记得刚工作不久,正好是微信小程序刚进入“跳一跳”的时期,想抓住这个契机,开发一款小程序,赶一波红利。然后就在公司打地铺连轴转了两周,终于在一个凌晨搞定3次内测的积累的修改需求,大家都各自回窝睡觉,准备第二天正式发布。我两眼也直打架,但睡之前还想再确认一遍还有没有其他bug。

就是这次睡前拖延证,救了我们这个小团队。当时也不知道出于什么原因,鬼使神差的打开了微信商户的交易记录,一打开就看到两串金额一样的提现记录,最新记录的时间就是现在!第一串金额比较小,连着几十条,应该是试探;第二串就开始提高金额了,碰巧我赶在第10多条看到了。赶紧叫醒几个同事处理。这要是睡着了,一晚上不知道要被提走多少。

当时压根就没想到过会有这种还没上线就被扫接口、直接刷提现的操作,要是我也直接睡了,第二天等我们醒来就该卷着铺盖回家了。所以在风控上小心总是不会错的,这时黑产就是你的对手,就是奔着钱来的,会想尽办法去找各种漏洞

其实大家应该也有类似的遭遇,毕竟现在的黑产真的是无孔不入。不管是活动上线还是平时运维,应该都遇到过机器攻击,各种批量注册、发帖灌水、刷积分、刷券、刷票、刷榜、爬虫等等等等,甚至像我遇到的这种扫接口刷接口的,只有你想不到,没有黑产做不到。轻则攒一堆垃圾数据干扰分析,等虚假繁荣的泡沫一破就一脸懵逼的怀疑人生了:我的用户怎么都在装死?重则人财两空,钱花了不少,结果全被薅走了,营收也不见影,养你干嘛用的。或者是服务器响应缓慢,甚至挂掉,业务直接中断。

防黑产是个体系活,毕竟黑产都已经成体系了。

风控对于一般小公司来说,还真不是说搞就能搞的(大公司都被薅得不要不要的),需要业务(业务规则和运营策略)与风控(风险识别和风控处置)二者紧密结合,达到一个平衡点,不能全放过去,会薅得肉疼;但也不能全拦在外面,不然业务没法做了。这就涉及到机会成本,选择获取一些东西,一定伴随着一些代价。

业务规则和运营策略的事情得根据自己的业务去搞,这个每家业务都不太一样,需要结合业务形式和用户体验来设置门槛。虽然业务不一样,但是要用你的产品、参加你的活动就得发起请求,所以一般风控需求都落在技术同学头上,从请求来控制。

这里的风控主要是进行风险识别和风险处置。

风险识别

首先,风险识别非常重要!

知道问题才能解决问题,才能进行下一步的风险处置。你要是还处于“不知道自己不知道”的阶段,那就只能懵懂的迎接黑产大佬的洗礼了。为什么这么说呢,对于“有症状”的请求,技术或许可以发现;但是黑产也知道“有症状”的请求会被发现,所以会有很多“无症状”的请求也会潜伏进来,靠自己去发现就很困难了,因为潜伏期内看起来一切正常,你以为他就是个正常用户请求,等到突然发难的时候就已经晚了。所以要尽可能全面的进行风险识别。

风险识别可以从用户身份信息、用户环境信息、用户行为信息维度来进行。

用户身份信息

用户身份信息主要用于一些需要实名的业务,尤其是信贷业务,比如核验手机号风险,一个手机号只是张物联卡,就是接个验证短信骗贷款,连通话功能都没有,这基本可以判定为高风险用户了。大家平时用手机验证码只是简单的通过验证手机号能否接受短信来判断手机号是否真实有效,其实未必有效,除了物联卡还有接码平台的存在,短信验证码照收,但你就是联系不到这个用户。

用户环境信息

用户环境信息是识别用户设备及设备环境信息如IP。知道设备牧场的话,应该好理解,一排排手机刷注册红包,领完红包刷一次机,又是一批新用户,再注册再领红包,领完再刷机,循环往复,就问你怕不怕。从设备端防御算是比较进阶的防御了,想了解的可以百度一下设备指纹。如果你还用不到,可以先从下面更通用的入手。

