Как находить сайты для кардинга

Professor

Professional
Messages
1,749
Reaction score
1,713
Points
113

Полное руководство кардера по ресерчу 2026 года​

Бро, это основа всего. Поиск сайтов для кардинга — это не удача, а методичный ресерч с использованием публично доступных инструментов. Разница между новичком, который сжигает 40 карт, и профи, который стабильно получает шипы, — это выбор цели.

Это руководство — полный мануал с пошаговыми инструкциями, сравнением инструментов, библиотекой Google Dorks, красными флагами, продвинутым сбором разведки, настройкой системы, стратегиями, ошибками и их исправлением, рисками и полным чек-листом.

📖 ЧАСТЬ 1: ФИЛОСОФИЯ ВЫБОРА ЦЕЛИ​

1.1. Принцип Златовласки​

Идеальная цель находится посередине:
Размер бизнесаГодовой оборотПоведениеВердикт
Слишком малый< $500KВладелец лично проверяет каждый заказ❌ Избегай — ручная проверка убьёт
Средний$500K – $50MАвтоматический чекаут, слабый антифрод✅ ЦЕЛЬ
Слишком крупный> $50MПромышленные системы (Forter, Riskified, Signifyd)❌ Избегай — мгновенный флаг

Золотая зона трафика: 5,000 – 50,000 посетителей в месяц (проверяй на Ahrefs или SimilarWeb)

1.2. Этическая граница​

Не бей малый семейный бизнес. Это реальные люди. Один чарджбэк может их уничтожить. Целься в бизнесы, которые могут поглотить удар.

Это не только этика — это операционная безопасность. Владельцы малого бизнеса лично проверяют заказы, звонят клиентам и запоминают лица. Ты сгоришь быстро.

1.3. Дисбаланс безопасности​

Большинство компаний ставят продажи выше безопасности. Они фокусируются на проведении клиента через чекаут, а не на предотвращении сложных атак. Их ошибка — твоя возможность.

Почему средний бизнес уязвим:
  • Достаточно выручки, чтобы принять твой заказ
  • Нет бюджета на enterprise-антифрод
  • Используют дефолтную безопасность Shopify/WooCommerce
  • Часто имеют гостевой чекаут и слабую верификацию адреса

🔍 ЧАСТЬ 2: GOOGLE DORKS — ФУНДАМЕНТ​

Операторы Google встроены в поисковик, это не хакерский секрет. 99% людей слишком ленивы, чтобы их выучить. Это твоё преимущество.

2.1. Дорки по платформам​

Shopify:
Code:
inurl:myshopify.com "add to cart"
Тысячи магазинов на Shopify. Многие малые бизнесы не настроили кастомные URL.

WooCommerce:
Code:
inurl:wp-content/plugins/woocommerce "checkout"
WordPress-магазины с устаревшими плагинами и слабой безопасностью.

Magento:
Code:
inurl:/checkout/onepage "add to cart" -site:amazon.com

BigCommerce:
Code:
inurl:/cart.php "add to cart" "bigcommerce"

Wix:
Code:
inurl:checkout "add to cart" "wix"

Squarespace:
Code:
inurl:checkout "add to cart" "squarespace"

2.2. Дорки по товарам​

Code:
inurl:product "add to cart" "woocommerce" "luxury watches"
Замени "luxury watches" на то, что ищешь. Это сужает поиск до сайтов с конкретными товарами и раскрывает их платформу.

Категории товаров для таргетинга:
КатегорияЛиквидностьПочему
ЭлектроникаОчень высокаяЛегко перепродать
Люксовые часыВысокаяВысокая стоимость
Дизайнерские сумкиВысокаяВысокая стоимость
Гифт-картыОчень высокаяМгновенная ликвидность
КроссовкиВысокаяРынок перепродажи
Игровые консолиОчень высокаяВсегда в спросе
ДроныВысокаяВысокая стоимость, компактные

2.3. Стекинг дорков как LEGO​

Добавляй фильтры, чтобы исключить крупные маркетплейсы:
Code:
inurl:myshopify.com "add to cart" -site:amazon.com -site:ebay.com -site:walmart.com

