блог
Инсайты eCommerce
Трафик растет, покупателей не прибавляется: как отделить ботов от реальных посетителей Shopify
Почему встроенной фильтрации недостаточно, какие признаки действительно работают и как вернуть отчётности управленческую ценность
Резкий рост посещаемости обычно выглядит как хорошая новость. Но если число сеансов увеличилось в несколько раз, а заказы, обращения и добавления в корзину остались на прежнем уровне, я сначала проверяю не маркетинг, а качество данных.
Причиной может быть бот-трафик: поисковые роботы, сервисы сравнения цен, системы мониторинга, программы сбора товарных данных, агенты искусственного интеллекта или автоматизированные атаки. Эти посетители не равнозначны. Часть из них полезна для индексации и распространения контента, часть создаёт рабочую нагрузку, а часть искажает отчёты или имитирует действия покупателя.
Поэтому задача не сводится к кнопке «заблокировать ботов». Сначала нужно понять, какие сеансы попали в аналитику, какие из них влияют на решения и какие меры не повредят поисковой видимости, рекламе и настоящим клиентам.
Как выглядит проблема на реальных данных
В одном публично описанном случае обычный объём магазина составлял около 40 000 сеансов в месяц. За пять дней он получил свыше 500 000 автоматических сеансов. В выборке из 234 790 сеансов у всех были одинаковые разрешение экрана 1366 × 1366, браузер Chrome и операционная система Macintosh. География определялась как Сингапур без города и региона, а средняя вовлечённость держалась в узком диапазоне от 20 до 28 секунд.
Это важная деталь. Большая длительность сеанса не доказывает, что перед нами человек. Современный браузер без графического интерфейса (headless browser) выполняет JavaScript, ждёт загрузки страницы и отправляет события, поэтому внешне его поведение может выглядеть правдоподобно.
Тот же трафик превратил 466 реальных базовых адресов в 99 984 уникальных адреса. Более 54 000 из них относились к отфильтрованным страницам коллекций. Программа перебирала сочетания параметров фильтрации и создавала комбинаторный поток адресов. Правила в файле robots.txt её не остановили: корректные поисковые системы учитывают эти указания, но недобросовестный робот может их просто игнорировать.
В другом магазине за период с 1 по 21 августа было зафиксировано 52 843 сеанса, из которых 46 768, или 88,5 %, были отнесены к ботам. Для этого сегмента указаны нулевая конверсия, показатель отказов 96,37 %, доля настольных устройств 99,1 % и 96,36 % прямых заходов без источника. При этом реальная аудитория магазина преимущественно использовала мобильные устройства, а домашний рынок не входил в число основных стран автоматического трафика.
Это данные отдельных магазинов, опубликованные их владельцами, а не универсальные нормативы Shopify. Но они хорошо показывают, почему один показатель нельзя рассматривать изолированно. Подозрение появляется тогда, когда несколько аномалий складываются в один устойчивый профиль.
Что именно искажают боты
Первое последствие — неверная конверсия. Если число покупок не изменилось, а знаменатель вырос за счёт автоматических сеансов, коэффициент конверсии падает. Руководитель может решить, что ухудшилась карточка товара, реклама или оформление заказа, хотя поведение реальных покупателей осталось прежним.
Второе — ложная картина интереса к товарам и коллекциям. Бот может массово открывать карточки, перебирать фильтры и создавать тысячи вариантов адресов. В результате отчёт показывает популярность страниц, которую не подтверждают корзины и продажи.
Третье — загрязнение рекламных сигналов. Если автоматический браузер выполняет код рекламного счётчика, просмотры страниц и другие верхнеуровневые события могут попасть в аудитории и системы атрибуции. Рекламные платформы тоже фильтруют недействительный трафик, но рассчитывать на одинаковую классификацию во всех системах нельзя.
Четвёртое — рост затрат на инструменты, которые тарифицируются по числу сеансов, профилей, событий или обращений. Даже когда Shopify выдерживает нагрузку, внешний сервис может быстрее исчерпать лимит или сформировать бесполезный объём данных.
Пятое — потеря времени команды. Оповещения о скачке трафика, падении конверсии и необычной географии начинают конкурировать с настоящими проблемами магазина. Поэтому ранние сигналы Shopify-магазина полезны только тогда, когда известна надёжность исходных данных.
