نادیده گرفتن گرم کردن در یک دامنه یا IP جدید اغلب منجر به کاهش سرعت، قرار دادن هرزنامه یا مسدود شدن تحویل میشود. گرم کردنهای قوی به لیستهای تمیز بستگی دارند،...
نکات کلیدی
- ثبت نامهای جعلی از دو منبع ناشی میشوند: رباتهایی که در مقیاس بزرگ به فرمها حمله میکنند و افرادی که آدرسهای نامعتبر، یکبار مصرف یا جعلی وارد میکنند.
- تأیید ایمیل در لحظه، اولین کنترل با بیشترین تأثیر است زیرا آدرسهای بد را در هنگام ارسال، بدون اضافه کردن مراحل برای کاربران واقعی، مسدود میکند.
- هانیپاتها و محدودکنندههای سرعت، اکثر ترافیک رباتها را بیسروصدا و قبل از اینکه هرگونه چالش قابل مشاهدهای ظاهر شود، متوقف میکنند.
- گزینه عضویت دوگانه باید بعد از تأیید ایمیل باشد، نه به جای آن. تأیید، معتبر بودن آدرس را بررسی میکند؛ گزینه عضویت، تأیید میکند که کاربر میخواهد مشترک شود.
- ثبت نامهای جعلی بیش از کیفیت لیست، به آن آسیب میزنند. آنها به قابلیت تحویل ایمیل آسیب میزنند، هزینهها را افزایش میدهند، تجزیه و تحلیلها را تحریف میکنند و اعتماد به پایگاه داده شما را دشوارتر میکنند.
دهها ثبتنام در عرض چند دقیقه در فرم شما ظاهر میشوند: نامهای نامفهوم، آدرسهایی که هرگز اسمشان را نشنیدهاید، دامنههایی که وجود ندارند. این کار شلوغ و معمولاً سریع انجام میشود.
با تأیید ایمیل در لحظه شروع کنید، که آدرسهای نامعتبر و یکبار مصرف را بدون ایجاد اصطکاک قابل مشاهده، صرف نظر از اینکه توسط یک ربات یا یک شخص ارسال شدهاند، مسدود میکند. مشکل از دو منبع ناشی میشود: رباتهایی که در مقیاس بزرگ ارسال میکنند و افراد واقعی که آدرسهای یکبار مصرف یا ساختگی وارد میکنند. هدف این است که هر دو را مسدود کنیم، بدون اینکه آنقدر اصطکاک ایجاد کنیم که افرادی را که واقعاً میخواهید از خود دور کنید.
چگونه جلوی ثبت نامهای جعلی را بگیریم
با هشت کنترل لایهای در پنج نقطه تماس: شبکه، مرورگر، فرم، آدرس ایمیل و حساب کاربری، ثبت نامهای جعلی را متوقف کنید. IPها را امتیازدهی و محدود کنید، زمینههای مرورگر را ردیابی کنید، منشأ حملات را محدود کنید، هانیپات اضافه کنید، آدرسها را تأیید کنید، ارسالهای پرخطر را به چالش بکشید، مالکیت را تأیید کنید و نتایج را رصد کنید. از آنجا که این مشکلات به روشهای مختلفی رخ میدهند، به چندین کنترل نیاز دارید که با هم کار کنند.
برای اکثر سایتها، تأیید ایمیل بهترین و اولین کنترل برای پیادهسازی است. توالی زیر کنترلها را بر اساس محل عملکردشان در فرآیند ثبت نام گروهبندی میکند، نه بر اساس اولویت پیادهسازی.