2.4. Продвинутая библиотека дорков​

ЦельДорк
Сайты со слабой безопасностьюinurl:checkout "no 3d secure"
Сайты с конкретными шлюзамиinurl:checkout "powered by braintree"
Сайты с гостевым чекаутомinurl:checkout "guest checkout" "add to cart"
Сайты без OTPinurl:checkout "credit card" -"3d secure" -"verified by visa"
Сайты с электроникойinurl:product "add to cart" "electronics" -site:amazon.com
Сайты с гифт-картамиinurl:product "gift card" "add to cart" -site:amazon.com
Сайты со слабым AVSinurl:checkout "shipping address" "billing address" -"verify"
Сайты со сменой emailinurl:faq "change email" "order"
Сайты со сменой адресаinurl:faq "change shipping address" "order"
Сайты с PayPal Standardinurl:checkout "paypal" "standard" "add to cart"

2.5. Комбинации дорков для максимальной эффективности​

Комбо 1: Shopify + Гостевой чекаут + Без 3DS
Code:
inurl:myshopify.com "add to cart" "guest checkout" -"3d secure"

Комбо 2: WooCommerce + Электроника + Без ID
Code:
inurl:wp-content/plugins/woocommerce "checkout" "electronics" -"id verification"

Комбо 3: Любая платформа + Гифт-карты + Гостевой чекаут
Code:
inurl:checkout "gift card" "add to cart" "guest checkout" -site:amazon.com

🗺️ ЧАСТЬ 3: ЛОКАЛЬНЫЙ ТАРГЕТИНГ ЧЕРЕЗ GOOGLE MAPS​

3.1. Стратегия соответствия локации​

Шаг 1: Возьми карту с BIN в конкретном штате (например, Флорида)
Шаг 2: Настрой VPN или прокси под эту локацию
Шаг 3: Ищи в Google Maps:
  • "boutique jewelry stores Florida"
  • "designer handbags Tampa"
  • "luxury watch dealers Miami"
  • "electronics stores Orlando"
  • "sneaker boutiques Jacksonville"

Почему это работает: Локальные бизнесы часто имеют свои сайты с минимальной защитой. Они легитимны, имеют инвентарь и не могут позволить enterprise-безопасность.

3.2. Проверка трафика​

Перед таргетингом проверь трафик на:
  • Ahrefs (платный, но самый точный)
  • SimilarWeb (бесплатный тир)
  • SEMrush (платный)

Идеальный диапазон: 5,000 – 50,000 посетителей в месяц

Красные флаги:
  • < 1,000 посетителей → слишком малый, владелец проверяет лично
  • 100,000 посетителей → вероятно, есть enterprise-антифрод

3.3. Красные флаги локального бизнеса​

Красный флагПочему избегать
"Семейный бизнес с 1952 года"Владелец лично проверит
Только 1-2 сотрудникаВероятна ручная проверка
Нет онлайн-чекаутаНельзя вбить
Требуется заказ по телефонуСлишком много соц. инженерии
"Мы проверяем все заказы"Ручная верификация

🛒 ЧАСТЬ 4: МАЙНИНГ EBAY И AMAZON ДЛЯ ЦЕЛЕЙ​

4.1. Золотая жила маркетплейсов​

Крупные маркетплейсы кишат легитимными бизнесами, которые также поддерживают свои собственные витрины — с гораздо более слабой защитой.

4.2. Стратегия eBay​

Шаг 1: Ищи продавцов с профессиональными бизнес-именами, а не личными юзернеймами
  • ✅ "LuxTimeWatches" — вероятно, реальный бизнес
  • ❌ "John_Sells_Stuff" — вероятно, нет

Шаг 2: Как только нашёл профессионального продавца:
  • Погугли название компании + "official website"
  • Проверь профиль eBay на прямые ссылки
  • Многие гордо рекламируют свои отдельные сайты

Шаг 3: Проанализируй их независимый сайт на слабости

4.3. Стратегия Amazon​

Шаг 1: Ищи "Sold by [Business Name]" под листингом товара
Шаг 2: Погугли это имя, чтобы найти их независимый сайт
Шаг 3: Эти сайты часто на Shopify с минимальной безопасностью

