Fraud detection ломается не на модели, а на плохих сигналах и слабом пороге
Если система видит только IP, UA и страну, она будет путать живой трафик с шумом. Для нормальной антифрод-логики нужны связки: скорость действий, повторяемость маршрута, куки/сессия, поведение мыши, тайминг ввода, смена fingerprint и частота отказов. Один слабый сигнал почти всегда дает ложные срабатывания.
Есть наблюдение которое стоит проверить: самые дорогие ошибки часто рождаются не из-за «слишком умного» детекта, а из-за одинакового веса у всех признаков. Когда новый девайс, свежий профиль и короткая сессия получают тот же вес, что и серия однотипных кликов с разных IP, система начинает резать нормальных пользователей.
Рабочая схема обычно такая:
— сначала строится базовая линия по источнику, GEO и типу оффера;
— потом вводится скоринг, где поведенческие признаки важнее статических;
— затем отдельным слоем идут rules на аномалии: всплеск, повтор, несовпадение таймингов, конфликт cookie и fingerprint.
Еще одна типовая ошибка — проверять только входной трафик и игнорировать post-click. Фрод редко выглядит одинаково в начале и в конце воронки: часть мусора проходит первый экран, но палится на регистрации, депозите или повторном визите. Поэтому важнее связывать события в цепочку, а не смотреть на них по отдельности.
Лучше держать детект как систему уровней: мягкий скоринг на входе, жесткие правила на явные повторы, и ручную проверку на спорных кейсах.
Anti-Bot Arena — Cloudflare, CAPTCHA, fingerprint
@anti_bot_arena
Fraud detection ломается не на модели, а на плохих сигналах и слабом пороге
Этот пост опубликован в Telegram-канале Anti-Bot Arena — Cloudflare, CAPTCHA, fingerprint. Подписаться можно по ссылке: @anti_bot_arena.