По каким признакам можно выделить вероятный бот-трафик
Ни география, ни показатель отказов, ни отсутствие источника сами по себе не доказывают автоматизацию. Рекламная кампания, корпоративная сеть, новая аудитория или ошибка настройки аналитики могут дать похожую картину. Я использую сочетание признаков и обязательно сравниваю его с обычным профилем конкретного магазина.
| Признак | Почему он важен | Что проверить до вывода |
|---|---|---|
| Резкий всплеск сеансов | Трафик растёт без сопоставимого роста заказов и кампаний | Запуски рекламы, публикации, сезонность и ошибки счётчиков |
| Необычная география | Страны не совпадают с рынками продаж, город и регион могут отсутствовать | Доставку, международные кампании, поездки и корпоративные сети |
| Преобладание прямых заходов | Большая доля сеансов приходит без источника и сразу на товар | Потерю меток, приложения, приватность браузеров и ссылки из сообщений |
| Одинаковый технический профиль | Повторяются браузер, система, разрешение и длительность | Реальные особенности аудитории и корректность сбора параметров |
| Взрыв числа адресов | Программа перебирает фильтры и параметры коллекций | Работу поиска, приложений, канонические адреса и рекламные метки |
| Нет коммерческих действий | Сеансы не создают корзин, оформлений и покупок | Длину воронки, ошибки корзины и качество нового источника трафика |
Практическое правило для первичного анализа такое: если одновременно совпали три или четыре независимых признака, сегмент можно пометить как вероятный бот-трафик и проверить отдельно. Это рабочая диагностическая эвристика, а не стандарт Shopify или Google. Она не даёт права без проверки навсегда удалить данные или заблокировать целую страну.
Отдельно нужно различать типы автоматизации. Поисковый робот, сервис предпросмотра социальных сетей, сборщик цен, генератор спама и программа проверки украденных банковских карт решают разные задачи и оставляют разные следы. Их объединение в одну категорию «боты» удобно для общего отчёта, но недостаточно для выбора защиты.
Встроенный фильтр Shopify — правильная отправная точка
В разделе «Аналитика» (Analytics) → «Отчёты» (Reports) Shopify позволяет добавить измерение «Сеанс человека или бота» (Human or bot session) и оставить в отчёте только сеансы людей. Я считаю это первым обязательным шагом: он не требует изменения темы и быстро показывает, насколько автоматический трафик влияет на сеансы, посетителей и конверсию.
Однако официальный материал Shopify прямо описывает классификацию как консервативную: система предпочитает пропустить часть ботов, а не ошибочно отнести реального покупателя к автоматическому трафику. Сложный трафик может быть определён не сразу. Фильтр применяется только к показателям, связанным с сеансами, работает для новых данных с 7 октября 2025 года и недоступен для витрин без стандартной темы (Headless и Hydrogen).
В одном из разобранных случаев после включения фильтра в отчёте оставались сотни подозрительных сеансов в день. Это согласуется с опубликованным ограничением: встроенная классификация полезна, но не является окончательной истиной.
Моя оценка: фильтр Shopify нужно использовать, но управленческий отчёт нельзя строить только на одной метке. Её следует сопоставлять с географией, устройствами, источниками, адресами входа и подтверждёнными коммерческими событиями.
Автоматическая фильтрация Google Analytics тоже не решает всё
Google Analytics 4 автоматически исключает известных ботов и поисковых роботов. Это хорошая базовая защита, и включать отдельный стандартный переключатель не требуется. Ограничение заложено в слове «известных». Автоматизация, которая имитирует обычный Chrome, выполняет JavaScript и меняет сетевое происхождение, может пройти такую классификацию.
Поэтому я не воспринимаю расхождение между Shopify Analytics и Google Analytics 4 как доказательство ошибки одной из систем. У них разные источники событий, правила идентификации, окна обработки и ограничения согласия пользователя. Сначала нужно построить одинаковые периоды и сегменты, а затем сравнить сеансы с заказами, начатыми оформлениями, событиями покупки и кликами из Google Search Console.
Моя оценка: Google Analytics 4 полезен как независимый слой проверки, но не как универсальный очиститель бот-трафика.
Какие популярные советы помогают лишь частично
Заблокировать страны
Если автоматический трафик поступает из региона, где магазин не продаёт и не доставляет, географическое ограничение может уменьшить шум. Но страна является слабым идентификатором: прокси-серверы и виртуальные частные сети меняют происхождение, а настоящий покупатель может находиться в поездке или использовать корпоративную сеть.