4.4. Почему это работает​

Независимые сайты:
  • Достаточно крупные, чтобы иметь инвентарь
  • Недостаточно крупные, чтобы иметь мощный антифрод
  • Часто на Shopify/WooCommerce с дефолтными настройками

4.5. Продвинутые тактики eBay/Amazon​

Тактика 1: Проверяй "About" страницы
  • Многие продавцы указывают свой сайт в профиле
  • Ищи "Visit our website" или "Official store"

Тактика 2: Обратный поиск изображений
  • Возьми фото товара с eBay/Amazon
  • Обратный поиск в Google
  • Найди оригинальный источник (часто меньший сайт)

Тактика 3: Проверяй бизнес-реестры
  • Ищи название бизнеса на сайте Secretary of State твоего штата
  • Найди зарегистрированный адрес, имя владельца и иногда сайт

📱 ЧАСТЬ 5: SHOP APP — СКРЫТОЕ СОКРОВИЩЕ SHOPIFY​

5.1. Что это​

Shop App от Shopify — это сокровищница миллионов продавцов Shopify в одной поисковой базе.

5.2. Ключевой инсайт​

Многие получают канселы через само приложение, но забывают: у каждого магазина там есть свой прямой сайт Shopify.

5.3. Рабочий процесс​

  1. Найди магазин в Shop App
  2. Посети его собственную витрину (не через приложение)
  3. Ты обходишь централизованную безопасность приложения Shopify
  4. Тот же инвентарь, слабее безопасность

Ограничение: Не работает для очень крупных магазинов (их основной сайт имеет более сильную защиту, чем приложение). Но для средних мерчантов? Идеально.

5.4. Функция AI-поиска​

В приложении теперь есть AI-поиск — просто опиши, что хочешь, и оно вернёт потенциальные цели. Скачай из app store или посети shop.app.

5.5. Продвинутые тактики Shop App​

ТактикаКак
Фильтр по категорииИспользуй AI-поиск с конкретными терминами
Проверка возраста магазинаНовые магазины имеют слабее безопасность
Проверка отзывовИщи "no questions asked"
Проверка политики доставкиГибкая доставка = слабее проверки
Проверка политики возвратаЛояльные возвраты = слабее верификация

⭐ ЧАСТЬ 6: САЙТЫ ОТЗЫВОВ КАК АУДИТЫ БЕЗОПАСНОСТИ​

6.1. Обратная стратегия​

Используй агрегаторы отзывов вроде ResellerRatings.com для неправильной цели — вместо помощи потребителям в поиске надёжных продавцов, ты ищешь тех, у кого есть дыры в безопасности.

6.2. Что искать​

Основные цели:
  • Рейтинг 2-3 звезды
  • Минимум отзывов
  • Достаточно известны, чтобы быть в списке
  • Недостаточно сложны, чтобы иметь мощную защиту

6.3. Чтение отзывов как разведка​

Отзывы часто рассказывают о методах верификации:
Цитата из отзываЧто это говорит
"Этот магазин постоянно просит мой ID"Ручная верификация — избегай
"Они изменили адрес доставки без вопросов"Слабая верификация адреса — цель
"Заказ отменили без причины"Сильный антифрод — избегай
"Отправили в тот же день, без вопросов"Слабый антифрод — цель
"Они позвонили мне для проверки"Ручная проверка — избегай
"Требовали подпись"Сложнее получить — избегай без дропа

6.4. Другие сайты отзывов​

  • Trustpilot
  • SiteJabber
  • BBB (Better Business Bureau)
  • Google Reviews

Отзывы сами по себе — это аудиты безопасности в открытом тексте.

