Назад до блогу

Як працює ризик-контроль соцмережевих акаунтів: реєстрація, активність і аномалії

Очищення cookie, зміна IP, перевстановлення системи й режим інкогніто не завжди заважають платформі пов’язати акаунти між собою. Ризик-контроль — не один перемикач: на етапах реєстрації, активності та аномалій збираються різні сигнали, а головне питання — чи схожа поведінка акаунта на людську. Нижче розібрано всі три етапи.

Ви очистили cookie, змінили IP, перевстановили систему й увімкнули режим інкогніто, але акаунт усе одно визнали пов’язаним з іншими. Причина проста: ризик-контроль — це не один перемикач. На різних етапах він збирає різні сигнали, а по суті намагається визначити, чи схожа поведінка акаунта на поведінку людини.

Процес значно легше зрозуміти, якщо поділити його на три частини: момент реєстрації, період після початку контентної активності та момент появи аномалій.

Етап реєстрації: сигнали зібрано ще до того, як ви встигли щось зробити

社媒账号在注册期、活跃期和异常期的信号与分级处置

Під час реєстрації платформа може отримати більше інформації, ніж думає більшість людей. На боці пристрою зчитуються характеристики обладнання та середовища: відмінності пікселів під час рендерингу Canvas, відмінності форми хвилі AudioContext, виробник і модель GPU, які повертає WebGL, а також User-Agent, чи обходить WebRTC проксі й розкриває справжню адресу, часовий пояс і мова. На боці мережі дивляться на дві речі: чи належить IP дата-центру або домашній мережі та який у нього ризиковий бал, а також чи не накопичилося в цьому IP-діапазоні вже багато акаунтів.

Аналізується і поведінка, хоча цей момент легко пропустити: швидкість заповнення форм, сліди змін у полях і обраний шлях верифікації. Якщо все відбувається неприродно швидко, це вже саме по собі сигнал.

На етапі реєстрації зазвичай застосовують три типи дій: пряму відмову, допуск із непомітним зниженням охоплення або вимогу додаткової верифікації.

Найчастіше тут недооцінюють узгодженість. Якщо місцезнаходження IP, часовий пояс і мова браузера, а також указана адреса власника акаунта не збігаються, складні методи виявлення не потрібні. Географічна суперечність — одна з найдешевших для виявлення слабких ознак.

Етап активності: патерни контенту та взаємодій

Після проходження реєстрації критерій оцінювання зміщується з того, хто реєструється, на те, що робить акаунт.

З боку контенту насамперед оцінюється повторюваність. Якщо кілька акаунтів масово публікують дуже схожі матеріали, а тексти майже не відрізняються, це може бути розцінено як скоординована автоматизація. Наслідком може стати обмеження поширення всієї групи, а не дія лише проти одного акаунта.

З боку взаємодій дивляться на розподіл: частоту підписок, вподобань і приватних повідомлень, час доби, коли вони концентруються, та ступінь збігу адресатів. Поведінка реальних користувачів більш розсіяна, а поведінка скриптів — більш концентрована. Якщо криві взаємодій кількох акаунтів дуже схожі, може спрацювати виявлення зв’язку між ними.

Спостерігають і за темпом увімкнення функцій акаунта. Новий акаунт, який без звичайного перегляду чи пошуку одразу активує бізнес-інструменти, додає картку й запускає рекламу, — типовий патерн у моделях ризику.

Дії на цьому етапі зазвичай м’якші, ніж під час реєстрації: обмеження охоплення, зниження пріоритету рекомендацій, запит на верифікацію або обмеження окремих бізнес-функцій. Це більше схоже на пониження рейтингу, ніж на покарання, але якщо акаунт продовжує той самий патерн, наступний крок може бути суворішим.

Етап аномалій: місце входу та частота дій раптово змінюються

Серед сигналів, які запускають перевірку на аномалії, два особливо типові.

Перший — раптова зміна місця входу. Якщо один і той самий акаунт за короткий час переміщується з одного міста в інше, наприклад за п’ять хвилин із Лос-Анджелеса до Нью-Йорка, система насамперед розгляне можливість викрадення акаунта, оскільки швидкість пересування людини має межі. Команди, учасники яких входять в один акаунт із різних місць, також можуть підпасти під це правило.

Другий — зміна частоти. Якщо акаунт із низькою активністю раптом починає виконувати багато дій або кілька акаунтів здійснюють однакові дії в одному часовому вікні, оцінка ризику може посилитися.

На цьому етапі заходи найсуворіші: захисне призупинення, блокування з вимогою підтвердження особи або обличчя та дії щодо пов’язаних акаунтів. Обмеження можуть торкнутися й інших акаунтів у тому самому IP-діапазоні або з тими самими характеристиками пристрою. На цій стадії проблема часто вже не в одному акаунті, а в усьому ланцюжку середовища.

Чому людська поведінка працює краще, ніж спроба стерти всі характеристики

Є неочевидний момент: платформа дивиться не лише на те, чи є fingerprint. Вона шукає суперечності та прогалини між характеристиками. Відсутній fingerprint або явно змінені параметри самі по собі є аномальними сигналами й можуть виглядати підозріліше, ніж звичайний набір реальних характеристик.

Тому мета — не невидимість, а внутрішня узгодженість.

На рівні пристрою кожен акаунт повинен мати стабільний набір апаратних і середовищних характеристик; більше хаосу не означає краще. На рівні мережі безпечніше довго тримати акаунт на одному фіксованому виході, ніж часто змінювати вузли. На рівні середовища часовий пояс, мова та геолокація мають відповідати IP як єдиний набір, а не змінюватися незалежно. Наприклад, якщо User-Agent заявляє одну систему, а низькорівневі дані WebGL повертають профіль GPU іншої конфігурації, це типовий випадок надмірної модифікації.

Те саме стосується поведінки. У реальних користувачів траєкторії миші змінюються, швидкість прокручування нерівномірна, час перегляду сильно відрізняється, а інколи вони обирають неефективні шляхи. Випадкові затримки в автоматизації, зміна порядку дій і рідкісні беззмістовні кліки можуть виглядати природніше, ніж ідеальна стабільність до мілісекунди.

Оцінка на трьох етапах послідовно посилюється, як і заходи: верифікація, пониження, обмеження трафіку та призупинення, причому кожен крок відповідає силі сигналів. Якщо акаунт обмежено, це часто означає, що суперечність з’явилася ще на одному з попередніх рівнів, а не просто трапилася невдача.

Якщо можна зробити лише три речі, дотримуйтеся цього порядку

Спочатку забезпечте географічну узгодженість: IP, часовий пояс і мова мають відповідати одне одному як єдиний набір. Це дає найбільшу віддачу за найменших витрат. Потім забезпечте незалежність середовища: один акаунт — одне середовище, без спільного використання. Темп поведінки налаштовуйте останнім, починаючи з низької частоти й допускаючи природні коливання.

Функція ізоляції середовища PurpleMark відповідає цьому середньому кроку: вона дає змогу налаштувати незалежне браузерне середовище для кожного акаунта, підтримувати незалежність fingerprint і узгодженість параметрів середовища, а також виконувати пакетне керування.

Зворотний порядок значно менш ефективний. Яким би природним не здавався рівень поведінки, суперечності на рівні середовища все одно можуть бути виявлені.

Матеріал призначений лише для пояснення технічних механізмів. Використовуйте відповідні інструменти законно та відповідно до правил і дотримуйтеся умов використання кожної платформи.