Przejdź do treści
Pomoc
Polski
Bezpieczeństwo i ochrona przed oszustwami

Jak blokować oszustwa i boty za pomocą aplikacji Shield?

Skonfiguruj Shield, aby dodać CAPTCHA, blokować duplikaty zamówień, ograniczyć liczbę zamówień na klienta (od 1 do 3), wymusić opóźnienie przed finalizacją, weryfikować numery WhatsApp, włączyć tryb pozorny i ochronę przed wklejaniem oraz blokować boty i podejrzane parametry URL.

Shield to aplikacja zabezpieczająca, którą instalujesz z Apps market, zanim jej ustawienia staną się dostępne. Po instalacji dodaje kilka warstw ochrony do procesu zamówienia, aby blokować boty, podejrzane wzorce zamówień i fałszywe numery telefonów. Przejdź do Apps, znajdź Shield w kolekcji Security & Privacy, zainstaluj ją, a następnie kliknij ikonę ustawień (zębatka) obok niej, aby otworzyć panel konfiguracji.

Captcha

Gdy Captcha jest włączona, na formularzu zamówienia pojawia się pole CAPTCHA z obrazkiem. Klient musi przepisać widoczne cyfry, aby złożyć zamówienie. Blokuje to boty, skrypty i nadużycia oparte na makrach, więc tylko prawdziwi użytkownicy, którzy potrafią odczytać obrazek, mogą sfinalizować zamówienie.

Blokada duplikatów zamówień

Gdy Duplicate orders blocker jest aktywny, każde nowe zamówienie jest sprawdzane pod kątem wcześniejszych zamówień tego samego klienta (na podstawie adresu e-mail i numeru telefonu). Jeśli wykryty zostanie duplikat, zamówienie jest automatycznie blokowane. Chroni to przed powtarzającymi się lub fałszywymi zakupami z tej samej tożsamości.

Tryb pozorny

Gdy Decoy mode jest włączony, odwiedzający, których urządzenie jest zbanowane lub których zamówienie zostało odrzucone przez inną regułę Shield, widzą w pełni normalny sklep: prawdziwy koszyk, prawdziwą walidację, prawdziwe sumy. Otrzymują jednak fałszywe potwierdzenie zamówienia wygenerowane z podanych przez nich danych. Nie powstaje żadne prawdziwe zamówienie, nie są wysyłane powiadomienia i nie uruchamiają się piksele reklamowe. Atakujący myślą, że ich zamówienie przeszło i tracą czas na kolejne próby, a Twoje prawdziwe dane zamówień pozostają czyste.

Przełączanie trybu pozornego natychmiast zmienia sposób, w jaki zbanowane urządzenia widzą Twój sklep. Po włączeniu widzą sklep normalnie i dostają fałszywe potwierdzenie. Po wyłączeniu otrzymują standardową informację o blokadzie. Tryb ten wpływa także na zachowanie poniższych blokad user-agentów i parametrów URL w przypadku trafienia na regułę.

Ochrona przed wklejaniem

Gdy Paste protection jest aktywna, klienci nie mogą wklejać tekstu w pola formularza zamówienia. Wymusza to ręczne wpisywanie danych i blokuje automatyczne skrypty oraz boty korzystające ze schowka do wypełniania formularzy.

Weryfikacja WhatsApp

Gdy WhatsApp validator jest włączony, numer telefonu podany przez klienta jest sprawdzany przez API WhatsApp. Jeśli numer nie jest powiązany z prawdziwym kontem WhatsApp, zamówienie nie może zostać złożone. To szczególnie przydatne w sklepach, które potwierdzają zamówienia przez WhatsApp, ponieważ fałszywe zamówienia często używają wymyślonych lub nieistniejących numerów.

Maksymalna liczba zamówień na klienta

Włącz Max orders per customer, a następnie ustaw pole Maximum orders per customer na liczbę całkowitą od 1 do 3. Ten sam klient nie może złożyć więcej zamówień w ciągu 24 godzin. Wartości spoza zakresu od 1 do 3 lub niebędące liczbami są odrzucane z błędem widocznym przy polu.

Jeśli nigdy nie zainstalujesz Shield, sam z siebie obowiązuje domyślny limit platformy, czyli 3. Jeśli go zainstalujesz i wyłączysz tę opcję, limit znika całkowicie i żaden z poniższych liczników nie działa, więc zostaw ją włączoną, chyba że sprzedajesz coś, co klienci naprawdę zamawiają kilka razy dziennie.

Przy każdym zamówieniu sprawdzane są cztery liczniki, każdy za ostatnie 24 godziny, i osiągnięcie któregokolwiek z nich blokuje zamówienie: ta sama przeglądarka, ta sama sesja klienta, to samo urządzenie (liczy się nadal po wyczyszczeniu plików cookie przez kupującego) oraz odrębni kupujący na tym samym łączu internetowym.