| گام | نقطه تماس | کنترل اصلی | هدف اولیه | اصطکاک کاربر |
| 1 | شبکه ارتباطی | امتیازدهی IP، محدودیتهای نرخ و کنترلهای ASN | شبکههای پرخطر و انفجار ثبتنام | هیچ |
| 2 | مرورگر | سیگنالهای عامل کاربر، صفحه نمایش و جلسه | تکرار زمینههای مرورگر | هیچ |
| 3 | شبکه ارتباطی | محدودیتهای موقت کشوری | حملات از یک مبدا شناخته شده | هیچ کدام خارج از کشور مسدود شده نیستند |
| 4 | فرم | فیلدهای هانیپات و بررسیهای زمانبندی | رباتهای عمومی و اسکریپتهای بیهدف | هیچ |
| 5 | آدرس ایمیل | اعتبارسنجی ایمیل بلادرنگ | آدرسهای نامعتبر و یکبار مصرف | برای آدرسهای پذیرفتهشده هیچکدام |
| 6 | فرم | CAPTCHA مبتنی بر ریسک | رباتهایی که بررسیهای بیسروصدا را پشت سر میگذارند | کم ریسک و مبتنی بر ریسک |
| 7 | حساب | تأیید ایمیل، تلفن یا کارت | کاربران تایید نشده و سوءاستفاده از نسخه آزمایشی | یک کلیک یا بیشتر |
| 8 | هر پنج تا | ثبت وقایع، هشدارها و تنظیم آستانه | الگوهای حمله جدید و در حال تغییر | هیچ |
مرحله ۱: آیپیهایی که ثبتنامهای شما از آنها میآید را امتیازدهی و محدود کنید
جستجوی یک IP از هر سه کنترل در این مرحله پشتیبانی میکند. قبل از ایجاد حساب کاربری، آن را جستجو کنید تا ترافیک خانگی، موبایل، مرکز داده، VPN، Tor یا پروکسی را به همراه کشور، ASN و امتیاز ریسک آن شناسایی کنید.
محدودیت ثبتنام را بر اساس IP و بازه زمانی اعمال کنید، اما این محدودیت را برای دانشگاهها، فضاهای کاری مشترک و شبکههای شرکتی که آدرسها را از طریق NAT به اشتراک میگذارند، حفظ کنید. در طول حمله، از گزارشهای مرحله ۸ برای شناسایی و محدود کردن موقت ASN پشت فعالیت استفاده کنید. یک کاربر VPN ممکن است شبیه ترافیک مرکز داده باشد، بنابراین به جای رد ثبتنام در اینجا، آن سیگنال را به مرحله ۶ منتقل کنید.
توقف می کند: قطعی شبکه و ترافیک ناشی از زیرساختهای پرخطر.
اصطکاک: ندارد.
مرحله ۲: ذخیره سیگنالهای مرورگر و مسدود کردن زمینههای تکراری
IPها به راحتی تغییر میکنند، اما زمینههای مرورگر اغلب مدت بیشتری باقی میمانند. این سیگنالها به شناسایی مهاجمانی که از پروکسیهای مسکونی استفاده میکنند کمک میکنند. رشته خام عامل کاربر را ذخیره کنید و رکوردهای اخیر را برای تکرار سریع بررسی کنید. از آنجا که دستگاههای قانونی ممکن است مقدار عامل کاربر یکسانی را به اشتراک بگذارند، تکرار باید امتیاز ریسک را افزایش دهد نه اینکه باعث رد خودکار شود.
ابعاد صفحه را هنگام بارگذاری فرم بخوانید و آنها را با عامل کاربر ترکیب کنید. همچنین میتوانید در اولین بارگذاری صفحه، یک کوکی جلسه امضا شده صادر کنید. چندین ثبت نام از یک جلسه ممکن است نشان دهنده استفاده مکرر از همان برگه مرورگر باشد. این سیگنالها میتوانند جعلی باشند، بنابراین از آنها برای امتیازدهی به جای مسدود کردن استفاده کنید.
توقف می کند: ثبت نام ها را از همان زمینه مرورگر تکرار کنید.
اصطکاک: ندارد.
مرحله ۳: مسدود کردن کشور مبدا پس از حمله
جستجوی IP در مرحله ۱، کشور بازدیدکننده را از قبل مشخص میکند. تصمیم سختتر این است که آیا باید بر اساس آن اطلاعات اقدام کرد یا خیر. مسدود کردن یک کشور ممکن است حملات مکرر از یک مبدا شناخته شده را کاهش دهد، اما همچنین مانع از ثبت نام هر کاربر قانونی در آن کشور میشود. این قانون را فقط زمانی اعمال کنید که گزارشهای شما، آن کشور را به یک حمله فعال مرتبط کند.
محدودیت را موقت نگه دارید و تاریخی برای بررسی آن تعیین کنید. اگر کشور مشتری هم تولید میکند، به جای آن، امتیاز ریسک خود را افزایش دهید و اجازه دهید مرحله ۶ موارد مشکوک ارسالی را به چالش بکشد.
توقف می کند: حملات مکرر از یک کشور شناخته شده.
اصطکاک: هیچ کدام در خارج از کشور مسدود شده؛ انسداد کامل در داخل آن.
مرحله ۴: ایجاد فیلدهای هانیپات
هانیپات یک فیلد فرم است که کاربران واقعی آن را نمیبینند، اما رباتها اغلب آن را تکمیل میکنند. آن را با CSS به جای ویژگی hidden در HTML پنهان کنید، زیرا اسکریپتهای ساده ممکن است فیلدهای علامتگذاری شده به عنوان hidden را نادیده بگیرند. یک نام قابل قبول مانند company_url به آن بدهید.