6.5. Продвинутый майнинг отзывов​

Тактика 1: Поиск конкретных фраз
  • "no questions asked"
  • "shipped immediately"
  • "didn't verify"
  • "guest checkout"

Тактика 2: Проверка дат отзывов
  • Свежие отзывы (последние 3 месяца) = текущая безопасность
  • Старые отзывы = устаревшая информация

Тактика 3: Поиск паттернов
  • Много отзывов с "cancelled" = сильный антифрод
  • Много отзывов с "easy checkout" = слабый антифрод

🔧 ЧАСТЬ 7: ИНСТРУМЕНТЫ ТЕХНИЧЕСКОЙ РАЗВЕДКИ​

7.1. Определение тех. стека​

Браузерные расширения:
ИнструментЧто показываетЦена
WappalyzerCMS, платёжный процессор, securityБесплатно
BuiltWithПолный стек, хостинг, аналитикаБесплатно/Платно
WhatRunsФреймворки, библиотеки, CDNБесплатно
GhosteryТрекеры, аналитикаБесплатно

7.2. Как использовать эту разведку​

Как только нашёл сайт, который работает:
  1. Проанализируй его через Wappalyzer/BuiltWith
  2. Запиши точную комбинацию технологий
  3. Найди другие сайты с той же комбинацией
  4. Похожие стеки часто имеют похожие слабости

7.3. Инструменты анализа трафика​

ИнструментНазначениеЦена
SimilarWebОбъём трафика, источникиБесплатный тир
SimilarSitesПоиск сайтов в той же категорииБесплатно
AhrefsДетальные данные трафика и SEOПлатно
SEMrushАнализ конкурентовПлатно

7.4. Продвинутые платные инструменты​

TheirStack — копает глубоко в каждый сайт и их платформы. Избегай сайтов с:
  • Signifyd
  • Riskified
  • Forter
  • Kount
  • Sift
  • CyberSource
  • Adyen

Это enterprise-инструменты антифрода. Если видишь их — двигайся дальше.

7.5. Определение платёжного шлюза​

ШлюзУровень безопасностиСложность обхода
StripeСреднийСредняя
BraintreeНизкийЛегко
Authorize.netНизкийЛегко
SquareСреднийСредняя
Shopify PaymentsСреднийСредняя
PayPal StandardНизкийЛегко
PayPal ExpressСреднийСредняя
2CheckoutНизкийЛегко

🚩 ЧАСТЬ 8: КРАСНЫЕ ФЛАГИ — САЙТЫ, КОТОРЫЕ НАДО ИЗБЕГАТЬ​

8.1. Немедленные дисквалификаторы​

Красный флагПочему избегать
Signifyd / Riskified / ForterEnterprise-антифрод
3D Secure принудительноOTP убивает транзакции
Верификация email обязательнаНельзя использовать email КХ
Нет гостевого чекаутаПринудительное создание аккаунта
Требуют ID для заказовРучная верификация
< 1,000 посетителей/месяцВладелец лично проверяет
> 100,000 посетителей/месяцВероятна enterprise-безопасность
"Мы проверяем все заказы"Ручная верификация
"Требуется подпись"Сложнее получить

8.2. Жёлтые флаги (действуй осторожно)​

Жёлтый флагЧто делать
2-3 звезды в отзывахТестируй малым заказом
Платформа ShopifyПроверь app vs. основной сайт
PayPal Express CheckoutСложнее сменить адрес
Новый сайт (< 1 года)Могут быть строже правила
Ограниченные способы оплатыМеньше возможностей обхода
"Свяжитесь для цены"Ручной процесс

📊 ЧАСТЬ 9: ТАБЛИЦА СРАВНЕНИЯ ИНСТРУМЕНТОВ​

ИнструментНазначениеЦенаПриоритет
Google DorksПоиск целейБесплатно🔴 Критично
Google MapsЛокальный таргетингБесплатно🔴 Критично
WappalyzerОпределение стекаБесплатно🔴 Критично
BuiltWithОпределение стекаБесплатно/Платно🟡 Высокий
SimilarWebАнализ трафикаБесплатный тир🟡 Высокий
Shop AppБаза ShopifyБесплатно🟡 Высокий
ResellerRatingsАудиты безопасностиБесплатно🟡 Высокий
AhrefsДетальные данные трафикаПлатно🟢 Средний
TheirStackГлубокий анализПлатно🟢 Средний
SimilarSitesПохожие сайтыБесплатно🟢 Средний
TrustpilotРазведка отзывовБесплатно🟡 Высокий
SiteJabberРазведка отзывовБесплатно🟡 Высокий

