تجاوز إلى المحتوى الرئيسي
Didit تجمع 7.5 مليون دولار لبناء البنية التحتية للهوية والاحتيال
Didit
العودة إلى المدونة
المدونة · 4 أغسطس 2026

كشف حسابات التلاعب في واجهات برمجة تطبيقات الذكاء الاصطناعي باستخدام إشارات الجهاز والشبكة (AR)

الحسابات المتلاعب بها رخيصة على مستوى الحساب ومكلفة على المستوى المادي. تكشف رموز تحذير الجهاز والشبكة المحاكيات، الأتمتة، العملاء المتلاعب بهم، والأجهزة المستعادة – 0.03 دولار لكل فحص.

بواسطة Diditتحديث
ai-api-account-farming-detection.png

الحساب هو صف في قاعدة بيانات. الجهاز هو كائن مادي دفع شخص ثمنه.

هذا التباين هو الأساس الكامل لاكتشاف إساءة الاستخدام على مستوى الجهاز، وهو السبب في أن عملية التلاعب التي يمكنها إنشاء 20,000 حساب مجانًا لا يمكنها إنشاء 20,000 جهاز مجانًا. في مكان ما تحت طبقة الحساب، توجد مجموعة محدودة من الأجهزة الحقيقية، ومسارات الشبكة الحقيقية، ومجموعة من الحيل المستخدمة لجعل هذه المجموعة الصغيرة تبدو كبيرة.

هذه الحيل لها توقيعات. هذا المنشور هو جولة عبر تلك التي تصدرها Didit لتحليل الجهاز والشبكة، وما يعنيه كل منها فعليًا، وكيفية ترجيحها — مقابل 0.03 دولار لكل فحص، أو مجمعة ضمن حزمة التحقق الكاملة بقيمة 0.33 دولار.

النقاط الرئيسية

  • تستخدم عمليات التلاعب ركيزة مادية صغيرة خلف سطح حساب كبير. يمكن اكتشاف إعادة الاستخدام.
  • توجد ثلاث مجموعات إشارات مهمة: الازدواجية (نفس الجهاز أو العنوان، أكثر من مرة)، النزاهة (هذا ليس عميلًا عاديًا)، والشبكة (هذا المسار ليس كما يدعي).
  • DEVICE_RECOVERED_HIGH_CONFIDENCE هو الرمز الفردي الأعلى قيمة لهذه المشكلة — فهو يلتقط جهازًا يعود بعد مسح، وهو حركة التجديد القياسية.
  • رموز النزاهة مثل AUTOMATION_FRAMEWORK_DETECTED و DEVICE_EMULATOR_DETECTED قوية بمفردها. رموز الازدواجية ضعيفة بمفردها وتحتاج إلى تأكيد.
  • إجراءات التحذير قابلة للتكوين لكل رمز — رفض، مراجعة، أو تسجيل — لذا فإن سلم التصعيد هو لك.
  • 0.03 دولار لكل فحص مستقل؛ متضمنة في حزمة التحقق 0.33 دولار.

مجموعات الإشارات الثلاث

الازدواجية — هل رأيت هذا من قبل؟

الرمزالمعنى
DUPLICATED_DEVICE_FINGERPRINTيظهر نفس الجهاز خلف أكثر من عملية تحقق واحدة
DUPLICATED_IP_ADDRESSيظهر نفس العنوان خلف أكثر من عملية تحقق واحدة
DEVICE_RECOVERED_HIGH_CONFIDENCEجهاز شوهد سابقًا يعود بعد إعادة تعيين أو إعادة تثبيت
EXPECTED_IP_ADDRESS_MISMATCHيختلف العنوان عن العنوان المتوقع لهذه الجلسة

تميز Didit بشكل واضح بين الجهاز المكرر والجهاز المستعاد، والفرق هو الجزء المثير للاهتمام.

الجهاز المكرر هو عمليتان تحقق من نفس الجهاز — أمر شائع، وغالبًا ما يكون بريئًا. جهاز لوحي عائلي. محطة عمل مشتركة. وكيل دعم يساعد مستخدمًا خلال تدفق.

الجهاز المستعاد هو جهاز تم مسحه أو إعادة تعيينه أو إعادة تثبيت التطبيق عليه، وعاد الآن. لا يزال Didit يتعرف عليه.

بالنسبة للتلاعب بالحسابات، هذه الحالة الثانية هي إشارة المال. الإجراء التشغيلي القياسي بعد الحظر هو إعادة تعيين الجهاز والتسجيل مرة أخرى — وهذا هو بالضبط ما يجعل شبكة الهيدرا تتجدد بشكل أسرع مما يتم تقليمها. DEVICE_RECOVERED_HIGH_CONFIDENCE على حساب جديد تمامًا يقول: هذا الجهاز كان هنا من قبل، تحت حساب مختلف، وقد بذل شخص ما جهدًا لمحاولة مسح ذلك. لا شيء شرعي تقريبًا ينتج هذا المزيج في عملية التحقق الأولى.

