← Torna al blog

Come verificare un'affiliazione per cloaking: 8 metodi tramite proxy da diversi paesi

La partnership mostra al moderatore una pagina bianca, mentre a te un'altra offerta? Analizziamo 8 metodi efficaci per verificare il cloaking tramite proxy di diversi paesi.

📅7 ottobre 2026

Hai inviato traffico, apri l'offerta dal tuo IP — tutto sembra pulito. E dopo una settimana l'account viene bannato per "contenuto vietato", che non hai nemmeno visto. Questo è uno schema classico, in cui il programma di affiliazione o l'inserzionista stesso ti mostrano una pagina, mentre a un vero utente da un'altra geo — un'altra completamente diversa. Scopriamo come rilevare tale sostituzione in 15 minuti utilizzando proxy e browser anti-detect.

Che cos'è il cloaking e perché le affiliazioni lo nascondono da te

Il cloaking è una tecnica in cui il server mostra contenuti diversi a visitatori diversi a seconda del loro IP, User-Agent, referrer o altri parametri. Inizialmente è stata inventata per eludere la moderazione di Facebook Ads, Google Ads e TikTok Ads: al moderatore viene mostrata una pagina "bianca" sicura, mentre a un vero utente viene mostrata un'offerta aggressiva (casino, nutraceutici, dating con promesse ingannevoli).

Il problema è che il cloaking a volte funziona anche contro di te, arbitraggio. Il programma di affiliazione può mostrarti (dal tuo normale IP di lavoro) una landing page per controllare la qualità, mentre il traffico dai tuoi annunci acquistati vede un'altra completamente diversa: con un'altra offerta, un altro pagamento o addirittura una pagina morta senza modulo di acquisizione lead. Tu spendi budget, vedi conversioni nell'interfaccia del programma di affiliazione, ma non riesci a capire perché il ROI non corrisponde a quello che mostra la piattaforma pubblicitaria.

Un secondo scenario è che l'affiliazione cloaki geo-targeting: promette un'offerta per gli Stati Uniti, ma in realtà parte del traffico dai paesi di Tier-1 viene reindirizzato a una landing page predefinita economica, perché non ci sono offerte reali per uno stato o una città specifici. Paghi per il traffico come se fosse geo premium, ma ottieni un normale placeholder.

Un terzo scenario è la sostituzione per dispositivo. L'affiliazione mostra a te, che controlli da desktop, una versione desktop pulita, mentre agli utenti mobili (la principale fonte di traffico in Facebook Ads e TikTok Ads) invia un reindirizzamento a un sospetto push dump o all'installazione di un APK. Se questo emerge durante la moderazione dell'account pubblicitario — bannano te, non l'affiliazione.

Perché è vantaggioso per un arbitraggio controllare le offerte da solo

Molti inviano traffico "sulla fiducia" — aprono l'offerta in un normale browser, vedono una landing page adeguata, avviano la campagna. Ma i moderatori di Facebook, Google e TikTok controllano gli annunci proprio dagli IP, UA e geo specificati nel targeting della campagna. Se l'affiliazione cloaka proprio per questi parametri mostrando una versione "pulita", mentre in realtà mostra agli utenti qualcosa di diverso — bannano l'account dell'inserzionista, non il proprietario del dominio.

Controllare autonomamente tramite proxy da diverse geo risolve tre problemi contemporaneamente: vedi la vera landing page dell'utente finale, puoi catturare la sostituzione dell'offerta per la geo desiderata e registri prove (screenshot, registrazioni delle richieste di rete) nel caso di una disputa con il programma di affiliazione riguardo al mancato pagamento della commissione.

Per tali controlli non servono proxy qualsiasi, ma proprio quelli che corrispondono al traffico reale del pubblico target. Gli IP dei data center vengono spesso identificati dai sistemi anti-frode e dai cloaker come "traffico non target", quindi per un controllo onesto è meglio utilizzare proxy residenziali — sembrano normali connessioni domestiche e forniscono un quadro reale di ciò che vedrà un utente reale.