اگر فیلد حاوی مقداری است، ارسال را در سمت سرور رد کنید و در عین حال پاسخ موفقیتآمیز معمول را برگردانید. این کار مانع از آن میشود که اپراتور ربات متوجه شود که هانیپات ارسال را شناسایی کرده است.
همچنین میتوانید هنگام بارگذاری فرم، یک مهر زمانی امضا شده اضافه کنید. ارسال فرمی که در ۴۰۰ میلیثانیه تکمیل شود، احتمالاً خودکار است، در حالی که حداقل دو ثانیه هنوز هم امکان تکمیل خودکار سریع را فراهم میکند.
توقف می کند: رباتهای عمومی و اسکریپتهای بیهدف.
اصطکاک: ندارد.
مرحله ۵: از اعتبارسنجی ایمیل استفاده کنید API برای مسدود کردن آدرسهای نامعتبر و یکبار مصرف
مراحل ۱ تا ۴ فرستنده را ارزیابی میکند. این مرحله آدرس ایمیلی را که وارد کرده است بررسی میکند. از یک سیستم بلادرنگ استفاده کنید تأیید ایمیل API هنگام ارسال فرم. قبل از ایجاد حساب کاربری، باید قالب آدرس، دامنه، سوابق MX و در دسترس بودن صندوق پستی بررسی شود.
رد کردن نامعتبر، غیرقابل تحویل، شناخته شده تله هرزنامه، آدرسهای یکبار مصرف و نامناسب مبتنی بر نقش. API مهم است زیرا دامنههای یکبار مصرف جدید دائماً ظاهر میشوند.
برای آزمایشهای SaaS در حوزه B2B، رد ارائهدهندگان رایگان مانند Gmail یاهو ممکن است کشاورزی آزمایشی را کاهش دهد. این رویکرد برای فرمهای مصرفکننده مناسب نیست زیرا بسیاری از مشتریان قانونی از ارائه دهندگان ایمیل رایگان استفاده میکنند.
توقف می کند: نامعتبر، جعلی، مبتنی بر نقش انتخاب شده، و آدرسهای یکبار مصرف.
اصطکاک: برای آدرسهای پذیرفتهشده خیر.
مرحله ۶: از CAPTCHA استفاده کنید، اما فقط برای ترافیکی که ریسک بالایی دارد
بیشتر درخواستهای جعلی باید قبل از این مرحله حذف شوند. فقط زمانی از CAPTCHA استفاده کنید که درخواستی از بررسیهای خاموش عبور کند اما هنوز مشکوک به نظر برسد. به هر سیگنال قبلی وزنی بدهید و نتایج را در یک امتیاز ریسک ترکیب کنید. یک آستانه برای پذیرش ثبتنام، آستانه دیگری برای نمایش یک چالش و یک سطح نهایی برای مسدود کردن آن تعیین کنید.
Google reCAPTCHA نسخه 3 فعالیتها را در پسزمینه ثبت میکند، در حالی که Cloudflare Turnstile اغلب کاربران را بدون نمایش یک معما تأیید میکند.
از قرار دادن CAPTCHA در مقابل هر کاربر خودداری کنید زیرا این مرحله اضافی ممکن است تعداد ثبتنامهای تکمیلشده را کاهش دهد. همیشه توکن CAPTCHA را در سمت سرور تأیید کنید تا مهاجمان نتوانند با ارسال مستقیم به نقطه پایانی فرم، آن را دور بزنند.
توقف می کند: رباتهایی که از آزمونهای خاموش سربلند بیرون میآیند.
اصطکاک: کم و محدود به ترافیک پرخطر.
مرحله ۷: ارسال ایمیلهای تأیید، سپس تأیید تلفن یا کارت
حساب را غیرفعال نگه دارید تا زمانی که کاربر روی لینک تأیید کلیک کند. لینک را امضا شده، دارای محدودیت زمانی و معتبر برای یک بار استفاده قرار دهید. این مرحله تأیید میکند که شخص صندوق ورودی را کنترل میکند. ابتدا اعتبارسنجی ایمیل را در مرحله ۵ اجرا کنید، زیرا ارسال پیامهای تأیید به آدرسهای نامعتبر میتواند باعث بازگشتهای سخت شود.