النزاهة — هل هذا عميل عادي؟

الرمزالمعنى
AUTOMATION_FRAMEWORK_DETECTEDيتم تشغيل العميل بواسطة الأتمتة، وليس بواسطة شخص
DEVICE_EMULATOR_DETECTEDجهاز محاكى بدلاً من الأجهزة الحقيقية
DEVICE_ROOTED_OR_JAILBROKENتمت إزالة نموذج أمان نظام التشغيل
DEVICE_RUNTIME_HOOKING_DETECTEDيتم إرفاق أدوات تشغيل وقت التشغيل بالعملية
DEVICE_APP_TAMPEREDتم تعديل ملف التطبيق الثنائي
DEVICE_DEBUGGER_ATTACHEDتم إرفاق مصحح أخطاء
DEVICE_INTEGRITY_SIGNALS_MISSINGإشارات السلامة المتوقعة غائبة

تختلف هذه المجموعة نوعيًا عن الازدواجية، ومن المهم توضيح السبب: تصف هذه الرموز النية.

DUPLICATED_IP_ADDRESS يمكن أن يحدث لأي شخص في جامعة. AUTOMATION_FRAMEWORK_DETECTED في تدفق التحقق يعني أن شخصًا ما يقود فحص الهوية باستخدام نص برمجي. DEVICE_EMULATOR_DETECTED يعني أن "الهاتف" الذي يكمل فحصك هو برنامج يعمل على خادم — أرخص طريقة لجعل جهاز واحد يبدو وكأنه مائة. DEVICE_APP_TAMPERED يعني أن الملف الثنائي للعميل قد تم تعديله، وهو ما تفعله عندما تريد أن يبلغ عن أشياء غير صحيحة.

مزارع المحاكاة وأطر الأتمتة هي الأدوات الصناعية للتلاعب بالحسابات. عندما تظهر في عملية تحقق، فإن التفسير البريء ضعيف.

DEVICE_INTEGRITY_SIGNALS_MISSING هو الرمز الدقيق. لا يقول إن هناك شيئًا خاطئًا — بل يقول إن الإشارات التي كانت ستخبرك بأنه لا يوجد شيء خاطئ لم تصل. تعامل مع الغياب على أنه سلبي ضعيف بدلاً من كونه محايدًا، لأن قمع القياس عن بعد هو في حد ذاته أسلوب.

الشبكة — هل هذا المسار هو ما يدعي أنه؟

الرمزالمعنى
PRIVATE_NETWORK_DETECTEDمسار شبكة خاص أو مجهول الهوية
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPجغرافية المستند والشبكة غير متطابقة
IP_LOCATION_NOT_ALLOWEDالموقع يقع خارج سياستك المكونة
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLISTتطابق العنوان إحدى قوائمك
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLISTتطابق الجهاز إحدى قوائمك
LOCATION / NO_ACTIONمعلوماتي

إشارات الشبكة هي أضعف مجموعة ويجب ترجيحها وفقًا لذلك. يستخدم المطورون المهتمون بالخصوصية شبكات إخفاء الهوية بشكل روتيني، وجمهور واجهة برمجة تطبيقات الذكاء الاصطناعي أكثر تقنية من المتوسط — من المتوقع أن يكون معدل استخدام الشبكة الخاصة أعلى، وليس مشبوهًا.

COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP أكثر فائدة من الجغرافيا الخام لأنه تناقض بدلاً من كونه موقعًا. يسافر الناس وينتقلون، لذا فهو ليس مدينًا بمفرده، ولكن عند دمجه مع إشارة ازدواجية فإنه يزداد وضوحًا بشكل كبير.

رموز القائمة السوداء والقائمة البيضاء هي النصف الخاص بالتطبيق — تم تغطيتها بالتفصيل في المنشور حول انتشار القائمة السوداء.

الترجيح: ما هو القوي، وما هو الضعيف

الخطأ الأكثر شيوعًا في التنفيذ هو التعامل مع كل تحذير على أنه متساوٍ. إنها ليست متساوية بأي حال من الأحوال.

قوية بمفردها — أساس معقول للرفض أو المراجعة الصارمة:

DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST

قوية في السياق — تصعيد عند دمجها مع أي شيء آخر:

DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP

ضعيفة بمفردها — تأكد قبل اتخاذ الإجراء:

DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING

النمط ثابت: الرموز التي تصف التلاعب المتعمد بالعميل قوية؛ الرموز التي تصف الموارد المشتركة ضعيفة. للموارد المشتركة آلاف التفسيرات البريئة. الملف الثنائي المعدل ليس كذلك.

تكوين الاستجابة

إجراءات التحذير قابلة للتكوين لكل رمز، بحيث يمكنك بناء سلم تصعيد حقيقي بدلاً من بوابة مرور/فشل واحدة.

إعداد افتراضي عملي لواجهة برمجة تطبيقات الذكاء الاصطناعي:

  • الرفض في حالات DEVICE_APP_TAMPERED، DEVICE_EMULATOR_DETECTED، AUTOMATION_FRAMEWORK_DETECTED، وأي تطابق في القائمة السوداء. يفرض تطابق القائمة السوداء الرفض حسب التصميم.
  • المراجعة في حالات DEVICE_RECOVERED_HIGH_CONFIDENCE و DEVICE_ROOTED_OR_JAILBROKEN.
  • التسجيل فقط في حالات DUPLICATED_IP_ADDRESS، PRIVATE_NETWORK_DETECTED و LOCATION — سجلها للارتباط، ولكن لا تتصرف بناءً عليها وحدها أبدًا.

