33 000 посетителей за неделю и ноль продаж: как я ловил ботов на сайте ювелирного магазина

Утро понедельника, открываю Google Analytics клиента — ювелирный интернет-магазин в Латвии, часы и украшения, средний чек в четырёхзначных числах. И вижу: 33 000 активных пользователей за неделю. Рост 614%.

Шесть лет веду этот проект. За шесть лет такого не было ни разу.

Первая мысль у любого нормального человека была бы «отлично, что-то выстрелило». Но рядом стояла вторая цифра: Purchase revenue — €0.00. И третья: заявки с сайта −40%.

Реальный кейс: за неделю трафик магазина вырос на 614%, а выручка осталась нулевой. Как отличить ботов от людей, почему мягкая проверка Cloudflare не помогла и что в итоге сработало.

Тридцать три тысячи человек пришли в магазин часов и не купили ничего. Причём не просто не купили — их стало больше в семь раз, а заявок стало меньше.

Так не бывает. Дальше — как я разбирался, что перепробовал, что не сработало и чем всё закончилось.

Первые четыре признака: как понять, что трафик ненастоящий

Я не стал сразу лезть в настройки. Сначала выписал, что вижу.

География. В топе: Бангладеш, Колумбия, Эквадор, Вьетнам, Венесуэла, Мексика. Магазин продаёт швейцарские часы в Латвии, доставка по ЕС. Аудитории в этих странах у него нет и быть не может.

Источник. Весь всплеск — Direct. То есть люди якобы вводили адрес сайта вручную. Десятки тысяч человек из Бангладеша одновременно вспомнили адрес латвийского ювелирного магазина.

Страница 404. Просмотры страницы «не найдено» выросли на 312%. Живой посетитель попадает на 404 случайно и редко. А вот автоматический сканер перебирает адреса пачками — ищет админку, старые ссылки, забытые файлы.

Деньги. Ноль. При семикратном росте «посетителей».

Четыре признака из четырёх. Это боты. Вопрос был не «боты ли это», а «какие именно и что с ними делать».

Спам прямо в Google Analytics или реальные боты на сайте? Разница огромная

Тут важная развилка, на которой многие теряют неделю.

Чтобы попасть в статистику Google Analytics, должен сработать JavaScript на странице. Значит, вариантов ровно два:

  1. Боты реально грузят сайт. Они приходят на сервер, страница отдаётся, скрипт аналитики срабатывает. Тогда они создают нагрузку — и их можно отфильтровать на входе.
  2. Ghost-спам. Трафик вообще не доходит до сайта, данные вливаются прямо в Google Analytics в обход сервера. Тогда любая блокировка на сайте бесполезна — чистить надо внутри самой аналитики.

Разница принципиальная: во втором случае можно неделю настраивать защиту и не увидеть никакого эффекта, потому что защищаешь дверь, в которую никто не входит.

Я написал разработчику клиента: посмотрите серверные логи, дошёл ли этот трафик до сервера физически.

Ответ пришёл быстро и оказался полезнее, чем я рассчитывал. Сайт работает через Cloudflare, и он прислал статистику оттуда за сутки:

  • всего запросов — 534 750
  • отсеяно Cloudflare — 313 120 (около 59%)
  • отдано из кэша — 140 980
  • дошло до самого сервера — 80 660

Вот это и был ответ. Трафик настоящий, он идёт на сайт — значит, вариант первый, и защита имеет смысл.

Заодно снялся вопрос, который волновал владельца больше всего: «а сайт не тормозит из-за этого для наших европейских клиентов?» Нет. До сервера доходило 15% запросов — примерно 56 в минуту. Для нормального хостинга это ничто. Cloudflare отработал ещё до того, как мы что-то настроили.

Почему Managed Challenge не остановил ботов

Разработчик предложил разумное: включить для этих стран Managed Challenge. Это не жёсткая блокировка, а проверка — живой человек её проходит и попадает на сайт, бот не проходит.

Логика правильная: реальных покупателей там нет, но вдруг кто-то в отпуске или в командировке. Зачем рубить сплеча.

Включили. Ждём.

На следующее утро открываю аналитику: 241 человек онлайн. Бангладеш 61, Вьетнам 33, Колумбия 21, Венесуэла 19. Ровно те страны, которые мы только что закрыли.

Ещё через день: 202 онлайн. Те же страны. За неделю — уже 50 000 «пользователей», рост 742%.

