにして、承認された自動化に拒否リストを適用し、信頼できる統合に許可リストを適用します。レピュテーション サービスが一時的に利用できなくなった場合でも、フェールオープンによってサイト自体は停止されません。

無料で、ハニーポット フィールド、最小フィル時間、ワンタイム CSRF トークン、電子メール確認、IP、サブネット、アドレス、デバイスごとの制限を追加します。私はアクションが確認されるまでボーナスの発行を遅らせ、自分のリストで使い捨てドメインをブロックし、確認のシェアを毎日比較します。このセットはスパムを減らしますが、そのルールと誤検知は手動で維持しています。

カタログと価格を解析から保護

私の状況では、アップデートの数時間後に、競合他社が価格、残高、製品カードをコピーしていることを発見しました。パーサーは常駐プロキシを介して本物の Chrome のように動作し、ユーザー エージェントとアドレスを変更しますが、通常のナビゲーション、ごみ箱、一時停止なしで一貫して数千の URL を開きます。スクレイピングや大量のディレクトリ スクレイピングからサイトを保護するにはどうすればよいですか?

私はKarma では、ユーザー エージェント文字列ではなく、セッション全体 (アクションのシーケンス、クリック率、クライアント トランスポート フィンガープリント) を評価します。ボットを制限されたルートに送信するか、ゲートウェイでブロックし、信頼できる検索ロボットの明示的な許可リストを設定し、繰り返されるクロールがより早く遮断されるように自分のアドレス レピュテーションを維持します。

無料で、未使用の API を閉じ、署名付きカーソルによるページネーションを導入し、nginx へのリクエストの深さと頻度を制限し、高価な応答をキャッシュし、検索とアップロードに個別のクォータを設定します。私は、公式クローラーのリバースおよびフォワード DNS をチェックし、access.log のクロール レートを分析し、住宅用プロキシには継続的なルール調整が必要であることを受け入れて、ASN またはサブネットを手動でブロックしています。

チェックアウト時のカードテストの防止

私の状況では、支払いゲートウェイで小規模な承認と拒否が急増しているのがわかります。1 つのチェックアウト スクリプトで何百ものカード番号がチェックされ、IP、電子メール、デバイスは常に変化しています。支払いが拒否される割合は増加しており、プロバイダーは販売アカウントのリスクについて警告していますが、すべての購入者に CAPTCHA を追加したくありません。チェックアウト時にカードのテストとボットを停止するにはどうすればよいですか?

私はKarma を使用すると、決済プロバイダーにリクエストを送信する前に判定を取得し、それを最後の POST チェックアウトだけでなくセッション全体の動作にリンクします。ゲートウェイでマシンセッションをブロックし、通常の顧客の再試行を許可し、クリアされたストリームのみを支払いシステムに転送して、支払い済みの承認と誤った拒否の数を減らします。

私は無料で、決済プロバイダーからのカードをトークン化し、任意の金額を禁止し、アカウント、トークン カード、BIN、IP、サブネットごとに試行回数を制限し、数回拒否した後は遅延とメール確認を導入します。リスク ルールに従って 3-D セキュアを有効にし、CVV を保存せず、成功した支払いに対する拒否の割合に関するアラートを作成します。ルールは実際の注文に対して手動で調整する必要があります。

ボット トラフィックから Web 分析をクリーンアップする

私の状況では、注文数は変わらなかったものの、コンバージョンが急激に減少し、直接トラフィックが増加していることに気付きました。新しいセッションには時間がゼロ、同じ URL シーケンス、または不自然なブラウジング深度があり、A/B テストやリターゲティングの視聴者が自動的に学習する原因となります。 Web 分析からボット トラフィックを削除し、再び人数をカウントするにはどうすればよいですか?

私はKarma を使用すると、カウンターの前でシグナルの収集を開始し、セッションの判定を受け取り、分析イベントを生成する前に人々をボットから分離します。ミラーが重複を作成しないように、見つかったカウンターをラップします。Karma が使用できない場合は、分析がタイムアウトで起動されます。次に、クリアされた人間のセッション間のコンバージョンを比較します。

私は無料で、サーバー セッション ID を作成し、既知のデータ センターや不自然なシーケンスにフラグを立て、内部トラフィックを除外し、ログイン、カート、購入などの確認されたイベントごとにレポートをフィルター処理します。フィルターが失敗した場合にデータが失われないように、生のストリームを個別に保存し、正規表現とロボット リストを毎週確認します。

支払い前の CAPTCHA を使用しない変換保護

私の状況では、ログイン、登録、チェックアウトのために CAPTCHA をインストールしましたが、その後、特にモバイル デバイスや遅いインターネット上で放棄されたカートが増加しました。分析には明らかなエラーはありません。ユーザーは最後のステップでページを閉じているだけです。チェックアウトから CAPTCHA を削除しても自動注文から保護するにはどうすればよいですか?