الرموز المسجلة فقط ليست مهدرة. إنها ما يجعل التحقيق ممكنًا بعد ستة أسابيع عندما تشير طبقة حركة المرور الخاصة بك إلى حساب وتحتاج إلى معرفة ما الذي يمسه أيضًا. جمعها في أرخص فئة، كما هو موضح في بنية الوصول متعددة المخاطر، هو ما يجعل الارتباط اللاحق يعمل على الإطلاق.

قراءة الإشارات في الجلسة

تصل نتائج الجهاز والشبكة مع قرار الجلسة:

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

وجه بناءً على التحذيرات، وليس فقط على الحالة العليا. جلسة موافق عليها تحمل DUPLICATED_DEVICE_FINGERPRINT و DEVICE_RECOVERED_HIGH_CONFIDENCE هي جلسة موافق عليها وتستحق نظرة فاحصة — وإذا قرأت الحالة فقط فلن تعرف أبدًا.

تعرض Didit أيضًا التطابقات عبر الجلسات، وهي الطريقة التي تنتقل بها من تحذير واحد إلى مجموعة الجلسات الأخرى التي تشارك هذا الجهاز أو العنوان. هذا هو المحور من حساب واحد إلى مجموعة.

حالات الاستخدام

منصات واجهة برمجة تطبيقات الذكاء الاصطناعي التي تجمع إشارات الجهاز والشبكة بأقل تكلفة مدفوعة حتى تتوفر بيانات الارتباط قبل الحاجة إليها.

برامج التجارب المجانية والائتمان حيث تكون مزارع المحاكاة هي المتجه الرئيسي لإساءة الاستخدام ويقوم DEVICE_EMULATOR_DETECTED وحده بإزالة معظم الحجم.

الأسواق ومنصات العمل الحر التي تكتشف البائعين أو السعاة الذين تم إزالتهم ويعودون على أجهزة ممسوحة.

iGaming تفرض قواعد الحساب الواحد والاستبعاد الذاتي، حيث تكون استعادة الجهاز هي التهرب القياسي.

الأسئلة المتكررة

هل يعمل هذا على الويب، أم في تطبيقات الجوال فقط؟

كلاهما. عمق إشارات السلامة أكبر على الأجهزة المحمولة الأصلية، حيث يكشف نظام التشغيل المزيد — رموز مثل DEVICE_ROOTED_OR_JAILBROKEN و DEVICE_APP_TAMPERED هي مفاهيم تطبيقات أصلية. لا تزال جلسات الويب تنتج إشارات الشبكة وارتباط الجهاز.

هل يمكن لمهاجم مصمم هزيمة بصمة الجهاز؟

نعم، جزئيًا — لهذا السبب هي عائلة واحدة من بين عدة عائلات وليست الإجابة الكاملة. الهدف ليس التعريف المثالي، بل التكلفة. كل طبقة من التهرب يضيفها المشغل تكلفه المال ووقت الهندسة، وأدوات التهرب نفسها تؤدي إلى رموز السلامة. المهاجم الذي هزم بصمة الجهاز يكون عادة مرئيًا في إحدى مجموعات الإشارات الأخرى.

ما الذي يشتريه 0.03 دولار فعليًا؟

فحص واحد لتحليل IP والجهاز على جلسة واحدة، يعيد كتالوج التحذير الكامل. يتم فوترته لكل فحص ناجح بدون حد أدنى، وهو متضمن بالفعل عند تشغيل حزمة التحقق الكاملة بقيمة 0.33 دولار.

هل إشارة الشبكة الخاصة كافية للرفض؟

لا، والرفض بناءً عليها سيكلفك مطورين حقيقيين. بالنسبة للجمهور التقني، الشبكات المجهولة أمر عادي. سجلها واستخدمها كتأكيد.

كيف يرتبط هذا باكتشاف التقطير في حركة المرور؟

لا يكتشف التقطير. تخبرك إشارات الجهاز والشبكة عن العميل والحساب، وليس عن محتوى حركة مرور واجهة برمجة التطبيقات الخاصة بك. الكشف الدلالي هو طبقة منفصلة موجودة في مكدسك الخاص. تخبرك هذه الإشارات بعدد الحسابات التي يديرها المشغل؛ تخبرك طبقة حركة المرور الخاصة بك بما يفعله بها.

هل أنت مستعد للبدء؟

تحليل الجهاز والشبكة هو فحص واحد على أي جلسة تحقق.

بنية تحتية للهوية والاحتيال.

واجهة برمجية واحدة لـ KYC و KYB ومراقبة المعاملات وفحص المحافظ. ادمجها في 5 دقائق.

اطلب من الذكاء الاصطناعي تلخيص هذه الصفحة
كشف التلاعب بحسابات الذكاء الاصطناعي: إشارات الجهاز | Didit.