Trzy pierwsze używają twojej liczby. Licznik łącza nie, i jest to zamierzone: liczy, ile różnych osób korzystało z jednego adresu, ponieważ sieci komórkowe w wielu krajach umieszczają setki niepowiązanych ze sobą klientów za jednym adresem. Dopuszcza 5 kupujących w rozpoznanej sieci lokalnej albo 3, gdy ustawisz własny limit lub gdy łącze to VPN albo centrum danych. Ustawienie limitu na 1 nigdy nie oznacza więc jednego gospodarstwa domowego na sieć.

Zamówienia porzucone, usunięte i testowe są pomijane we wszystkich czterech licznikach. Zablokowany klient widzi komunikat "Złożyłeś ostatnio kilka zamówień. Odczekaj kilka godzin, zanim spróbujesz ponownie", chyba że włączony jest Decoy mode, wtedy zamiast tego dostaje fałszywe potwierdzenie i żadne zamówienie nie zostaje zapisane.

To właśnie na tę zasadę trafiają sprzedawcy testujący własny sklep. Oznaczaj takie zamówienia jako testowe, aby nigdy nie były liczone, a w artykule Jak złożyć zamówienie testowe i dlaczego nie mogę złożyć kolejnych? znajdziesz sposób na zdjęcie blokady.

Minimalne opóźnienie przed złożeniem zamówienia

Włącz Minimum order placement delay, a przycisk zamówienia na stronie kasy pozostaje nieaktywny przez wymaganą liczbę sekund od załadowania strony. Ustaw czas oczekiwania suwakiem Required delay time (od 2 do 15 sekund). Klient nie widzi odliczania: przycisk po prostu nie działa, dopóki czas nie minie, więc boty próbujące natychmiast złożyć zamówienie nie mają szans, a atakujący nie poznają Twojego progu.

Panel podpowiada: „Wskazówka: użyj tej funkcji, aby blokować boty i skrypty składające zamówienia natychmiast. Zbyt długie ustawienie czasu może zirytować prawdziwych klientów.”

Zablokowane słowa kluczowe User-Agent

Pole Blocked User-Agent keywords przyjmuje jedno słowo kluczowe na linię, maksymalnie 50 słów, każde od 2 do 100 znaków. Każda wizyta jest sprawdzana: jeśli którekolwiek słowo pojawi się w nagłówku User-Agent odwiedzającego, żądanie jest blokowane. Typowe wpisy to nazwy narzędzi, np. scrapy, selenium, headless lub apifybot. Duplikaty i puste linie są ignorowane. Pozostaw pole puste, aby wyłączyć tę kontrolę. Przy włączonym trybie pozornym odwiedzający pasujący do reguły widzi normalny sklep, a każde jego zamówienie jest cicho fałszowane zamiast blokowane.

Zablokowane parametry URL

Pole Blocked URL parameters pozwala oznaczać odwiedzających na podstawie parametrów w linku, z którego przyszli. Wpisz jedną regułę na linię, maksymalnie 50 reguł, każda do 100 znaków. Nazwa parametru może zawierać litery, cyfry, podkreślenia i myślniki. Są dwa typy reguł:

  • Nazwa z wartością, zapisana jako name=value (np. utm_source=an): pasuje tylko, gdy parametr ma dokładnie tę wartość.
  • Sama nazwa, czyli tylko nazwa parametru (np. gclid): pasuje zawsze, gdy parametr się pojawi, niezależnie od wartości.

Jeśli w URL wejściowym odwiedzającego znajdzie się pasujący parametr, żądanie jest blokowane. To przydatne, by odciąć źródło reklamy, kampanię lub identyfikator kliknięcia generujący fałszywe zamówienia za pobraniem. Pozostaw pole puste, aby wyłączyć tę kontrolę. Podobnie jak przy blokadzie user-agentów, przy włączonym trybie pozornym odwiedzający widzi normalny sklep, a każde jego zamówienie jest cicho fałszowane.

Dodatkowa ochrona i bany

Notatka w panelu wyjaśnia, że poza konfigurowalnymi regułami Shield, Storeep uruchamia wiele warstw zabezpieczeń w tle, w tym zaawansowane wykrywanie zachowań i automatyzacji, aby chronić Twój sklep i zamówienia.

Każde zamówienie zapisuje odcisk urządzenia i adres IP klienta, a Ty możesz zbanować konkretne urządzenie lub IP bezpośrednio ze strony szczegółów zamówienia. Te bany pojawiają się w Settings > Banned sessions, nawet jeśli Shield nie jest zainstalowany. Zobacz Sessions and banned sessions, aby dowiedzieć się, jak przeglądać i zdejmować bany.

Zapisywanie

Kliknij Save. Komunikat o powodzeniu potwierdzi aktualizację, a każda wartość spoza zakresu wyświetli błąd przy polu, abyś mógł poprawić go przed zapisaniem.