Controllo 1: Confronto della landing page per IP da diversi paesi

Il controllo più basilare è aprire lo stesso link per l'offerta con IP da tre a cinque diversi paesi che rientrano nel tuo targeting. Non prendere solo la geo "principale" della campagna, ma anche quelle vicine: se la campagna è impostata per gli Stati Uniti, controlla anche il Canada e il Regno Unito — spesso il cloaker li distingue in modo diverso.

Schema pratico: apri un browser anti-detect (Dolphin Anty, AdsPower o Octo Browser andranno bene), crea un profilo con un IP residenziale del paese desiderato, pulisci la cache, apri l'offerta e fai uno screenshot completo della pagina più una registrazione del codice sorgente tramite "Visualizza codice pagina". Ripeti per ogni geo in un profilo separato — questo è importante, perché utilizzando lo stesso browser senza cambiare l'impronta, il cloaker può riconoscere la visita ripetuta e mostrare già la versione "sicura" memorizzata nella cache.

Se le landing page coincidono visivamente e nel codice — tutto è pulito. Se in almeno un paese appare un'altra offerta, un modulo con campi diversi o un reindirizzamento a un dominio esterno — questo è un segnale di cloaking per geo, e la campagna in questa geo è meglio non lanciarla fino a chiarire le cause con il manager dell'affiliazione.

Controllo 2: Sostituzione per User-Agent e tipo di dispositivo

Il cloaker spesso guarda non solo all'IP, ma anche alla combinazione IP + User-Agent + intestazioni della richiesta. Controllare l'IP senza sostituire l'User-Agent non mostrerà nulla, se lo script di cloaking è impostato proprio sulla combinazione di parametri. Quindi, come secondo passo, cambiamo l'User-Agent all'interno dello stesso profilo anti-detect, mantenendo lo stesso IP: proviamo diverse versioni di Chrome, Safari su iOS, Samsung Internet su Android.

Vale la pena controllare separatamente l'intestazione Accept-Language — a volte lo script si basa sulla lingua del browser, non sulla geo dell'IP, e mostra contenuti diversi a un utente con interfaccia in inglese e a uno con lingua locale del paese. Questo è particolarmente critico per le offerte di dating e nutraceutici, dove il testo della landing page è fortemente legato alla localizzazione.

Per controllare tramite API o estensioni per sviluppatori nel browser, puoi vedere le intestazioni grezze della richiesta e della risposta — se il server restituisce HTML diverso con la stessa richiesta tranne per l'User-Agent, questo è una prova diretta di cloaking per dispositivo.

Controllo 3: Controllo del Referrer e della fonte di accesso

Molti script di cloaking guardano all'intestazione Referrer — da dove è arrivato l'utente. Se l'accesso avviene direttamente tramite il link nella barra degli indirizzi (senza referrer), lo script può mostrare una pagina "bianca" appositamente per i casi di accesso diretto dei moderatori. E se il referrer indica facebook.com o tiktok.com — restituisce l'offerta reale.

Per verificare questo, è necessario simulare un accesso dalla piattaforma pubblicitaria. La cosa più semplice è creare un annuncio di test con un budget minimo, aprirlo nel feed tramite lo stesso profilo anti-detect e cliccarci sopra, invece di incollare il link direttamente. In questo modo il referrer sarà realistico e vedrai esattamente ciò che verrà mostrato ai veri spettatori dell'annuncio.

Confronta il risultato di questo clic con il risultato dell'apertura diretta dello stesso link senza referrer in una scheda adiacente dello stesso profilo. La differenza nel contenuto è un chiaro segno che l'affiliazione o l'inserzionista nascondono l'offerta reale dagli accessi diretti, cioè proprio dalla tua verifica.

Controllo 4: Traffico mobile vs desktop

Facebook Ads e TikTok Ads sono prima di tutto traffico mobile, ma gli arbitraggisti spesso controllano le offerte da desktop. Il cloaker distingue facilmente il tipo di dispositivo e può mostrare a un desktop una pagina pulita appositamente, sapendo che la moderazione e il controllo qualità avvengono di solito dai computer dei manager pubblicitari.