Кроме того, некоторые приложения блокируют посетителя только после загрузки страницы. В таком случае запрос уже дошёл до магазина, а рекламные и аналитические события могли успеть выполниться.
Моя оценка: географическое ограничение оправдано только при ясном бизнес-правиле и после теста момента блокировки. Использовать его как главный способ распознавания ботов нельзя.
Добавить проверку CAPTCHA
Проверка CAPTCHA полезна там, где нужно защитить действие: форму, регистрацию, вход или отдельный этап оформления заказа. Она значительно слабее против программы, которая только читает карточки товаров и перебирает адреса коллекций.
Моя оценка: это локальная защита критичных действий, а не фильтр всей посещаемости. Избыточная проверка также ухудшает путь реального покупателя.
Запретить обход через robots.txt
Файл robots.txt управляет поведением добросовестных поисковых роботов и помогает не создавать лишние маршруты для обхода. Но он не является сетевым запретом. В описанном случае значительная часть автоматических запросов приходилась именно на комбинации адресов, запрещённые стандартными правилами Shopify.
Моя оценка: корректный robots.txt важен для поисковой оптимизации, но его нельзя считать средством безопасности. Подробнее связь индексации, структуры адресов и качества данных раскрыта в нашем разделе SEO- и GEO-оптимизации Shopify.
Скрыть параметры адресов в отчёте
Нормализация адресов и объединение вариантов с лишними параметрами делает отчёт читаемее. Вместо десятков тысяч строк можно увидеть базовую коллекцию или товар. Но бот-сеанс при этом остаётся, а рекламный счётчик продолжает получать события.
Моя оценка: это полезная очистка представления данных, но не удаление причины. Исходные адреса следует сохранить в техническом отчёте, потому что именно их структура помогает распознать механизм обхода.
Поставить блокирующее приложение или код в тему
Такое решение может остановить известный шаблон по стране, агенту браузера или адресу. Но тема видит не все сетевые признаки, а бот может обращаться к интерфейсам платформы, не отображая страницу. Если блокировка происходит после начала загрузки, она не предотвращает сам запрос.
Моя оценка: точечное правило допустимо после подтверждения шаблона и проверки ложных срабатываний. Установка приложения без понимания того, где именно оно принимает решение, создаёт ложное чувство защиты.
Перенести фильтрацию на серверную сторону
Серверная передача событий позволяет не отправлять в рекламные системы часть подозрительных просмотров и лучше контролировать правила формирования событий. Это один из самых полезных советов, когда основная потеря связана с рекламной аналитикой и аудиториями.
Однако такая настройка очищает поток измерений, а не обязательно блокирует обращения к витрине. Ошибочное правило способно удалить настоящие конверсии, поэтому нужны журнал, тестовый период и сверка с заказами. Также необходимо соблюдать требования согласия и конфиденциальности.
Моя оценка: сильное решение для защиты качества рекламных сигналов, но только при доказательных правилах и контроле результата.
Использовать Cloudflare в схеме «облако к облаку»
В обсуждении есть частный положительный опыт использования Cloudflare в схеме O2O. На момент проверки официальная документация Cloudflare указывает, что этот режим можно использовать с любой тарифной зоной Cloudflare, а не только с Shopify Plus. Это важнее неподтверждённых пересказов из комментариев.
Но O2O меняет инфраструктурный слой. Нужно проверить домен, сертификаты, кэширование, правила защиты, оформление заказа и совместимость приложений. Некоторые функции Cloudflare ограничены на пути оформления заказа. Такая настройка должна внедряться как отдельное техническое изменение с планом отката. Наше описание возможностей и ограничений собрано на странице Cloudflare для Shopify.
Моя оценка: это потенциально сильный инструмент для контроля трафика до Shopify, но не стандартная кнопка и не первое действие для каждого магазина.
Как мы отделяем аналитическую задачу от задачи блокировки
Я разделяю работу на два результата.
Первый — достоверная отчётность. Нужно получить сегмент, который с достаточной уверенностью отражает поведение покупателей, и отдельно сохранить весь трафик для технического наблюдения. Иногда уже этого достаточно, чтобы снова принимать решения по конверсии и рекламе.
Второй — снижение нежелательной активности. Здесь выбираются точечные меры: правила на уровне приложения или темы, защита форм, изменение передачи рекламных событий, сетевой уровень или иная архитектура. Они нужны не всегда и оцениваются по стоимости, риску ложных блокировок и реальному ущербу.