تأیید تلفنی یا کارت را برای حسابهایی که ارزش قابل توجهی را آزاد میکنند، رزرو کنید، مانند API دسترسی، اعتبار رایگان یا دورههای آزمایشی سنگین. کارت هزینهای را برای ایجاد مکرر حساب اضافه میکند و به شناسایی استفاده مجدد کمک میکند، اما همچنین ممکن است تعداد افرادی را که دوره آزمایشی را شروع میکنند، کاهش دهد.
توقف می کند: کاربرانی که صندوق ورودی را کنترل نمیکنند و از نسخه آزمایشی مکرر سوءاستفاده میکنند.
اصطکاک: یک کلیک تأیید، با بررسیهای اضافی برای حسابهای با ارزش بالاتر.
مرحله ۸: جریان ثبت نام خود را زیر نظر داشته باشید و آستانههای خود را تنظیم کنید
هر آستانه به عنوان یک تخمین شروع میشود. دادههای ثبت نام شما باید نحوه تغییر آن را در طول زمان مشخص کند. IP، ASN، کشور، عامل کاربر، اندازه صفحه نمایش، شناسه جلسه، مهر زمانی، نتیجه و کنترل فعال شده را ثبت کنید. این سوابق ممکن است ASN پشت یک حمله را آشکار کند یا نشان دهد که یک محدودیت سرعت، کاربران را از یک دفتر قانونی رد کرده است.
مراقب کنترلهایی باشید که از کار میافتند. هانیپات (Honeypot) که هرگز چیزی را تشخیص نمیدهد، ممکن است خراب باشد. هشدارها برای افزایش ناگهانی حجم ثبتنام نیز میتوانند حمله را زود شناسایی کنند.
به جای حجم ثبت نام، کیفیت ثبت نام را بسنجید. کاهش ثبت نام های جعلی موفقیت آمیز نیست اگر همین تغییر باعث حذف تعداد زیادی از کاربران واقعی نیز شود. نظارت فقط فعالیت جدید را پوشش میدهد، بنابراین لیست موجود خود را تمیز کنید نیز هست.
توقف می کند: به خودی خود هیچ چیز؛ این کار باعث میشود سایر کنترلها مؤثر باشند.
اصطکاک: ندارد.
چرا ثبت نامهای جعلی به کسب و کار شما آسیب میرساند؟
بزرگترین مشکل ثبت نامهای جعلی، خود حساب جعلی نیست، بلکه اتفاقی است که هنگام شروع ارسال ایمیل به آن آدرس رخ میدهد.
ارسال به آدرسهای نامعتبر، یکبار مصرف یا ناموجود، باعث بازگشتهای سخت میشود. تعداد زیاد بازگشتها به ارائهدهندگان صندوق ورودی نشان میدهد که دامنه ارسال شما به خوبی مدیریت نمیشود، که این امر اعتبار فرستنده شما را کاهش میدهد و کمپینهای آینده را به سمت پوشههای هرزنامه سوق میدهد، حتی زمانی که به مشترکین واقعی ارسال میشوند. برخی از آدرسهای جعلی، تلههای هرزنامهای هستند که به طور خاص برای گرفتن فرستندگانی با بهداشت ضعیف لیست کار گذاشته شدهاند و برخورد با یکی از آنها میتواند منجر به مسدود شدن دامنه شما شود. قابل تحویل بودن عواقب آن بر کل لیست شما تأثیر میگذارد، نه فقط بخشی که آدرسهای بد دارد.
ثبت نامهای جعلی همچنین مشکلاتی فراتر از قابلیت تحویل ایجاد میکنند:
- دادههای اریب: مخاطبین جعلی تعداد مشترکین شما را افزایش میدهند و نرخ باز شدن، نرخ کلیک و دادههای تبدیل را تحریف میکنند. اگر بخشی از لیست شما جعلی باشد، گزارش شما کمتر قابل اعتماد میشود.
- هزینههای هدر رفته: بسیاری از پلتفرمهای ایمیل بر اساس تعداد مشترکین یا حجم ارسال هزینه دریافت میکنند. هر مخاطب جعلی بدون هیچ شانسی برای تعامل یا تبدیل، هزینه اضافه میکند.
- سوءاستفاده و کلاهبرداری: ثبتنامهای جعلی، امکان دریافت نسخه آزمایشی رایگان (رباتهایی که حساب کاربری ایجاد میکنند تا مکرراً اعتبار رایگان دریافت کنند)، سوءاستفاده از کوپنهای تخفیف در پنجرههای بازشو و بمباران لیست ایمیلها (که در آن مهاجمان از فرمهای ثبتنام برای ارسال ایمیلهای تأیید به صندوق ورودی کاربر استفاده میکنند) را فراهم میکنند.
