Назад до блогу

Оцінка ризику шахрайства та блокування акаунта: причини й наслідки

Акаунт рідко отримує високий рівень ризику через одну окрему дію. Платформи зазвичай поєднують сигнали з даних акаунта, середовища входу й пристрою, поведінки користувача та історії транзакцій. У цьому матеріалі пояснено, що може погіршувати оцінку ризику, які ознаки з’являються першими та в якій послідовності проводити перевірку.

У транскордонних проєктах і під час роботи із закордонними акаунтами в соцмережах частіше за миттєве блокування трапляється інший стан: акаунт залишається активним, але платформа постійно оцінює його як ризиковий. Вхід вимагає повторних перевірок, окремі функції перестають працювати, замовлення або розрахунки зависають, а визначити точний етап, на якому виникла проблема, складно.

Така ситуація рідко має одну причину. Платформи поєднують кілька типів сигналів у загальну оцінку ризику, тому й діагностику треба проводити шар за шаром.

Оцінка складається з кількох сигналів

Платформа не визначає надійність акаунта за одним правилом. Вона об’єднує сигнали з різних джерел і на їх основі оцінює ризик. Загалом можна виділити чотири групи:

  • Дані акаунта: чи повна реєстраційна інформація, чи збігається вона з даними інших акаунтів і чи перетинаються прив’язані адреси електронної пошти, номери телефонів або платіжні дані;
  • Середовище входу та пристрою: історія вихідної IP-адреси, відповідність регіону IP місцезнаходженню акаунта та повторне використання одного середовища браузера для кількох акаунтів;
  • Поведінка користувача: частота входів, розподіл часу активності та надто регулярний ритм взаємодій, який виглядає неприродно;
  • Транзакції та післяпродажне обслуговування: відповідність платіжних методів правилам і спосіб роботи з поверненнями, спорами та скаргами покупців.

Помітна аномалія в будь-якій із цих категорій може погіршити оцінку. Це також пояснює, чому акаунт інколи залишається позначеним після зміни виходу: проблема може бути в даних або середовищі, а не в самій мережі.

Які дії можуть погіршувати оцінку

Почнемо з мережевого виходу. Проксі-IP сам по собі є нейтральним мережевим інструментом; ризик виникає через спосіб його використання. Якщо одну IP-адресу часто застосовують для створення кількох акаунтів, повторних незвичних спроб входу або інших дій, що порушують умови сервісу, IP та пов’язана з ним активність можуть бути позначені як підозрілі. Система контролю ризику може потім застосувати заходи до акаунтів, пов’язаних із цією адресою.

Три типові практики часто впливають негативно. Перша — багаторазова зміна виходу за короткий час, що для звичайного користувача нетипово. Друга — використання дуже дешевих і широко спільних проксі; такі IP часто вже використовувалися великою кількістю людей і можуть бути в різних чорних списках, тому разом з адресою фактично успадковується частина чужої історії. Третя — використання одного виходу для високочастотного доступу або масового скрейпінгу. Якщо через це блокують цілий діапазон IP, одночасно можуть постраждати всі акаунти, які користуються тим самим виходом.

Проблеми на боці браузера менш очевидні. Налаштування браузера, дані про розширення та Cookie разом формують цифровий відбиток, за яким платформа оцінює, чи походять дії від реальних користувачів і чи можуть кілька акаунтів належати одній людині. Справжній ризик не в самому відбитку, а у зв’язку, який він створює. Послідовний вхід у кілька акаунтів на одному пристрої й у тому самому браузері дає майже однакові характеристики, тому спільне походження важко приховати. Очищення кешу або режим інкогніто цього не вирішують. Відбиток базується на апаратній і програмній інформації та залишається відносно стабільним; режим інкогніто переважно лише не зберігає локальні сліди.

Що з’являється першим за низької оцінки

Більшість платформ застосовують заходи поетапно. Високий рівень ризику зазвичай не веде одразу до блокування. Спочатку можуть з’явитися додаткові перевірки, обмеження окремих функцій, затримка замовлень або розрахунків і запити на додаткові документи. Якщо такі обмеження вже є, акаунт перебуває під посиленим наглядом, навіть якщо остаточний захід ще не застосовано.

Блокування може відбутися пізніше й часто зачіпає пов’язані акаунти. Тому ранні ознаки, як-от частіші перевірки або повільніші розрахунки, краще сприймати як сигнал перевірити середовище, а не чекати повідомлення про блокування.

Послідовність перевірки

Після отримання повідомлення про обмеження або санкцію можна діяти в такій послідовності. Спочатку визначте характер повідомлення. Якщо воно стосується мережі або місця входу, спершу перевіряйте рівень виходу; якщо йдеться про кілька акаунтів або один пристрій, починайте із середовища. Далі перевірте, чи немає поточного виходу в чорних списках і чи чиста його історія. Потім порівняйте часовий пояс, мову, роздільну здатність і параметри UA між середовищами акаунтів; за великого збігу починайте з цього рівня. Наприкінці перегляньте частоту входів і розподіл часу активності, щоб визначити, чи не виглядає поведінка надто регулярною.

Щоб знизити ризик пов’язування на рівні середовища, кожен акаунт повинен мати окреме та внутрішньо узгоджене середовище. Cookie, кеш, локальне сховище й розширення не мають змішуватися; параметри цифрового відбитка слід налаштовувати окремо та узгоджувати з регіоном виходу; самі виходи також мають бути розділені. Коли акаунтів стає більше десяти, ручне обслуговування легко призводить до помилок. Інструменти для багатопрофільних середовищ, такі як PurpleMark, прив’язують проксі, стартову сторінку та параметри відбитка до конкретного середовища. Кожне середовище відповідає одному акаунту, тому його перемикання означає зміну всієї конфігурації.

Важливо розуміти межу: ізоляція середовища зменшує технічне перетинання та зв’язування, але не змінює правила платформи щодо визначення ідентичності чи кількості акаунтів.

Поширені запитання

Чи може оцінка відновитися? Це залежить від механізму платформи. Зазвичай потрібен певний період стабільної та відповідної правилам активності без повторного запуску тих самих сигналів.

Який вихід безпечніший — статичний чи динамічний? Однозначної відповіді немає. Для основних акаунтів частіше підходить стабільний вихід, що відповідає регіону. Для акаунтів, які використовуються в регіональних тестах, можна застосовувати ротацію, але важливо уникати частих стрибків.

Чи достатньо виправити лише середовище? Ні. Рівень виходу та середовище потрібно розглядати разом, і обидва мають відповідати правилам платформи. Дотримання вимог до даних акаунта та транзакцій також входить в оцінку.