跳至正文
帮助
简体中文
安全与反欺诈

如何使用 Shield 应用拦截欺诈和机器人?

设置 Shield 应用以添加验证码、拦截重复订单、限制每位客户的订单数(1 到 3)、在结账前要求 2 到 15 秒延迟、验证 WhatsApp 号码、启用诱饵模式和粘贴保护,并拦截机器人 user-agent 或欺诈性着陆 URL 参数。

Shield 是一个安全应用,你需要先从应用市场安装它,其设置才会可用。安装后,它会为你的结账添加多层保护,以拦截机器人、欺诈性订单模式和虚假电话号码。前往应用,在安全与隐私合集中找到 Shield,安装它,然后点击它旁边的设置(齿轮)图标以打开配置面板。

验证码

启用验证码时,结账表单上会出现一个带图片代码的验证码输入框。客户必须输入显示的数字才能下单。这能拦截机器人、脚本和基于宏的滥用,因此只有能读取图片的真实用户才能完成结账。

重复订单拦截器

启用重复订单拦截器时,每个新订单都会与同一客户的先前订单进行比对,依据电子邮件地址和电话号码匹配。如果检测到重复,订单会被自动拦截。这可以防止来自同一身份的重复或欺诈性购买。

诱饵模式

启用诱饵模式时,设备被封禁、或订单被另一条 Shield 规则拒绝的访客会看到一个完全正常的店铺:真实的购物车、真实的验证、真实的总额。然后他们会收到一个根据其所输入数据构建的虚假订单确认。不会创建真实订单,不会发送通知,也不会触发任何广告像素。攻击者以为他们的订单成功了,于是在反复重试上浪费时间,而你的真实订单数据保持干净。

切换诱饵模式会立即改变被封禁设备体验你店铺的方式。开启时,这些访客会看到正常的店铺并获得虚假确认。关闭时,他们会收到标准的拦截响应。这也决定了下面的 user-agent 和 URL 参数拦截列表在匹配时的行为方式。

粘贴保护

启用粘贴保护时,客户无法将文本粘贴到结账字段中。这会强制手动输入,并拦截以编程方式填充表单的自动化脚本和基于剪贴板的机器人。

WhatsApp 验证器

启用 WhatsApp 验证器时,客户输入的电话号码会通过 WhatsApp API 进行验证。如果该号码未关联到真实的 WhatsApp 账户,订单将无法下达。这对于通过 WhatsApp 确认订单的店铺尤其有用,因为欺诈性订单常常使用编造的或不存在的号码。

每位客户的最大订单数

启用每位客户的最大订单数,然后将每位客户的最大订单数字段设为 1 到 3 之间的整数。同一客户在 24 小时内下单不能超过该数量。1 到 3 之外的值或非数字值会被拒绝并显示内联错误。

如果你从未安装 Shield,平台默认的 3 会自行生效。如果你安装了它并关闭这个设置,上限会被完全移除,下面的任何一项统计都不会运行,所以除非你卖的东西客户确实一天要重复下单好几次,否则请保持开启。

每笔订单都会做四项统计,每项都覆盖过去 24 小时,其中任意一项达到上限都会拦截该订单:同一个浏览器、同一个客户会话、同一台设备(买家清除 Cookie 之后仍然计入),以及同一条网络连接上的不同买家

前三项使用你设定的数字。连接这一项不使用,这是有意为之:它统计的是有多少不同的人共用了同一个地址,因为许多国家的移动网络会把数百个互不相关的客户放在同一个地址后面。它在已识别的本地网络上允许 5 位买家,而当你设定了自己的上限,或该连接是 VPN 或数据中心时,则允许 3 位。因此,把你的上限设为 1 绝不意味着每个网络只能有一户。

被放弃的订单、已删除的订单和测试订单都不计入这四项。被拦截的客户会看到"您最近下过几次订单。请等待几小时后再尝试",除非开启了诱饵模式,那样他们收到的会是虚假确认,而系统不会写入订单。

这正是商家在测试自己店铺时会撞上的规则。请把这些结账标记为测试订单,让它们永远不被计数,解除拦截的方法请参阅如何下测试订单?为什么我无法继续下单?

最小下单延迟

启用最小下单延迟后,页面加载后的所需秒数内,结账下单按钮会保持未激活状态。使用所需延迟时间滑块设置等待时间,其范围为 2 到 15 秒。客户看不到任何倒计时或计时器:在时间过去之前,按钮被点击时只是不起作用,因此立即提交的机器人无法下单,攻击者也读不到你的阈值。

面板提示:“提示:使用此功能拦截立即提交的机器人和脚本。将时间设置过长可能会让真实客户感到沮丧。”

被拦截的 user-agent 关键词

被拦截的 User-Agent 关键词文本框每行接受一个关键词,最多 50 个关键词,每个长度在 2 到 100 个字符之间。每次访问都会被检查:如果任何关键词出现在访客的 User-Agent 标头中的任何位置,请求就会被拦截。典型条目是工具名称,例如 scrapyseleniumheadlessapifybot。重复行和空行会被忽略。将该字段留空以禁用此检查。当诱饵模式开启时,匹配的访客会看到正常的店铺,他们提交的每个订单都会被悄悄伪造,而不是被拦截。

被拦截的 URL 参数

被拦截的 URL 参数文本框根据访客到达时所用链接中的参数对其进行标记。每行输入一条规则,最多 50 条规则,每条最多 100 个字符。参数名称可以包含字母、数字、下划线和连字符。规则有两种形式:

  • 带值的名称,写作 name=value(例如 utm_source=an):仅当该参数以完全相同的值出现时才匹配。
  • 仅名称,仅写参数名称(例如 gclid):每当该参数出现时就匹配,无论其值如何。

如果访客的着陆 URL 携带匹配的参数,请求就会被拦截。这有助于切断持续产生虚假货到付款订单的某个广告来源、广告系列或点击标识符。将该字段留空以禁用此检查。与 user-agent 拦截一样,当诱饵模式开启时,匹配的访客会看到正常的店铺,他们提交的每个订单都会被悄悄伪造。

额外保护和封禁

面板中的一条注释说明,除了 Shield 可配置的规则之外,Storeep 还在后台静默运行多层安全措施,包括高级的行为和自动化检测,以保障你的店铺和订单安全。

每个订单都会记录客户的设备指纹和 IP 地址,你可以直接从订单详情页面封禁特定的设备或 IP。这些封禁会出现在设置 > 已封禁会话中,即使未安装 Shield 也是如此。关于如何查看和解除封禁,请参阅会话和已封禁会话

保存

点击保存。一条成功消息会确认更新,任何超出范围的值都会在其字段旁显示内联错误,以便你在保存前更正。