您在引流,看到跟踪器中的点击,但佣金没有增长或被归属于其他网站管理员?这并不总是平台的错误——这往往是通过Cookie填充和标签替换进行的有针对性的转化盗窃。我们来分析一下它是如何运作的,并提供6个检查,帮助您抓住骗子。
什么是转化盗窃:标签替换和Cookie填充
合作伙伴营销中的转化盗窃是指当通过您的链接产生的实际销售或潜在客户被系统计入其他网站管理员的情况。通常,这种情况通过两种方式发生:Cookie填充和标签替换(tag swapping,click ID替换)。
Cookie填充是指在用户的浏览器中强制安装合作伙伴Cookie,而无需用户点击实际链接。骗子在第三方网站上放置不可见的像素、iframe或脚本,同时“植入”成千上万的不同程序的Cookie。当用户稍后自己进行购买时,系统会将转化计入“最后”或“第一”的Cookie——这取决于归因模型,而不是实际带来客户的人。
标签替换的工作原理不同:骗子或不诚实的子合作伙伴截取Click ID、SubID或链接中的UTM参数,并在流量发送到广告商的着陆页之前将其替换为自己的参数。结果是,优惠获得了其他人的流量,而佣金则流向了替换标签的人,尽管实际吸引点击的人是其他人。
这两种方案对诚实的仲裁者的收入和合作伙伴网络的声誉造成了打击:广告商看到虚假的统计数据,预算被低效使用,而诚实的网站管理员失去了收入。对于合作伙伴程序来说,这也意味着ROI分析失真和预算在渠道之间的不当分配。
Cookie填充如何窃取您的佣金
Cookie填充的机制基于大多数合作伙伴系统使用基于Cookie的归因,窗口时间从24小时到90天不等。骗子不需要用户点击您的链接——只需确保他们的浏览器在任何地方“捕获”到Cookie:在论坛、浏览器扩展、盗版内容网站、隐藏的1x1像素iframe广告横幅中。
接下来,简单的统计学发挥作用:如果Cookie填充者在一天内上传了一百万个Cookie,那么在接下来的几周中,某些用户仍然会在广告商的网站上购买商品——仅仅因为他们需要这个商品。归因系统会看到填充者的Cookie,并将转化计入他们,尽管他们对购买决策没有实际影响。
在CPA和合作伙伴网络中,有几种典型的场景:
- 浏览器扩展,在访问商店时大规模替换现有的合作伙伴Cookie——这是在现金返还服务和“购物助手”中常见的方案;
- 流量网站上的隐藏像素(论坛、种子下载、流媒体),在用户不参与的情况下在后台加载数十个合作伙伴链接;
- 恶意软件和广告软件,通过恶意安装程序直接在用户系统中嵌入Cookie填充代码;
- 看似合法的网站上的覆盖iframe,在简单打开页面时触发。
对于诚实在Facebook Ads或TikTok Ads中引流的仲裁者来说,Cookie填充是对ROI的直接打击:优惠显示低EPC,尽管您的流量质量实际上很高,只是佣金流向了第三方。
标签替换:Click ID、SubID和UTM面临威胁
如果Cookie填充是大规模攻击,那么标签替换通常是针对特定合作伙伴链的点对点攻击。最常见的替换对象:
- Click ID——唯一的点击标识符,跟踪器将其传递给优惠以进行后续的回传(S2S)。替换Click ID会导致转化计入并未真正带来用户的点击;
- SubID——参数,仲裁者用来根据来源、创意、地理位置拆分流量。替换SubID会扭曲分析,并可能将佣金重定向到合作伙伴中的其他账户;
- UTM标签——用于Google Analytics和广告管理平台中的归因。UTM在重定向级别的替换在不诚实的中介中很常见,通过这些中介流量会经过(例如,一些跟踪器代理或具有开放重定向的CDN服务)。
从技术上讲,标签替换是通过中间重定向服务器实现的,该服务器在最终重定向到广告商的着陆页之前修改链接的查询参数。如果您通过多个中介的链条工作(例如,子合作伙伴→跟踪器→优惠),则该链条中的每个环节都是潜在的替换点。
另一个风险类别是通过共享代理或低质量的数据中心IP工作,这些IP有时被中介用于“传递”流量,通过他们的服务器修改请求的标题和参数。
识别转化盗窃的6个检查
为了不猜测,准确确定是否有人在窃取您的转化,请通过这六个检查。每个检查需要15分钟到几个小时,但它们结合在一起可以提供完整的画面。
检查1:点击与转化之间的时间差
打开您跟踪器中的点击和转化报告(Keitaro、Binom、RedTrack),查看点击与计入转化之间的时间差。如果相当一部分转化的时间差异常短(几秒钟)或在短Cookie窗口下异常长,这就是Cookie填充的信号——Cookie是在用户的真实点击之前提前植入的。
检查2:检查referrer和流量来源
检查转化的HTTP referrer。如果转化来自“您的”点击,但referrer指向一个不熟悉的域、论坛或浏览器扩展——那么Cookie是在您的着陆页上没有植入的。合法的点击应该有与您实际投放广告的平台(Facebook、TikTok、Instagram)相对应的referrer。
检查3:单个用户的多个Cookie记录