Проверка не работала. И вот здесь у меня было три версии, почему.

Версия первая: правило не применяется. В Cloudflare правила выполняются по порядку, и если выше стоит другое правило с действием «пропустить» — оно срабатывает первым и отменяет нашу проверку.

Версия вторая: боты проходят проверку. Современный бот — это не примитивный скрипт, а полноценный браузер без окна. Он умеет выполнять JavaScript, а раз умеет — он и проверку решит, и код аналитики выполнит. Одно объясняет другое: они попадали в статистику именно потому, что были достаточно «умными».

Плюс нюанс, о котором мало кто помнит: пройдя проверку один раз, посетитель получает пропуск минимум на 30 минут. Бот решил её однажды — и полчаса ходит по сайту свободно, наливая сотни просмотров.

Версия третья, самая неприятная: трафик идёт мимо Cloudflare. Если известен реальный IP сервера, боты могут стучаться напрямую, минуя защиту. Тогда никакие правила не применяются в принципе и картина была бы ровно такой, какую мы видели: Cloudflare рапортует, что всё отбито, а в аналитике боты как ни в чём не бывало.

Различить версии можно было одной цифрой: сколько запросов из Бангладеша Cloudflare пропустил.

Что в итоге сработало: блокировка вместо проверки

Разработчик прислал выборку по одной стране. Из 30 700 запросов Cloudflare отсеял 16 740, а около 14 000 пропустил.

Это и был ответ. Раз Cloudflare видит все 30 700 — трафик идёт через него, обхода нет. Третья версия отпала. Осталась вторая: боты честно проходят проверку.

Значит, проверку надо убрать и поставить блокировку. Не «докажи, что ты человек», а «сюда нельзя».

Я долго не решался предложить это раньше — жёсткий блок по географии всегда кажется грубым инструментом. Но когда посчитал: за шесть лет из этих стран не было ни одного заказа, ни одной заявки, ни одного письма — вопрос снялся. Терять было нечего.

Поставили блок и вот что произошло.

График трафика рухнул с 10 000 в день до 2 500 — ровно на тот уровень, где сайт жил всё это время и который Google Analytics показывает как норму для отрасли.

В онлайне впервые за две недели появились нормальные страны: Латвия на первом месте, дальше Франция, Бельгия, Беларусь. 36 человек вместо 200 с лишним.

История заняла девять дней от первого сигнала до чистого графика.

Чуть не сломали заодно: как блокировка могла ударить по рекламе

А теперь то, ради чего, по-моему, эту статью и стоит читать.

Когда мы включили первое правило, я попросил разработчика добавить одну строчку — исключение для проверенных поисковых ботов. Не из вредности: годом раньше на этом же проекте рекламный бот Google получал отказ от сервера, и объявления неделю не проходили модерацию. Мы тогда долго не могли понять, почему.

Разработчик исключение добавил и заодно выгрузил все события за сутки, где в подписи бота встречается слово Google. Нашлось 26 штук. И разбор оказался красивым.

Тринадцать из них — подделки. В подписи написано «Googlebot» или «Mediapartners-Google», а пришли они из сетей Amazon, вьетнамского провайдера, Verizon и прочих мест, к Google отношения не имеющих. Любой, кто умеет отправлять запросы, может написать в подписи что угодно. Именно поэтому фильтровать ботов по подписи бессмысленно — проверять надо принадлежность сети.

Двенадцать — настоящие, из собственной сети Google. И они были заблокированы. Ходили по карточкам товаров: конкретные модели часов и украшений.

Разбираться пришлось дальше, и здесь я сам сначала перегнул. Проверил, что это за краулер — оказалось, вспомогательный, он не участвует ни в поисковой выдаче, ни в товарной рекламе. То есть прямо сейчас блокировка ничему не мешала, и разработчик был прав, когда не стал паниковать.

Но по ходу выяснилось другое: с середины сентября 2026 Cloudflare меняет настройки по умолчанию для AI-краулеров, и на бесплатном тарифе они применятся автоматически ко всем, кто ничего не менял. А поскольку многофункциональные краулеры оцениваются по самому строгому правилу — под раздачу может попасть и основной поисковый бот Google.

Для магазина, который живёт с поиска и товарной рекламы, это дороже, чем весь бот-трафик вместе взятый. Задачу поставили заранее, с датой.

Боты не накручивали заявки — они их маскировали

Отдельно про метрику, которая всё это время вводила в заблуждение.