用户行为信息

目前比较通用的是识别用户行为信息,就是行为验证,也就是大家平时见到的滑动验证、拼图验证。这是目前最高效最通用的人机识别方式,原理是通过收集用户的操作行为信息,判断用户到底是人还是机器。基本可以拦截掉机器攻击,同时用户体验比较友好。对于有风控认知的同学来说,行为验证算是标配了,用在注册、登录、发帖、防薅羊毛、防爬等各种调用接口的场景。不过还是有不少网站、APP在用图形验证码或者干脆没有验证码,可能是还没有尝试过当今发达的图像识别技术的厉害,或是还没有产出值得黑产注意的价值。

行为验证业内用户最多的应该是极验,优点是做得久、用户多,但是缺点却很致命,容易被破解,可能是树大招风也可能是黑产技术更新迭代比较快(是的,不怕黑产骄傲,黑产确实比大多数同学的技术实力强、思路野)。而且现在网上破解极验的贴子一搜一大把,其实可以不用考虑了,基本上等于形同虚设了。

目前最好的应该就是顶象,基本是圈里公认最安全的。曾经在交流群里看到一位大佬,说他之前薅某个大型网站都是来去自如,后来突然破解不了了,还纳闷,后来发现是换了他家的验证码。

而且现在的行为验证已经结合了设备指纹、行为特征、访问频率、地理位置等等的多维度信息,基本上是账号安全必备工具。想自己做也可以,做个滑动验证的样式很简单,但是安全性很难做到这个程度。

风险处置

识别出风险后就要进行风险处置了。

前面的风险识别只是识别风险请求,还不会直接影响业务,但是风险处置就会直接影响到业务请求了。

风险处置是按照风险规则和风险策略来执行的,复杂的业务还需要建立风控模型。

比如一个请求比较可疑,不能确定是黑产还是真用户,就需要一个策略来处置这个可疑请求,拒绝?接受?再验证一遍?放它进来但是先不许发帖?

这只是一条策略,要形成真正能保护业务的策略库的话,是要靠真金白银砸出来的,除了你和你同事的工资,还有营销推广的投入,尤其是被薅走的那部分,尤其是被薅走的你还不知道的那部分。而且与黑产的对抗是持续的,所以砸一次还不行,得持续的砸,直到黑产觉得破解你这个的成本有点高,它才会觉得没什么赚头,拍拍屁股走人。有些人可能想,我直接用最严的策略防不就行了?做风控可以这么想,但是老板和运营应该会想打死你,要是连真实用户都误杀了,生意还做不做了?所以前面讲到,业务和风控是需要紧密结合的,需要找到一个平衡点,就像机会成本,它是动态的、要随时作出选择。

就先说到这吧,防机器攻击只是风控的第一步,目前最通用最有效的方式还是行为验证码。防完机器还要防人工,毕竟还有打码平台、羊毛党,这些都是实打实的真人操作,下次再讲吧。有什么问题或者感兴趣的点也欢迎各位同学评论区留言讨论。

如何拦截机器攻击(刷注册、刷票、刷优惠券、刷现金红包、数据爬取等等)相关推荐

  1. 自助互阅php,2019微信互阅群,刷注册量平台

    2019微信互阅群,刷注册量平台 一.自定义互联网营销价值起点作者:明宸客观说,要对这一过程有***认识,首先要让客户知道他到底想要什么.必须"明了"和"清楚" ...

  2. 腾讯防刷负责人:基于用户画像大数据的电商防刷架构

    本文由颜国平在高可用架构群所做的分享整理,转载请注明高可用架构公众号ArchNotes. 颜国平,腾讯云-天御系统研发负责人. 一直负责腾讯自有验证码.业务安全.防刷.账号安全等研发工作. 内部支持的 ...

  3. 听见丨日本推出“刷手支付”,比刷脸靠谱,出错概率千亿分之一

    日本推出"刷手支付",比刷脸靠谱,出错概率千亿分之一 日本一家信用卡公司将在今年2月试验基于手掌的支付系统,消费者只要提前注册手掌信息,之后购物扫一扫手掌就可以完成支付.与二维码支 ...

  4. linux系统tcl电视刷机包,tcl电视刷机包tcl电视升级包系统修复tcl电视强刷包

    本帖最后由 dsfsdfs 于 2015-9-7 20:59 编辑 不知道为什么我之前发的帖子不能编辑自己的帖子,导致没法把大家要的固件发布出来,现在建立一个新帖子来发大家留言要的固件把, 老规矩: ...