🛠️ ЧАСТЬ 10: ПОШАГОВЫЙ РАБОЧИЙ ПРОЦЕСС​

Фаза 1: Обнаружение целей (День 1)​

  1. Выбери категорию товара (электроника, часы, гифт-карты)
  2. Запусти Google Dorks по этой категории
  3. Отфильтруй крупные маркетплейсы (-site:amazon.com, etc.)
  4. Составь список из 20-30 потенциальных целей

Фаза 2: Первичная фильтрация (День 1-2)​

Для каждой цели:
  • □ Проверь трафик на SimilarWeb (5K-50K идеально)
  • □ Проверь тех. стек на Wappalyzer
  • □ Проверь наличие Signifyd/Riskified/Forter
  • □ Проверь, есть ли 3D Secure
  • □ Проверь, есть ли гостевой чекаут

Исключить: Любой сайт с enterprise-антифродом или 3DS

Фаза 3: Глубокий анализ (День 2-3)​

Для оставшихся целей:
  • □ Прочитай отзывы на Trustpilot/ResellerRatings
  • □ Проверь, можно ли сменить email после заказа
  • □ Проверь, можно ли сменить адрес после заказа
  • □ Проверь платёжный шлюз (Stripe, Braintree, etc.)
  • □ Протестируй заказом на $1-5 (если возможно)

Исключить: Сайты, требующие ID, без гостевого чекаута, или отменяющие малые заказы

Фаза 4: Тестирование (День 3-4)​

Для топ-5 целей:
  • □ Размести тестовый заказ на малую сумму
  • □ Мониторь статус заказа
  • □ Проверь, шипнули ли
  • □ Задокументируй всё

Фаза 5: Масштабирование (День 5+)​

Для успешных целей:
  • □ Размещай более крупные заказы
  • □ Найди похожие сайты с тем же стеком
  • □ Построй персональную базу рабочих целей
  • □ Повторяй процесс ежемесячно

📋 ЧАСТЬ 11: ПОЛНЫЙ ЧЕК-ЛИСТ​

Чек-лист квалификации цели​

  • □ Трафик: 5,000 – 50,000 посетителей/месяц
  • □ Нет Signifyd / Riskified / Forter / Kount / Sift
  • □ Нет принудительного 3D Secure
  • □ Гостевой чекаут доступен
  • □ Смена email возможна после заказа
  • □ Смена адреса возможна после заказа
  • □ Отзывы упоминают "no questions asked"
  • □ Платёжный шлюз: Stripe / Braintree / Authorize.net
  • □ Платформа: Shopify / WooCommerce / BigCommerce
  • □ Не семейный бизнес

Чек-лист перед вбивом​

  • □ Карта проверена (GP/ValidCC)
  • □ Прокси соответствует региону карты (IPQS > 80)
  • □ Антидетект настроен (WebRTC выкл, время совпадает)
  • □ Биллинг = адрес кардхолдера
  • □ Email = email кардхолдера (если возможно)
  • □ Тестовый заказ размещён и шипнут

Чек-лист настройки системы​

  • □ Антидетект-браузер установлен (Octo, Linken Sphere, Dolphin)
  • □ Резидентный прокси настроен (IPQS > 80)
  • □ WebRTC отключён
  • □ Часовой пояс совпадает с прокси
  • □ Язык совпадает с регионом карты
  • □ Canvas-фингерпринт рандомизирован
  • □ Куки прогреты (3-5 мин на крупных сайтах)

⚠️ ЧАСТЬ 12: ТИПИЧНЫЕ ОШИБКИ И ИХ ИСПРАВЛЕНИЕ​

Ошибка 1: Таргетинг слишком малых​

Симптом: Заказ отменён, владелец звонит кардхолдеру
Исправление: Используй SimilarWeb, чтобы отфильтровать сайты < 5,000 посетителей

Ошибка 2: Таргетинг слишком крупных​

Симптом: Мгновенный деклайн, аккаунт флагнут
Исправление: Избегай сайтов > 100,000 посетителей или с enterprise-инструментами