Пока шёл вал ботов, заявки с сайта показывали −44%, потом −31%. Выглядело как провал: трафик растёт в семь раз, а обращений меньше.

После чистки картина перевернулась: +22%, потом +35%, потом +52%.

Ничего в маркетинге за эти дни не менялось. Просто заявки всё это время были нормальными — их топил ложный рост «посетителей». Конверсия считается как отношение к трафику, а трафик был раздут вчетверо. Реальные обращения шли ровно своим чередом, но на графике выглядели катастрофой.

Это, пожалуй, главный практический вред от ботов для небольшого магазина. Не нагрузка на сервер — её съедает защита, а то, что вы принимаете управленческие решения по искажённым цифрам. Могли бы урезать бюджет на канал, который на самом деле работает. Могли бы отключить кампанию, которая приносит заявки.

И второе, уже прямо про деньги: если аудитории для ретаргетинга собираются из аналитики — в них за эти дни налились десятки тысяч ботов, а дальше рекламная система честно показывает им объявления за ваш бюджет. Списки после такой истории надо пересобирать, обрезая заражённый период.

А что если бы не было Cloudflare? А если бы не было разработчика?

Вот к этому я и веду.

Если бы не стоял Cloudflare — все 534 000 запросов в сутки пришли бы на сервер напрямую вместо 80 000. Сайт бы лёг или начал отдавать страницы за пять секунд. В сезон, при работающей рекламе, это прямые потери: человек кликнул по объявлению, деньги за клик списались, страница не открылась.

Если бы не было разработчика на связи — я бы неделю сидел в аналитике и гадал. Именно он дал цифры, по которым мы отсекли версию с обходом защиты. Именно он выгрузил события и показал, что тринадцать «ботов Google» — липовые. Я как маркетолог этих данных не вижу в принципе, у меня к серверу нет доступа.

И если бы никто не открыл аналитику в понедельник утром — всё это просто продолжалось бы. Клиент бы видел растущий трафик и падающие заявки и делал бы неправильные выводы. Тихо, без единой аварии.

Результат в электронной коммерции почти никогда не бывает заслугой одного человека. Здесь сложилось три вещи: инфраструктура, которую поставили заранее и которая отработала до всякого нашего вмешательства; разработчик, который отвечал в течение часа и приносил данные, а не отговорки; и привычка смотреть в цифры каждый день, а не раз в месяц перед отчётом.

Уберите любое из трёх — и история заканчивается плохо.

Кстати, о разработчике: он дважды возразил мне по делу, и оба раза был прав. Я предположил, что заблокирован критичный краулер — оказалось, вспомогательный. Я решил, что нашёл битую ссылку на сайте — он справедливо ответил, что одной записи в логе для этого мало, нужна страница-источник. Хороший подрядчик, который спорит с аргументами, стоит дороже удобного, который со всем соглашается.

Как заметить бот-трафик вовремя: короткий чек-лист

Если открыли аналитику и увидели необъяснимый рост — проверьте по порядку.

  1. Растёт ли выручка вместе с трафиком. Рост посетителей при нулевой выручке — почти всегда боты.
  2. Откуда география. Появились страны, где у вас нет ни доставки, ни клиентов? Плохой знак.
  3. Какой источник. Массовый скачок в Direct — красный флаг: у ботов нет источника перехода.
  4. Что со страницей 404. Всплеск просмотров «страница не найдена» означает, что кто-то перебирает адреса.
  5. Что с заявками. Смотрите абсолютное число обращений, а не конверсию в процентах — процент врёт, когда знаменатель раздут.
  6. Дошёл ли трафик до сервера. Это к разработчику. От ответа зависит, где чинить — на сайте или в аналитике.

И главное правило: проверка мягче блокировки, но и надёжность у неё ниже. Если из страны нет и не может быть ваших клиентов — не изобретайте полумеры. Мы потеряли на этом три дня.


Если смотрите в свою аналитику и не понимаете, реальные ли это цифры — с этого обычно и начинается наша работа. Мы настраиваем веб-аналитику так, чтобы данным можно было верить, разбираем конверсию и путь пользователя до заявки и ведём рекламу в Google Ads с опорой на очищенные цифры, а не на красивый график.

За шесть лет работы с этим магазином такой всплеск случился впервые. Но заметить его удалось не потому, что он был громким, — а потому, что рядом с трафиком всегда стоит выручка. Достаточно смотреть на них вместе.

Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *