知识卡片

广告反作弊的核心方法论:顺藤摸瓜追踪利益链条,蜜罐主机反制P2P刷量

普通读书笔记卡

内容

广告反作弊的第一条方法论建立在一个基本判断上:所有作弊行为背后都有具体的获利者驱动,作弊网站不会是孤立的个案,因为同一批人往往同时运营多个作弊站点。基于这个判断,反作弊团队采用了顺藤摸瓜的追踪策略:对DSP平台流量中占比很高(约80%)的网站域名做去重整理,通过whois信息查出每个域名的注册邮箱,把域名按注册邮箱归类——一旦发现某个域名在刷量,就立刻对同一邮箱名下的其他所有域名做严格排查,因为这些域名大概率属于同一个作弊团伙。这个方法论的价值在于它不满足于”发现一个作弊站点就封一个”这种被动应对,而是主动利用”作弊有成本、背后必有获利实体”这个结构性事实,从单点异常反推出整个利益网络,一次排查能覆盖一整批潜在的作弊风险点。针对更隐蔽的P2P流量互刷作弊(如”流量宝”“流量精灵”这类工具,通过客户端软件分发互刷任务、IP高度分散、UA随机生成,很难从常规浏览记录里找出作弊痕迹),团队采用了蜜罐主机这种主动诱捕策略:故意搭建一个没有任何真实流量的诱饵站点(把Windows虚拟机的系统代理指向Nginx反向代理,专门用来接刷量工具提交的任务),任何访问这个诱饵站点的IP按定义就一定是作弊流量(因为真实用户不可能知道也不会访问这个站点),再通过Nginx反向代理日志接入Logstash、Elasticsearch、Kibana的日志分析链路,统计出高频作弊IP、域名和URL,反馈给RTB引擎做实时封杀。这两个方法论共同体现了反作弊工作的核心思路:面对”表面行为难以和正常用户区分”的隐蔽作弊,与其在正常流量里大海捞针地找异常,不如设计能主动暴露作弊者身份的机制(利益关联追踪、诱饵陷阱),让作弊行为在特定的观察条件下”自证”。

参考来源

- 位置:《高可用架构(第1卷)》第2章《高可用架构原理与分布式实践》"2.7 互联网DSP广告系统架构及关键技术解析"节,"2.7.10 广告行业的反作弊"及"2.7.11 P2P流量互刷"(源文件:_epub-src/OEBPS/Text/Chapter2_7_11.xhtml、Chapter2_7_12.xhtml) - 结论依据:原文说明"针对DSP平台流量80%的网站域名去重,通过whois信息查询到域名注册邮箱,归类出哪些域名属于哪个注册邮箱,发现其中一个刷量,则对同一邮箱下的其他域名进行严查",以及"唯一有效的反作弊方法需要通过蜜罐主机进行跟踪和分析……在系统设计上有意抛一些破绽出来,让攻击者自己跳出来",共同支撑本卡片结论。 - 原始内容:针对DSP平台流量80%的网站域名去重,通过whois信息查询到域名注册邮箱,归类出哪些域名属于哪个注册邮箱,发现其中一个刷量,则对同一邮箱下的其他域名进行严查……现在唯一有效的反作弊方法需要通过蜜罐主机进行跟踪和分析。