Ошибка 3: Игнорирование тех. стека​

Симптом: Повторные деклайны на похожих сайтах
Исправление: Используй Wappalyzer для идентификации и избегания плохих стеков

Ошибка 4: Не читаешь отзывы​

Симптом: Удивлён запросами верификации
Исправление: Читай Trustpilot/ResellerRatings перед таргетингом

Ошибка 5: Пропуск тестовых заказов​

Симптом: Крупные заказы отменены
Исправление: Всегда тестируй на $1-5 сначала

Ошибка 6: Повторное использование одной цели​

Симптом: Сайт замечает, блокирует тебя
Исправление: Ротируй цели, жди 2-4 недели перед возвратом

Ошибка 7: Игнорирование платёжного шлюза​

Симптом: Повторные деклайны
Исправление: Проверь шлюз через Wappalyzer, избегай высокозащищённых

Ошибка 8: Не проверяешь 3DS​

Симптом: Запрос OTP убивает транзакцию
Исправление: Тестируй на $1, проверяй 3DS, избегай если есть

🎯 ЧАСТЬ 13: ПРОДВИНУТЫЕ СТРАТЕГИИ​

13.1. Стратегия "Похожие сайты"​

Как только нашёл рабочий сайт:
  1. Проанализируй его тех. стек (Wappalyzer)
  2. Найди похожие сайты (SimilarSites, Google)
  3. Протестируй их с той же настройкой
  4. Построй портфель рабочих целей

13.2. Стратегия "Доминирование в нише"​

Выбери одну нишу (например, люксовые часы):
  1. Найди 20-30 сайтов в этой нише
  2. Проанализируй все
  3. Протестируй топ-5
  4. Освой нишу перед переходом к следующей

13.3. Стратегия "Сезонность"​

Таргетируй сезонные бизнесы:
  • Рождество: гифт-карты, электроника
  • Чёрная пятница: всё
  • Лето: снаряжение, путешествия
  • Начало учёбы: электроника, одежда

13.4. Стратегия "Новый магазин"​

Новые магазины Shopify (< 1 года):
  • Часто имеют дефолтную безопасность
  • Стремятся угодить клиентам
  • Менее сложный антифрод
  • Найди их через Shop App, Google Dorks

💎 ЧАСТЬ 14: КЛЮЧЕВЫЕ ВЫВОДЫ​

Бро, поиск сайтов для кардинга — это методичный ресерч, а не случайная удача.

Формула:
  1. Google Dorks → Найти платформы (Shopify, WooCommerce)
  2. Google Maps → Найти локальные бизнесы по локации BIN
  3. eBay/Amazon → Найти продавцов с независимыми сайтами
  4. Shop App → Найти магазины Shopify со слабой безопасностью
  5. Сайты отзывов → Читать аудиты безопасности открытым текстом
  6. Wappalyzer/BuiltWith → Определить стеки и слабости
  7. SimilarWeb → Проверить трафик в зоне Златовласки

Золотые правила:
  • Таргетируй середину: не слишком малые, не слишком крупные
  • Избегай enterprise-антифрода (Signifyd, Riskified, Forter)
  • Читай отзывы для разведки верификации
  • Тестируй малыми заказами сначала
  • Ротируй цели во избежание обнаружения
  • Не бей семейный бизнес — таргетируй компании, которые могут поглотить удар

Главная истина:
Большинство компаний ставят продажи выше безопасности. Они фокусируются на проведении клиента через чекаут, а не на предотвращении сложных атак. Их ошибка — твоя возможность.

Сводка инструментов:
ИнструментНазначениеПриоритет
Google DorksПоиск целейКритично
Google MapsЛокальный таргетингКритично
WappalyzerТех. стекКритично
SimilarWebАнализ трафикаВысокий
Shop AppБаза ShopifyВысокий
ResellerRatingsАудиты безопасностиВысокий
TrustpilotРазведка отзывовВысокий
BuiltWithТех. стекВысокий
AhrefsДанные трафикаСредний
TheirStackГлубокий анализСредний

Будь методичным, будь этичным, будь прибыльным. Удачи, брат.
 
Top