Per un controllo onesto sono necessari proprio IP mobili e un emulatore di dispositivo mobile. A questo scopo sono adatti proxy mobili — forniscono IP reali degli operatori di telefonia mobile, che il cloaker percepisce come vero traffico mobile, a differenza degli IP residenziali o dei data center desktop con User-Agent mobile senza un reale percorso mobile.

Nel browser anti-detect, imposta un profilo con emulazione di un dispositivo iPhone o Android, collega un proxy mobile del paese e operatore desiderati, e apri l'offerta come farebbe un vero utente dal feed di TikTok. Se il contenuto differisce dalla versione desktop — registra uno screenshot e passa al controllo successivo per capire l'entità della sostituzione.

Controllo 5: Ora del giorno e frequenza degli accessi

Alcuni sistemi di cloaking limitano il numero di visualizzazioni dell'offerta "reale" su un IP al giorno, oppure attivano il cloaking solo in determinate ore — quando i moderatori sono meno attivi. Quindi, un controllo al mattino non è sufficiente: ripeti l'apertura dell'offerta dallo stesso IP la sera e di notte secondo l'ora locale del paese target.

Vale anche la pena controllare il comportamento durante le visite ripetute dallo stesso IP in un breve periodo — cinque, dieci, quindici minuti. Se al terzo accesso in un'ora il contenuto cambia improvvisamente in un placeholder "sicuro" — questa è una protezione contro i controlli ripetuti da parte di bot e script automatici di controllo qualità, e devi fare pause tra i controlli per non farti scoprire come controllore.

Registra l'ora di ogni controllo in una tabella separata — questo sarà utile se sarà necessario dimostrare all'affiliazione una sostituzione sistematica del contenuto, e non un errore casuale del server.

Controllo 6: Profili puliti senza cronologia e cookie

Se controlli l'offerta in un browser dove ci sono già cookie da visite precedenti su questo dominio, il cloaker può identificarti come un visitatore "noto" e mostrarti lo stesso contenuto di prima — anche se hai cambiato IP. Questo crea una falsa sensazione che tutto sia pulito, mentre la vera ragione è che il sistema ha semplicemente memorizzato la tua impronta.

Lo schema corretto è creare un profilo pulito separato nel browser anti-detect per ogni nuovo controllo con un'impronta unica di canvas, WebGL, font e fuso orario corrispondente alla geo del proxy. Questo è esattamente ciò per cui esistono Dolphin Anty, AdsPower, GoLogin, Multilogin e Incogniton — generano automaticamente impronte digitali diverse, in modo che il cloaker veda ogni volta un "nuovo" utente unico, e non lo stesso browser con un altro IP.

Dopo il controllo, non dimenticare di eliminare i profili di test o almeno di pulire il loro storage locale — alcuni script memorizzano etichette in LocalStorage e IndexedDB, che sopravvivono a una semplice pulizia dei cookie tramite le impostazioni del browser.

Controllo 7: Browser anti-detect + più proxy contemporaneamente

Per non perdere ore in controlli sequenziali, è sensato aprire subito cinque-sette profili del browser anti-detect in parallelo, ognuno con il proprio proxy: due-tre geo su IP residenziali, uno su mobile, uno su data center per il controllo. Questo mostrerà subito se il cloaker distingue il tipo di proxy — alcuni script di cloaking bannano appositamente intervalli noti di IP dei data center, sospettando che siano bot e parser, e restituiscono loro una pagina predefinita sicura invece dell'offerta reale.

Se su un IP dei data center la landing page appare diversa rispetto a quella residenziale dello stesso paese — non è sempre cloaking contro di te, spesso è semplicemente una protezione del sito dell'inserzionista contro clic indesiderati e parsing automatico. Ma per la pulizia dell'esperimento e per ottenere un quadro reale, è meglio orientarsi proprio su proxy residenziali e mobili, e utilizzare i data center solo come gruppo di controllo per il confronto.

Questo avvio parallelo richiede 20-30 minuti e fornisce una mappa completa: dove il contenuto coincide, dove differisce e quale parametro (IP, UA, referrer o tipo di proxy) causa la divisione delle visualizzazioni.