Cookie填充通常会留下数字痕迹——同一个用户(通过设备ID或指纹)同时拥有来自不同网站管理员的多个活动合作伙伴Cookie。请求广告商或合作伙伴网络提供在短时间内对一个设备ID的多个归属的报告——这是大规模填充Cookie的直接指标。
检查4:User-Agent和指纹不一致
比较点击和最终转化的User-Agent和指纹参数(屏幕分辨率、时区、浏览器语言)。如果点击是通过移动设备在TikTok Ads上进行的,而转化是在桌面User-Agent和不同的时区下记录的——这是通过中间服务器替换标签的迹象,该服务器重新处理请求参数。
检查5:IP地理差异
比较点击和转化的IP地理位置。如果您的广告活动严格设置在一个地区(例如,来自德国的流量在Facebook Ads上),而转化来自其他国家的IP,没有VPN或真实用户的移动漫游——那么很可能是通过第三方服务器替换了流量。为了进行控制检查,最好通过所需地区的住宅代理自行进行测试点击,并比较系统在链条两个方向上如何处理地理数据。
检查6:与独立跟踪器的Postback/S2S对比
最可靠的检查是并行跟踪。通过自己的跟踪器设置独立的服务器到服务器的回传(S2S),而不是仅依赖合作伙伴网络的报告。将您跟踪器看到的转化数量和ID与合作伙伴面板显示的进行比较。Click ID或转化数量的差异是标签在链条某处被替换的直接证据。
| 检查 | 发现内容 | 检查时间 |
|---|---|---|
| 点击-转化时间差 | Cookie填充 | 15-30分钟 |
| Referrer对比 | Cookie填充,其他平台 | 20分钟 |
| 设备ID的多个Cookie | 大规模填充Cookie | 1-2小时 |
| User-Agent / 指纹 | 链条中的标签替换 | 30-40分钟 |
| IP地理差异 | 流量和来源的替换 | 30分钟 |
| Postback/S2S对比 | 在任何阶段替换Click ID | 持续监控 |
流量审计和保护工具
为了系统化审计合作伙伴流量,仲裁者和合作伙伴程序的所有者使用跟踪器、反欺诈服务和流量测试工具的组合:
- 带有S2S回传的跟踪器——Keitaro、Binom、RedTrack提供独立的点击和转化记录,可以与合作伙伴网络的数据进行比较;
- 反检测浏览器——Dolphin Anty、AdsPower、Multilogin、GoLogin不仅方便用于广告账户的管理,也适合在测试漏斗时模拟真实用户会话,使用不同的指纹配置;
- 反欺诈平台——专门的服务,分析点击模式并识别流量来源的异常;
- 测试运行的代理——为了检查重定向链如何处理不同阶段的地理和IP,最好通过来自不同地区和子网的IP进行测试流量,而不是依赖于一个静态地址。
为了测试重定向链的标签替换,使用移动代理非常方便——它们最大程度地模拟真实用户在移动设备上的行为,这在检查针对来自TikTok Ads或移动应用的流量的优惠时尤其重要。
合作伙伴转化保护检查清单
如果上述检查确认了问题,以下是保护您的佣金和数据的具体步骤:
- 在可能的情况下,转向最后一次点击并缩短Cookie窗口——这降低了Cookie填充的有效性;
- 设置自己的S2S回传,与合作伙伴的数据并行,并每周进行对比;
- 使用独特且难以预测的SubID,并进行哈希处理,而不是简单的递增标识符——这使得手动替换标签变得更加困难;
- 如果在检查3和5中发现异常,请向合作伙伴网络请求转化的IP和设备ID报告;
- 避免通过没有透明重定向报告的中介和子合作伙伴进行工作;
- 定期通过反检测浏览器和代理测试您的漏斗,以便从真实用户的角度查看重定向链;
- 记录所有发现的差异,包括时间戳和Click ID——这在与广告商或合作伙伴网络争议时会很有用。
代理在合作伙伴流量审计中的角色
在这个故事中,代理不是攻击工具,而是诊断工具。为了检查您的合作伙伴链接在重定向链的不同阶段是如何处理的,需要模拟来自不同地区和子网的真实用户,而不是依赖于您的办公或家庭IP,这可能在广告商的白名单中并给出扭曲的画面。
对于地理归因的精确检查和referrer对比,最适合使用住宅代理——它们具有真实家庭用户的IP,不会引起广告商反欺诈系统的怀疑,从而能够看到点击处理的真实情况,而不受数据中心IP阻塞的影响。
如果任务是同时对大量优惠和链接进行大规模监控,其中速度和请求量比完美匿名性更重要,使用数据中心代理更为合理——它们在每个IP的成本上更快且更便宜,这在定期自动扫描数十个合作伙伴链以检查标签替换时非常方便。
不同类型代理的组合用于不同的审计任务——数据中心用于规模,住宅和移动代理用于精确——提供了从点击到计入转化的流量发生的最完整画面。
结论
Cookie填充和标签替换不是理论上的威胁,而是合作伙伴营销的日常现实,直接侵蚀您的佣金并扭曲广告商的分析。定期通过独立的S2S回传检查点击与转化,控制referrer和地理归因,以及定期通过干净的配置进行漏斗测试,有助于在早期识别转化盗窃。
如果您计划定期审计合作伙伴链并检查不同点的地理归因的准确性,建议尝试使用住宅代理进行精确检查,以及移动IP来模拟移动设备的流量——这将提供关于您的转化在每个合作伙伴链阶段发生的真实情况。