Startseite
ClikBy
ClikBy-Wissensdatenbank
Antifraud

Wie Betrug erkannt wird

Vom serverseitigen isBot bis zu SDK-confirm und conversion_score — was ClikBy bei jedem Klick prüft.

12–15 Min. Aktualisiert: Juli 2026
isBotSignale
soft/safeModi
confirmedStatus

Wichtige Punkte

  • Fraud/Junk wird in einer Kette gefangen: serverseitiges isBot → (optional) Smart Traffic SDK → visit-Status → conversion_score.
  • Server-Signale: leerer UA, WhichBrowser/DeviceDetector-Bot, Headless-Muster, kein Accept/Accept-Language, Datacenter-IP, >30 Klicks/60 s von einer IP.
  • safe = nur Log would_block; soft (ip:/rate:) kann bei Smart Traffic weiterlaufen (soft_pass).
  • AI Selena setzt das Score-Profil und sf_mode; HVT-Schwellen bannen Klicks selbst nicht — siehe die Artikel zu Schwellen und «tut nicht».

Drei Schutzschichten

  1. Server — vor Auslieferung der Seite/des Redirects: isBot, prefetch skip, Schreibvorgang bot_server.
  2. Client-SDK — bei Smart Traffic: delay, Events, fingerprint, behavior, PoW/challenge, confirm.
  3. Qualitätsanalytik — Status, Audience, conversion_score; optional FraudDataCollector → exclusions.

Im Normalfall sollen Pixel für bestätigte Visits feuern (und bei Consent), nicht für einen Hard-Bot-Redirect ohne Tracking.

Serverseitiges isBot

RedirectController::isBot gibt einen Ursachencode oder null zurück. Typische Ursachen:

Code / GruppeBedingung
ua:emptyLeerer User-Agent
ua:whichbrowserWhichBrowser: device.type = bot
ua:dd:…DeviceDetector.isBot()
ua:pattern:…HeadlessChrome, curl, Scrapy, Puppeteer, Selenium, playwright, wget, python-requests, …
header:no-accept-languageKein Accept-Language
header:no-acceptKein Accept
ip:datacenterIP aus den Bereichen config/datacenter_ips
rate:limit>30 Klicks in 60 Sekunden von einer IP

Prefetch/prerender (Sec-Purpose) — es wird kein Visit angelegt. Das ist kein «Fraud», sondern eine technische Vorabanfrage des Browsers.

Hard vs soft vs safe

  • Hard-bot — die meisten ua:/header:-Ursachen → im Nicht-safe-Modus: blocked, Redirect ohne tracking/pixels, visit bot_server, stats bot.
  • Soft-bot — reason beginnt mit ip: oder rate:. Bei aktivem smart_traffic und Nicht-safe ist soft_pass möglich: weiter zu SDK/fingerprint, nicht sofort abgeschnitten.
  • safe — sf_mode=safe: action would_block, die Entscheidung wird geloggt, keine harte Sperre (praktisch zur Kalibrierung).

Starten Sie mit safe auf einer Live-Kampagne, wenn Sie legitimen Datacenter-/VPN-Traffic abzuschneiden fürchten, dann wechseln Sie zu normal.

Smart Traffic und SDK

Wenn der Link smart_traffic=1 hat: es wird ein _cb_token ausgegeben, der Visit ist pending, Pixel werden bis zum Client-confirm über die Smart-Filter-API zurückgestellt. Delay standardmäßig ≈ 5 s (1–60). Events am Link: click, scroll, form_submit, custom; AND/OR-Logik.

  • Ohne confirm dürfen Pixel nicht als erfolgreich ausgelöst gelten.
  • pending älter als ~1 Stunde kann nach bot_filter (AudienceController) gehen.
  • Eine Custom Domain oder Smart Traffic ist nötig — sonst wird das Pixel-Szenario nicht genutzt.

Diagnose «Pixel schweigt»: troubleshooting.

Visit-Status

statusWann
bot_serverServerseitiger Hard-Block
pendingWartet auf SDK / Smart Traffic
confirmedSDK confirm OK (oder Szenario ohne ST und kein Bot)
bot_filterLanges pending ohne confirm

Im Kundenreport «Klicks in Ads» und confirmed in ClikBy trennen — sonst wird aus dem Fraud-Streit ein Streit um verschiedene Metriken.

Behavior und conversion_score

Nach confirm wird conversion_score 0–100 berechnet:

  • Events — 35 % (Link-Events vs. ausgelöste)
  • Frequency — 20%
  • Time on site — 15 % (Glocke um sf_ideal_time)
  • Scroll — 10 % (um sf_ideal_scroll)
  • Behavior — 10 % (Maus/Scroll/Timings/Touch)
  • Fingerprint — 10 % (inkl. Heuristik «zu armer» Hash)

Das ist eine Qualitätsbewertung eines confirmed-Visits, kein eigener Detektor für «Klickfarm des Wettbewerbers». Verdächtiges fingerprint/behavior senkt den Score; ein Server-Bot ist schon früher abgeschnitten.

Sync in Werbekonten

Ein eigener FraudDataCollector-Kreis sammelt IPs aus bot_decisions (blocked) und Visits mit Status bot_server|bot_filter, plus fbclid-Bots. Der Befehl ad:sync-fraud kann Signale bei auto_sync in Exclusions/Negatives schieben.

Das ist keine manuelle Schaltfläche «bei Meta melden» in der Selena-UI. Klären Sie mit Support/Tarif, ob Sync auf Ihrem Konto aktiv ist.

Wo AI Selena hier vorkommt

  • Setzt sf_mode und Ideals für den Score.
  • Zeigt Learning Status / das Analyse-Konto.
  • Retention AISelenaDaysLong wirkt am PII-Cleanup mit.
  • HVT/MVT/LVT-Schwellen und interests sind UI; sie ersetzen die Signaltabelle oben nicht.

Prüf-Checkliste

  1. Gibt es eine Custom Domain oder Smart Traffic auf dem Link mit Pixel?
  2. Welchen sf_mode hat Nutzer/Link? Hängen Sie grundlos in safe auf Prod?
  3. Welcher Anteil bot_server / bot_filter / confirmed im Zeitraum?
  4. Stimmt Geo/Gerät mit dem Mediaplan überein?
  5. Schneidet rate:limit Ihre eigenen Lasttests ab?
  6. Für Retargeting: sind confirm + Consent pixel_notification durchlaufen?

Wie geht es weiter?

Status der Woche prüfen

Öffnen Sie Audience zur Schlüssellink und vergleichen Sie bot_* mit confirmed, bevor Sie mit dem Kunden sprechen.