Смешивать эти цели опасно. Можно хорошо очистить отчётность, но не уменьшить число запросов. Можно заблокировать часть трафика и при этом продолжать видеть испорченные исторические данные. А можно слишком агрессивно защищать магазин и потерять полезных поисковых роботов вместе с реальными покупателями.
Как строится индивидуальный анализ
В рамках сопровождения, диагностики Shopify-магазина или работ по оптимизации мы обычно выполняем такую задачу как часть общего пакета, потому что для неё нужны данные конкретного магазина и наблюдение в динамике.
1. Сохраняем исходный слой
До фильтрации фиксируем исходные отчёты, периоды, настройки счётчиков и момент появления аномалии. Исторические данные не удаляются. Это позволяет пересмотреть правило, если новый сегмент окажется ошибочным.
2. Строим обычный профиль магазина
Сравниваем аномальный период с несколькими нормальными периодами: географию, устройства, источники, страницы входа, длительность, отказы, корзины, оформления и покупки. У магазина с международной рекламой допустимый профиль будет отличаться от локального магазина без активных кампаний.
3. Формируем сегменты по сочетанию признаков
Отдельно проверяем одинаковые технические характеристики, прямой трафик без источника, географические выбросы, необычные адреса и отсутствие коммерческих действий. Сомнительные сеансы помечаются как вероятные, а не объявляются ботами без доказательств.
4. Создаем два уровня отчетности
Управленческий отчёт показывает очищенный человеческий сегмент и используется для оценки конверсии, страниц и кампаний. Технический отчёт сохраняет весь трафик, долю известных и вероятных ботов, новые шаблоны и объём исключённых данных.
5. Проверяем результат по коммерческим событиям
Любой фильтр сверяется с заказами, оформлением, возвратами и фактической выручкой. Если правило исключает оплаченные заказы или постоянных клиентов, оно слишком широкое. Для рекламы приоритет должен быть у подтверждённых событий покупки и оформления, а не только у просмотров страниц.
6. Защищаем внешние системы
После проверки решаем, какие события можно не передавать в рекламные и платные аналитические инструменты. Если нужен серверный слой, он сначала работает в режиме сравнения. Постоянное правило вводится только после оценки потерь и ложных исключений.
7. Наблюдаем и корректируем
Профиль автоматического трафика меняется. Поэтому критерии, которые работали в августе, нельзя считать вечными. Нужны пороги оповещения, регулярная сверка и понятный владелец процесса. Это и превращает разовый анализ в часть сопровождения магазина.
Почему нельзя обещать полное удаление ботов
Shopify усиливает ограничения для ботов и агентов. С мая 2026 года неподписанные автоматические запросы к витринам и программному интерфейсу витрины (Storefront API) получают наиболее строгие лимиты, а для идентификации применяется механизм подписанных запросов (Web Bot Auth). Это полезное платформенное изменение, но оно не означает, что все автоматические запросы будут корректно названы, остановлены и исключены из каждой внешней системы.
Полностью убрать автоматический трафик без побочных эффектов практически невозможно. Поисковые системы, социальные сети и сервисы мониторинга тоже используют роботов. Задача специалиста — не достичь красивой цифры «ноль ботов», а сделать данные достаточно надёжными для решений и уменьшить вред от конкретных типов автоматизации.
Мой вывод
Бот-трафик можно выделять статистически, если опираться не на один признак, а на устойчивое сочетание географии, устройств, источников, поведения, структуры адресов и коммерческих событий. Но результат всегда относится к конкретному магазину, периоду и набору данных.
Я считаю правильным начинать с двух отчётов: очищенного управленческого и полного технического. Затем нужно проверить, куда попадают подозрительные события, сколько они стоят бизнесу и требуется ли блокировка. Только после этого выбираются приложение, серверная фильтрация, Cloudflare или другое техническое решение.
Такой анализ логично включать в пакет сопровождения или оптимизации: ценность возникает не от разовой формулы, а от регулярной проверки качества данных. Никто не застрахован от нового шаблона автоматического трафика. Но магазин может быть подготовлен к тому, чтобы обнаружить его быстро, не принять ложные цифры за поведение покупателей и не потратить бюджет на исправление несуществующей проблемы.
Bob Saylor
IceStoreGroup