SellingInUS

誰來審計防詐者?

有沒有一種感覺:每次開完程序化廣告的績效會議,你走出會議室時都覺得一切好得很,但又說不上來哪裡怪怪的?我作為一個在美國市場打滾十五年的數位行銷顧問,這種感覺我看過太多次。某個零售品牌的數位長會驕傲地指著投影片說:「我們這一季的無效流量比率只有 0.8%,比產業平均低很多。」台下點頭、微笑、記筆記。可是,很少人會追問一句:這個 0.8% 是誰告訴你的?答案是廣告驗證供應商。然後更尖銳的問題來了--誰來告訴你,那個供應商說的是真的?

這就是我想談的。我們把成千上萬美元的防詐預算,交給了一群從來沒有被獨立審計過的守門人。這不是技術落後不落後的問題,而是整個治理結構上的一個黑箱。老實說,這比詐欺者本身還讓我擔憂。

詐欺者在進化,但你真的知道他們在做什麼嗎?

先別誤會,我不是要否認程序化廣告詐欺的嚴重性。它就在那裡,而且比多數行銷人想的還要精緻。早期的點擊農場早就過時了;今天的詐欺者用機器學習模型去模仿人類的滑鼠軌跡、滾動停留、甚至滑動節奏。他們建立數千個看起來像正常內容網站的網域,透過域名偽裝去冒充《紐約時報》或 ESPN 的流量。更誇張的是,有些集團已經入侵物聯網裝置與家用路由器,利用真實人類家中的裝置,在他們完全不知情的情況下製造出「看起來像是真人」的廣告曝光。

根據美國全國廣告主協會(ANA)的長期追蹤,程序化廣告詐欺每年在美國市場造成的損失還在持續增加。品牌當然會怕,於是找驗證供應商來把關。這一切都合理。DoubleVerify、Integral Ad Science、White Ops 這些名字,本來就該是行銷團隊的盟友。他們給儀表板、給警示、給月報,告訴你哪些流量是垃圾、哪些網站有品牌安全疑慮、哪些曝光根本沒被看見。

但你有沒有停下來想過:這些報告的方法論,你真正了解多少?

安全幻覺:一個不被允許被審計的產業

這裡有個很核心的矛盾。廣告驗證供應商是營利性公司。他們的演算法、資料收集、標籤邏輯、過濾規則,絕大多數是商業機密。你可以在簽約前問他們怎麼運作,但真正看到程式碼或演算法細節的機會微乎其微。換句話說,品牌簽了一份合約,卻不知道自己買到的防護罩是用什麼材料做的。

更微妙的,是利益結構。多數驗證供應商的收費方式,是跟廣告支出掛鉤的--你花得越多,他們抽得越多。我不是說他們會故意放水,但這是一個所有成熟產業都該警覺的訊號:當裁判的一部分收入來自於比賽持續進行,你就不能假設他永遠保持中立。如果驗證商過度激進地把流量標記成無效,廣告主可能大幅削減程序化預算,然後呢?驗證商的營收也跟著縮水。這個動機,不需要任何人開口承認,它就是存在於商業結構裡。

再來談技術上的限制。驗證標籤要能運作,必須嵌入 DSP、SSP 與廣告伺服器。但實務上,有些媒體方或技術平台會基於效能考量、網站速度、或乾脆說「技術衝突」,拒絕讓標籤完整載入。當標籤沒觸發,那些曝光就變成漏網之魚。偏偏品牌最後看到的報告,往往沒有清楚說明「這個詐欺率是基於多少比例的有效監測樣本算出來的」。你看到的漂亮數字,可能只是因為最髒的地方根本沒被照到。

還有人會拿 MRC 認證來說嘴。媒體評等委員會確實有認證部分無效流量偵測指標,但拜託,看清楚範圍。認證常常只限於特定環境或特定條件下的測量,而且過程大多是書面審查,不是持續性的獨立技術審計。供應商最新推出的 AI 偵測模型、所謂的「進階可視度」、甚至某些新指標,根本不在認證範圍內。品牌卻容易誤以為整包服務都是「通過認證」的。

一個讓我到現在還記得很清楚的案例

我幾年前幫一家大型美國零售品牌做程序化廣告稽核。他們同時用了兩家知名的驗證供應商,想說雙重保障。結果同一批廣告活動,兩家回報的詐欺率差了十倍:一家說 0.4%,另一家說 4.1%。品牌團隊整個傻眼。

我們花了好幾週去追。最後發現,回報 0.4% 的那家供應商,他們的驗證標籤在很多長尾網站根本沒有成功觸發,因為媒體方以整合問題為由拒絕載入。供應商乾脆把這些未觸發的曝光當成「有效」來計算。也就是說,最可疑的流量恰恰完全沒有被監測到,而報告卻顯示一切正常得不得了。另一家供應商用了不同的追蹤方式,抓到更多異常訊號,所以才回報較高的詐欺率。