- آلودگی CRM: سوابق تماس نامعتبر میتوانند به CRM، پلتفرم اتوماسیون بازاریابی، مخاطبان تبلیغات و گردشهای کاری فروش شما منتقل شوند. هنگامی که آنها پخش میشوند، دقت هر سیستم متصل را کاهش میدهند.
چگونه ترکیب مناسب را برای سایت خود انتخاب کنید
هر سایتی به تمام کنترلها با قدرت کامل نیاز ندارد. وقتی یک حساب کاربری جدید به کاربران ارزش بیشتری میدهد یا ریسک بیشتری ایجاد میکند، از کنترلهای بیشتر استفاده کنید.
در اینجا نحوهی نگاشت آن به انواع رایج سایتها آمده است:
- وبلاگ یا خبرنامه شخصی: با تأیید ایمیل بلادرنگ و یک هانیپات شروع کنید. فرم ثبت نام یک هدف کمارزشتر است و خوانندگان انتظار ثبت نام سریع دارند.
- فروشگاه تجارت الکترونیک با پاپآپهای تخفیف: اضافه کردن محدودیت نرخ و تشخیص آدرسهای یکبار مصرف. کدهای تخفیف هدف رایجی برای سوءاستفاده از کوپن هستند و آدرسهای یکبار مصرف ابزاری هستند که بیشتر سوءاستفادهکنندگان به آن متکی هستند. این اضافات معمولاً برای اکثر مشتریان قانونی اصطکاک کمی ایجاد میکنند یا اصلاً اصطکاکی ایجاد نمیکنند، اگرچه کاربرانی که به حریم خصوصی اهمیت میدهند ممکن است آدرسهای یکبار مصرف را ترجیح دهند.
- دوره آزمایشی رایگان SaaS: امتیازدهی IP، سیگنالهای مرورگر و CAPTCHA مبتنی بر ریسک را اضافه کنید. دورههای آزمایشی رایگان، هدف اصلی برای کشاورزی آزمایشی هستند، جایی که رباتها یا افراد بد، حسابهای کاربری تکراری ایجاد میکنند تا به استفاده رایگان از محصول ادامه دهند. بررسیهای رفتاری و فیلتر کردن اعتبار IP، این امر را به میزان قابل توجهی کاهش میدهد، بدون اینکه اصطکاک قابل توجهی برای ثبتنامهای قانونی ایجاد کند.
- عضویت یا سایت انجمن: تأیید ایمیل و تأیید قویتر حساب کاربری را اضافه کنید. حسابهایی که محتوا، دسترسی به انجمن یا اعتماد به مدیریت را باز میکنند، اهداف باارزشتری برای ثبتنامهای جعلی هستند. یک کلیک تأیید برای دو بار ثبتنام، درخواست معقولی است، زیرا عضویت در واقع به معنای دسترسی واقعی به چیزی ارزشمند است.
بررسی کنید که هر کنترل چگونه بر ثبت نامهای قانونی، ارسالهای جعلی، نرخ پرش و شکایات تأثیر میگذارد. به اصلاح فهرست فعلی خود ادامه دهید زیرا برخی از آدرسهای بد هنوز هم میتوانند از آن عبور کنند.
کاربران واقعی را وارد و کاربران قلابی را خارج نگه دارید
بهترین راه برای جلوگیری از ثبت نامهای جعلی، ترکیب کنترلهای کمفشار و نگه داشتن بررسیهای قابل مشاهده برای ارسالهای پرخطرتر است. با تأیید ایمیل در لحظه شروع کنید، رباتها را با یک هانیپات و محدود کردن نرخ، بیسروصدا شناسایی کنید و هرگونه چالش قابل مشاهده را برای ترافیکی که واقعاً خطرناک به نظر میرسد، نگه دارید. ثبت نام دوگانه، حلقه را میبندد. این ترکیب از قابلیت تحویل، دادههای شما و بودجه شما محافظت میکند و در عین حال ثبت نام را برای کاربران واقعی ساده نگه میدارد.
همین امروز با تأیید ایمیل در لحظه شروع کنید. اضافه کنید DeBounce" تأیید ایمیل در زمان واقعی API به فرم ثبت نام خود اضافه کنید و از ورود آدرسهای بد به لیست خود در مبدا جلوگیری کنید. آن را با ۱۰۰ تأیید رایگان، بدون نیاز به تعهد، آزمایش کنید.