Controllo 8: Monitoraggio automatico delle modifiche alla landing page

Un controllo una tantum prima di avviare la campagna non protegge dal fatto che l'affiliazione cambi la logica del cloaking una settimana dopo l'inizio del traffico, quando hai già speso il budget. Quindi, se l'offerta funziona a lungo e porta un volume significativo di conversioni, vale la pena impostare un controllo automatico periodico — una volta al giorno o ogni due giorni uno script (o un servizio di monitoraggio) apre la landing page da diverse geo preimpostate e confronta il codice HTML con una versione di riferimento salvata.

Per tale monitoraggio non è necessario un browser anti-detect completo — basta uno script semplice con rotazione tramite un pool di proxy, che fa la richiesta, salva la risposta e invia una notifica in caso di discrepanze significative. È importante utilizzare proxy con una geografia reale dei paesi necessari, altrimenti il monitoraggio controllerà una geo che non corrisponde a quella da cui proviene il traffico, e le discrepanze rimarranno inosservate fino al momento del ban dell'account pubblicitario.

Questo controllo costante è particolarmente importante per campagne a lungo termine in Google Ads e Yandex.Direct, dove il ciclo di moderazione è più lungo e l'affiliazione può tecnicamente "aspettare" che l'inserzionista si rilassi e attivare il cloaking più tardi, quando la probabilità di un controllo ripetuto da parte tua è minima.

Tabella: quali proxy sono necessari per quale controllo

Tipo di controllo Proxy raccomandato Perché
Confronto per geo Proxy residenziali Sembrano come veri IP domestici, non vengono bloccati come sospetti
Traffico mobile Proxy mobili IP reale dell'operatore di telefonia mobile, corrisponde al traffico da TikTok e Facebook
Controllo di protezione Proxy dei data center Veloci e economici, comodi per monitoraggio automatico frequente
Monitoraggio automatico quotidiano Residenziali + data center in coppia Il confronto mostra se il cloaker distingue il tipo di IP

Checklist prima di avviare la campagna

Controlla l'offerta secondo questi punti prima di inviare traffico:

  1. È stata aperta la landing page da IP residenziali di almeno tre paesi di targeting
  2. Il controllo è stato ripetuto da un profilo mobile e da un proxy mobile
  3. Il risultato è stato confrontato con il referrer dalla piattaforma pubblicitaria e senza di esso
  4. Il controllo è stato effettuato in diversi momenti della giornata (mattina, sera, notte)
  5. Ogni controllo — in un profilo pulito separato del browser anti-detect
  6. Screenshot sono stati fatti e il codice sorgente della pagina è stato salvato per ogni caso
  7. È stato avviato un controllo di protezione tramite IP dei data center per confronto
  8. È stato impostato un monitoraggio periodico, se la campagna durerà più di una settimana

Conclusione

Il cloaking da parte dell'affiliazione non è una teoria del complotto, ma una pratica reale con cui si confrontano gli arbitraggisti in Facebook Ads, TikTok Ads e Google Ads quasi ogni mese. La differenza tra ciò che ti mostrano e ciò che riceve l'utente finale può costarti l'account, il budget e la reputazione presso la piattaforma pubblicitaria. Gli otto controlli di questo articolo — confronto per geo, dispositivo, referrer, tempo e tipo di IP — coprono la maggior parte degli scenari di sostituzione e ti permettono di catturare il cloaking prima che costi più del costo stesso del controllo.

Per controlli regolari delle offerte è sensato avere a disposizione diversi tipi di IP: per simulare un utente normale, sono adatti proxy residenziali, per il traffico mobile delle campagne pubblicitarie — IP mobili, e per un monitoraggio automatico rapido e costante delle modifiche alla landing page, i proxy dei data center sono comodi grazie alla loro velocità e basso costo per un grande volume di richieste. La combinazione di questi tre tipi insieme a un browser anti-detect fornisce un quadro completo di ciò che vede realmente l'utente, indipendentemente da ciò che l'affiliazione ha deciso di mostrarti.