私はKarma では、明示的なチャレンジをバックグラウンド セッション評価に置き換えます。スニペットは非同期でロードされ、レンダリングをブロックせず、重要なアクションの前に判定をゲートウェイに渡します。人間のセッションは追加の手順なしでスキップし、動作、評判、トランスポート特性の組み合わせに基づいて自動セッションを停止します。

無料で、全員の CAPTCHA を削除し、チェックアウトが速すぎる、1 セッションあたりのカード、住所、またはバスケットが多すぎるなどのリスク信号が発生した場合にのみ、段階的な検証を適用します。確認メール、注文ごとの冪等キー、およびサーバー割り当てを追加し、コントロール グループのコンバージョンを測定します。私は独自のリスクエンジンとその例外をサポートします。

制限のあるユーザー向けの手頃な価格のボット対策保護

私にはアクセシビリティ ガイドラインに従う義務がありますが、ナレーター、弱視ユーザー、または運動障害のあるユーザーは私のグラフィカル CAPTCHA を完了することができません。音声のバージョンが不安定で、入場時や決済時にエラーが発生します。視覚的なパズルを使わずにアクセス可能なボット保護を作成するにはどうすればよいですか?

私はKarma では、訪問者に彼が人間であることを証明するよう求めません。ソリューションはセッションのバックグラウンド信号に基づいており、ゲートウェイによって適用されます。通常のセマンティック フォーム、キーボード ナビゲーション、エラー メッセージを維持し、必要に応じて信頼できるヘルパー スクリプトを許可リストに固定します。

私は無料で、アクセスできない CAPTCHA を削除し、非表示のハニーポット フィールド、サーバー側の時間チェック、電子メール確認とアクション制限を追加します。それでも追加の検証が必要な場合は、視覚をアクセスの条件にせずに、電子メール、TOTP、またはサポートへの連絡など、いくつかの同等の方法を提案し、キーボードとナレーターを使用してテストします。

自動 CAPTCHA 解決サービスからの保護

私の状況では、ボットが数秒以内に CAPTCHA を通過したことがわかります。検証トークンは有効ですが、その後も同じ登録、ブルート フォース認証情報、または一括購入が継続されます。攻撃者はソルバー ファームまたは認識 API を使用するため、チェックでは自動化ではなく顧客の忍耐力がフィルタリングされます。 CAPTCHA が成功した後にボットを検出するにはどうすればよいですか?

Karma では、解決された画像は証拠とは考えません。評決はセッション全体の動作、トランスポート フィンガープリント、および私の評判ベースに基づいています。一見正しいブラウザを使用している場合でもマシンのトラフィックをブロックし、確認されたパートナーと攻撃元については独自のリストを使用します。

無料ではありますが、私は CAPTCHA を単なる 1 つの信号と考え、その後、速度、フィールドの再現性、アカウントの数、カード、デバイスごとのアクションをチェックします。トークンを特定のセッションと 1 回限りのアクションに関連付け、有効期間を制限し、再利用を禁止し、サーバー クォータを設定します。遅延モデレーションのために疑わしい結果を送信します。

API、モバイルアプリケーション、WebView 用のアンチボット

私の状況では、モバイル アプリケーション、アフィリエイト統合、Web ビュー内のチェックアウトで使用される API を保護します。これらのチャネルには CAPTCHA を表示する場所がなく、一部のリクエストはユーザー インターフェイスをまったく使用せずに実行されます。同時に、公開登録および予約メソッドはすでにスクリプトを呼び出しています。インタラクティブな検証を行わずにボットに対する API 保護を実装するにはどうすればよいですか?