  5. 小程序商店刷榜_机刷8毛,人刷2块2,好评app都是刷出来的?苹果:刷榜app将从应用商店移除...

    (原标题:机刷8毛,人刷2块2,好评app都是刷出来的?苹果:刷榜app将从应用商店移除) 随着智能手机的普及,手机上的应用软件与我们的生活越来越密不可分.当你在手机上下载应用软件的时候,你会去看这个 ...

  6. android5.1 rom互刷,一加2 代通刷 5.1.1 ROM刷机包 个人适配 附加高级设置 稳定

    ROM 介绍 适合机型:一加手机2代/A2001所有版本 双卡正常!!刷机前需要刷入底包:http://pan.baidu.com/s/1kV8fVs7刷完底包再刷ROM就可以解决刷机报错问题! 刷机 ...

  7. 天邑ty1208z海思3798刷版本_天邑TY1208Z海思3798芯片强刷安卓系统固件rom刷机包下载...

    大家好今天小编跟大家说这个天邑TY1208-Z网络机顶盒强刷固件, 由于这个电信TY1208Z盒子主板类别较多,所以您在下载固件的时候 千万不要只看盒子背面的型号就盲目的去随便找固件就开刷, 下载固件 ...

  8. 三星手机如何分屏_三星安卓手机如何刷机 三星安卓手机刷机通用方法介绍【图文教程】...

    三星安卓手机,通用刷机教程,希望对大家能有所帮助! 工具/原料 电脑.数据线.手机电源充足 步骤/方法 首先要在你的电脑上安装好对应手机的驱动 驱动安装完毕,这时候要确认你的手机是处于关机状态.(建议 ...

  9. nexus 6p刷android go,Nexus 6P刷入第三方Recovery获取Root权限教程

    Nexus 6P在小编的手上捣鼓了这么久,早先光忙着兴冲冲的去解锁,完事之后发现大神们并没有放出Root之类的工具,也就只能先把机器晾在一边了.不过近几天发 现期待的事情有了眉目,于是兴冲冲的自己着手 ...

最新文章

  1. 联想台式计算机设置双层密码,联想电脑怎样设密码?联想电脑设置密码方法步骤【图文】...
  2. qt creator 构建(build) 执行cmake 部署的区别?(未解决)
  3. tomcat源码阅读之StandardHost和StandardEngine
  4. Yii 2 的安装 之 踩坑历程
  5. 一个切图仔的 CSS 笔记
  6. 立体匹配十大概念综述---立体匹配算法介绍
  7. animate动画案例_animate动画案例——小小购物狂
  8. 一个生成验证码的Jsp页面
  9. 安卓intent发起广播事件给系统或当前app,并从系统或当前app中接收广播
  10. freemarker+springMvc简单实例
  11. HDU3853:LOOPS
  12. 游戏Gala—基于星际文件系统的非中心化游戏
  13. wps怎么将字体变得很大_wps如何将字体无限放大
  14. Directshow播放框架详解
  15. window如何连接mysql_window怎么连接mysql
  16. Lucene学习总结之一:全文检索的基本原理
  17. 世界上最简单的会计书(先进先出法VS后进先出法)
  18. 【笔记整理】vue.js笔记
  19. 写一段python爬取付费音乐的代码
  20. commons-codec使用介绍

热门文章

  1. NODE.JS如何对接三方短信接口
  2. 学ps需要先学java吗_零基础学ps入门视频全套教程,ps教程入门视频分享给大伙!...
  3. android百度上弄一个蓝圈,iOS 百度地图 定位后蓝色圆圈(精度圈)去除
  4. webpackjsonp 还原_还原染料的分类、结构和性质
  5. Python图像处理的一部分
  6. 关于微彩华创 - 关于
  7. 经济学人特稿:你应该送孩子去私立学校吗? | 经济学人20230610版社论双语精翻
  8. 融云即时通讯SDK集成 – 定制UI(二) ——添加自定义表情库
  9. 最新黄岛主·公众号流量主变现副业项目2.0全套课(完整版)
  10. Robotaxi和车联网会擦出什么爱情火花?