這個案例讓我深刻體會到一件事:品牌最信任的防詐報告,有可能因為量測基礎的不完整,而產生系統性的低估。而這種低估,對驗證商本身其實是有利的--客戶看到低詐欺率,覺得自己的防詐投資好有效,合約就繼續簽下去。於是你陷入一個舒服的幻覺裡,直到有一天某個會計師不小心看到原始資料,才發現大事不妙。

別再當報告的接收者:十件你現在就能做的事

講了這麼多,不是要你從此拒絕所有驗證供應商。那也不實際。我想傳達的是:品牌必須把防詐當成一種治理能力,而不是一張採購單。以下是我在美國市場幫客戶建立的一些實務做法,給大家參考。

  1. 在內部培養一個專門的懷疑者。不要只看儀表板上的總結數字。派一個懂資料的人,去追原始曝光日誌。要求供應商在保密協議下提供抽樣資料,包括每一筆曝光的時間戳、來源網域、裝置類型、標籤是否成功觸發。沒有原始資料的報告,說穿了只是行銷簡報。
  2. 交叉驗證,不要只信一家。同時用至少兩家獨立驗證供應商,針對相同活動平行監測。定期比較雙方的無效流量、可視度與品牌安全數據。差異超過 1 個百分點,就觸發調查,不要放著不管。
  3. 直接跟媒體方對帳。利用 ads.txt、sellers.json 與 SupplyChain object 等機制,要求媒體方提供流量來源資訊,再跟驗證報告交叉比對。如果某個「優質媒體」在驗證商報告裡一切正常,但媒體方自己卻拿不出對應的曝光記錄,那就有得聊了。
  4. 偶爾當個神秘的測試者。在小規模、可控制的環境下,故意把廣告投到已知的詐欺網站或殭屍流量池,看驗證供應商有沒有抓出來。這種紅隊測試能讓你看清他們的實際能力,而不是他們行銷簡報上的宣稱。
  5. 合約裡別讓供應商太好過。大多數驗證服務合約都把自己保護得很好。去談清楚:如果供應商未能偵測出一定比例的已知詐欺流量,要有財務後果,例如部分退款或免費延長服務。沒有代價的責任,不會有人認真承擔。
  6. 建立自己的黑名單與白名單。累積自己的投放資料,標出那些持續產生異常流量卻被驗證商漏掉的網域。不要全部外包。同時建立自己的白名單,優先投放於你親自驗證過的高品質媒體。
  7. 聘請真正獨立的第三方稽核。找一家跟驗證供應商沒有利益關係的資安公司或資料科學顧問,每年稽核一次你的程序化供應鏈。範圍要包括 DSP、SSP、媒體方,還有--重點--驗證供應商本身。讓外部稽核者去檢視驗證的方法論。
  8. 參與產業標準制定。加入 IAB Tech Lab、MRC 或 ANA 的工作小組。單一品牌聲音有限,但集體行動能推動更嚴格的獨立審計標準。要求公開驗證演算法的測試方法、錯誤率與已知限制,而不是讓供應商自己關起門來定義什麼叫有效。
  9. 對新興技術保持健康懷疑。區塊鏈、AI、智慧合約,每隔一陣子就會有人說這是防詐的終極解方。過去五年我看過太多「革命性」的技術最後卡在整合與治理問題上。在採用任何新工具前,請對方提出可重複、可獨立驗證的證據,而不是華麗的概念簡報。
  10. 每一次會議都追問數字來源。把這種態度帶進團隊文化裡。行銷長看到報表時,第一個問題永遠應該是:「這個數字是誰告訴我的?我憑什麼相信他?」當團隊習慣這樣問,很多問題自然會浮出來。

真正的防詐,從承認自己可能被誤導開始

程序化廣告詐欺不會消失。詐欺者的動機太強、工具太靈活,而且廣告供應鏈只會愈來愈複雜。尤其在 AI 生成內容與深度偽造流量愈來愈逼真的未來,「真實人類」與「模擬人類」的界線會更模糊。驗證供應商能幫上忙,這一點我從來不懷疑。但他們不是神諭,他們的報告也不是不可挑戰的真理。

如果你問我,美國數位行銷產業現在最需要改變的是什麼,我會說:不是買更多偵測工具,而是重新思考防詐的責任歸屬。品牌不能永遠站在外面,等著一份漂亮報告來讓自己安心。你得走進那個黑箱,打開手電筒,看看裡面到底發生了什麼。

因為說到底,真正有效的防詐,永遠始於對防詐者本身的審計。

← 返回部落格