私はKarma を使用して、Web ビューまたは Web クライアントがあるブラウザー信号を収集し、それらをサーバー セッションに関連付け、貴重な API を呼び出す前にゲートウェイに判定を適用します。実際のパートナー クライアントに対しては、別の信頼できるルートまたは許可リストを設定し、ユーザー エージェントに関係なく匿名フローを評価して制限します。

無料で、人間とマシンの API を分離し、対象者とスコープを指定した有効期間の短い OAuth トークンをパートナーに発行し、リクエストに署名し、キーと操作のクォータを導入します。匿名メソッドの場合、ノンス、べき等キー、アカウント/IP/サブネットの制限、およびサーバー側の整合性チェックを使用します。私はモバイル認証が唯一の信号ではなく、追加の信号であると考えています。

サードパーティの CAPTCHA とソルバーへのデータ転送を使用しないアンチボット

私の状況では、コンプライアンスチェックを行わずにログインページにサードパーティの CAPTCHA を読み込むことはできません。スクリプトはネットワークとブラウザのデータを受信し、外部の管轄区域に連絡し、GDPR に基づく法的根拠を必要とします。フィールドの内容を渡さず、重要な画面で別のハンドラーを使用せずにフォームを保護する必要があります。プライバシーのリスクを軽減するにはどうすればよいですか?

Karma では、私自身のアカウント評価コンターを使用し、一般的なブラックリストに参加することを明示的に選択し、ユーザーにサードパーティのパズルを表示しません。 TLS 経由で収集される動作信号とトランスポート信号を文書化し、フィールド キャプチャを最小限に制限し、ブロックする外部ウィジェットを使用せずに判定を適用します。

私は、外部 CAPTCHA プロバイダーにデータを送信せずに、ハニーポット、一時トークン、レート制限、リスク ログを無料で自分側に実装しています。ログ内の IP とユーザー エージェントを必要な長さに切り詰め、フォームの内容を除外し、ポリシーに処理を記述し、法的根拠の評価を実施します。無料ルートの代償は、独自の開発と規則の定期的な改訂です。

クリックボットから広告予算を守る

私はクリック キャンペーンの料金を支払いますが、訪問の一部はデータ センターまたは分散プロキシから来ており、ページと対話せず、偽のリクエストを残します。これらのセッションはリターゲティングに分類され、同じトラフィックを探すように自動入札戦略をトレーニングします。クリック詐欺を検出し、広告分析からボットを除外するにはどうすればよいですか?

Karma を使用すると、各広告セッションに行動とトラフィックの判定をタグ付けし、主要なコンバージョンを送信する前に自動トラフィックを分離し、ソース、キャンペーン、クリック ID を証拠として保存します。私は確認された人間のイベントのみを広告システムに渡し、重複したソースを自分の拒否リストに追加します。

無料で、access.log、クリック ID、コスト、サーバー コンバージョンを照合し、通常のセッションなしで重複クリックを排除し、検証されたオフライン コンバージョンを広告プラットフォームにアップロードして戻します。私は既知のデータセンターをブロックし、フォームに制限を設定し、異常なクリックに関するレポートを定期的にサイトに送信します。分散プロキシは手動分析が必要です。

攻撃的なスクレイパーによるホスティングコストの削減

私の状況では、1 回のカタログ クロールで、すべての購入者よりも多くのクエリがデータベースに生成され、送信トラフィックが生成されることがわかります。ボットはフィルターを通過し、何千ものページをクロールし、大量の検索を引き起こします。自動スケーリングにより可用性は維持されますが、ユーザーに対する請求と待ち時間が増加します。ボットの負荷とホスティングのコストを削減するにはどうすればよいですか?

私はKarma では、高価な処理の前に決定を下します。ゲートウェイはセッションの判定を受け取り、確認されたオートメーションによるアプリケーションとデータベースへのアクセスを許可しません。ソリューションをローカルにキャッシュし、可用性を確保するためにフェールオープンのままにし、優先許可リストを通じて有用なインデクサーを許可します。

私は無料で、公開ページに CDN キャッシュをインストールし、nginx の頻度と同時リクエストを制限し、最小リクエスト長とキャッシュで負荷の高い検索を終了し、クォータと署名付きカーソルを備えた API を提供します。 access.log から URI、応答時間、転送バイト数ごとにレポートを作成し、最もコストのかかるパターンとソースを手動でブロックします。

希少品、チケット、記録をボットから保護

私は限られたチケット、録画スロット、または商品を決まった瞬間に販売します。自動化は人間のブラウザよりも速くリクエストを送信し、カートに残高を保持し、リンクされたアカウントに発送します。プロキシがあるため、通常の IP 制限は役に立たず、クライアントは数秒で完売します。オンライン販売をボットや再販業者から守るにはどうすればよいですか?

Karma では、残りを予約する前にセッションを評価し、人間の判断によるスレッドのみの動作を許可します。ゲートウェイは、ウェアハウストランザクションの前であってもマシンセッションを停止します。私はチェックアウトとパートナー用の独自のリストを追加し、すべての顧客に CAPTCHA の解決を強制することなく、関連する判定を分析します。

私は署名付きのワンタイムキュートークンを無料で発行し、予約を 1 つのアカウントと支払い手段に制限し、バスケットに短い TTL を設定して、データベース内で残高をアトミックに消去します。関連する注文に対して電子メール/電話確認、数量制限、事後確認を追加します。分散自動化と誤ったロックの返却を手動で処理します。

監査のためのアンチボット制御の証拠

私は顧客、サイバー保険会社、または決済プロバイダー向けのアンケートに記入し、自動認証情報の選択、カードのテスト、公的フォームの悪用をどのように防ぐかを示す必要があります。 「CAPTCHA を持っています」と言うだけでは十分ではありません。ポリシー、測定可能なイベント、および長期にわたってコントロールが機能していることの証拠が必要です。監査用にボット対策の証拠を準備するにはどうすればよいですか?

私はKarma を使用すると、セッションと判定の履歴をアップロードし、適用された許可/拒否ルールを記録し、必要な時点で停止した自動化のシェアを表示します。スニペットの場所、TLS シグナリング、フェールオープン モード、およびポリシー所有者を文書化し、それをテストするために、テスト マシン セッションを再生して結果を保存します。

無料で、書面によるレート制限、MFA、不正行為対応ポリシーを承認し、アクセス/認証/支払いログを一元管理し、構成の変更を Git に保存します。私は毎月管理されたテストを実施し、試行数、ブロック数、誤検知数をカウントし、責任者とレポートに署名します。証拠を作成するのは通常の手順であり、手段の名前ではありません。

複数のサイトの統合ボット対策ポリシー

私は、HTML、React、PHP、WordPress、GTM など、さまざまなスタック上の複数のドメインとアプリケーションを担当しています。各サイトには独自の nginx ルール、IP リスト、例外があるため、ある攻撃の修正が他の攻撃に及ぶことはなく、ある場所ではパートナーを許可し、別の場所ではブロックすることができます。ボットからサイトを一元的に保護するにはどうすればよいですか?

私はKarma では、各ドメインを適切なスニペットで接続しますが、評判、リスト、判定は 1 つのアカウント パネルから管理します。単一の共通信号層を使用し、サイト固有の例外を明示的に設定し、スタック間で設定を手動でコピーすることなく、検証済みのソースを独自のデータベースを通じて配布します。

無料で、nginx/WAF ルールを 1 つの Git リポジトリに配置し、ベース テンプレートとドメイン オーバーライドを記述し、CI で構成を確認し、Ansible でデプロイします。私は理由、所有者、有効期限を含む中央 CIDR リストを管理し、ログを 1 つのシステムに収集し、スケジュールに従って期限切れの例外を削除します。私は検出器をサポートし、自分で変更を提供します。

誰が作っているか、誰に支払うのか、Karma は訪問者の何を見るのか

自分のトラフィックの前に何かを置く前に、答えを知っておく価値のある三つの問いです。

01
誰が作っているか
Karma を書いているのは Recovery Toolbox の主任セキュリティスペシャリスト Victor G. Bobrov です。システム開発とセキュリティで20年以上、Microsoft MCSD/MCDBA 認定。シグナルもスコアリングもこのサイトの記事も彼の仕事であり、匿名のブランドではなく本人の名前で公開されています。 記事
02
誰に支払うのか
提供元はブルガリア(EU)登記の File Master LLC です。Bulstat/VAT 180842207、オフィスはヴァルナ、電話とメールで連絡できます。超過分の単価を含め価格はすべて公開しています。利用規約、プライバシーポリシー、データ処理契約は要約ではなく文書として公開しています。 利用規約
03
Karma が見るもの、そして落ちたときに起きること
Karma はセッションの挙動と通信の特徴を読みます - 訪問者に何かを解かせることはなく、氏名もメールもアカウントも必要ありません。スニペットは非同期に読み込まれ、描画を妨げません。ゲートウェイが当社に到達できないときはフェイルオープンしてトラフィックを通します。可用性は厳格さに優先しますし、サイトごと落とすボット対策はボットより厄介です。確認済みの検索クローラーは課金も遮断もされません。 価格

リソース:ボット、チャレンジ、シグナル、そして周辺の標準

ボット対策は独立した話題ではなく、自動化クライアント、それを止めるために作られたチャレンジ、正体を明かすシグナル、公開された標準が交わる場所です。以下はそれぞれを定義している情報源です。

リンク先は情報源そのものです。エンティティに ID があれば Wikidata、なければ一次情報へ。