Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 4 d’agost del 2026

Detecció de Granges de Comptes en APIs d'IA amb Senyals de Dispositiu i Xarxa (CA)

Els comptes falsos són barats a nivell de compte i cars a nivell físic. Els codis d'advertència de dispositiu i xarxa que exposen emuladors, automatització, clients manipulats i dispositius recuperats — 0,03 $ per comprovació.

Per DiditActualitzat el
ai-api-account-farming-detection.png

Un compte és una fila en una base de dades. Un dispositiu és un objecte físic pel qual algú ha pagat.

Aquesta asimetria és la base de la detecció d'abusos a nivell de dispositiu, i és per això que una operació de "farming" que pot generar 20.000 comptes gratuïtament no pot generar 20.000 dispositius gratuïtament. En algun lloc sota la capa de comptes hi ha un grup finit de maquinari real, rutes de xarxa reals i un conjunt de trucs utilitzats per fer que aquest petit grup sembli gran.

Aquests trucs tenen signatures. Aquesta publicació és un recorregut pels que emet l'anàlisi de dispositius i xarxes de Didit, què significa cadascun realment i com ponderar-los — per 0,03 $ per comprovació, o inclosos en la verificació completa de 0,33 $.

Punts clau

  • Les operacions de "farming" reutilitzen un substrat físic petit darrere d'una gran superfície de comptes. La reutilització és detectable.
  • Tres famílies de senyals importen: duplicació (mateix dispositiu o adreça, més d'una vegada), integritat (aquest no és un client normal) i xarxa (aquesta ruta no és el que diu ser).
  • DEVICE_RECOVERED_HIGH_CONFIDENCE és el codi individual de més valor per a aquest problema — detecta un dispositiu que torna després d'una neteja, que és el moviment de regeneració estàndard.
  • Els codis d'integritat com AUTOMATION_FRAMEWORK_DETECTED i DEVICE_EMULATOR_DETECTED són forts per si sols. Els codis de duplicació són febles per si sols i necessiten corroboració.
  • Les accions d'advertència són configurables per codi — rebutjar, revisar o registrar — de manera que l'escala d'escalada és vostra.
  • 0,03 $ per comprovació individual; inclòs en el paquet de verificació de 0,33 $.

Les tres famílies de senyals

Duplicació — Ho he vist abans?

CodiSignificat
DUPLICATED_DEVICE_FINGERPRINTEl mateix dispositiu apareix darrere de més d'una verificació
DUPLICATED_IP_ADDRESSLa mateixa adreça apareix darrere de més d'una verificació
DEVICE_RECOVERED_HIGH_CONFIDENCEUn dispositiu vist anteriorment que torna després d'un restabliment o reinstal·lació
EXPECTED_IP_ADDRESS_MISMATCHL'adreça difereix de la que s'esperava per a aquesta sessió

Didit fa una distinció explícita entre un dispositiu duplicat i un dispositiu recuperat, i la diferència és la part interessant.

Un dispositiu duplicat són dues verificacions del mateix dispositiu — comú, sovint innocent. Una tauleta familiar. Una estació de treball compartida. Un agent de suport ajudant un usuari a través d'un flux.

Un dispositiu recuperat és un dispositiu que s'ha esborrat, restablert o al qual s'ha reinstal·lat l'aplicació, i ara ha tornat. Didit encara el reconeix.

Per al "farming" de comptes, aquest segon cas és el senyal clau. El procediment operatiu estàndard després d'una prohibició és restablir el dispositiu i registrar-se de nou — això és precisament el que fa que una xarxa hidra es regeneri més ràpidament del que es poda. DEVICE_RECOVERED_HIGH_CONFIDENCE en un compte nou diu: aquest maquinari ja ha estat aquí abans, sota un compte diferent, i algú s'ha pres la molèstia d'intentar esborrar-ho. Gairebé res legítim produeix aquesta combinació en una primera verificació.

Integritat — És un client normal?

CodiSignificat
AUTOMATION_FRAMEWORK_DETECTEDEl client està sent impulsat per automatització, no per una persona
DEVICE_EMULATOR_DETECTEDUn dispositiu emulat en lloc de maquinari real
DEVICE_ROOTED_OR_JAILBROKENEl model de seguretat del sistema operatiu ha estat eliminat
DEVICE_RUNTIME_HOOKING_DETECTEDInstrumentació en temps d'execució adjunta al procés
DEVICE_APP_TAMPEREDEl binari de l'aplicació ha estat modificat
DEVICE_DEBUGGER_ATTACHEDUn depurador està adjunt
DEVICE_INTEGRITY_SIGNALS_MISSINGEls senyals d'integritat esperats estan absents

Aquesta família és qualitativament diferent de la duplicació, i val la pena aclarir per què: aquests codis descriuen la intenció.

DUPLICATED_IP_ADDRESS pot passar a qualsevol persona en una universitat. AUTOMATION_FRAMEWORK_DETECTED en un flux de verificació significa que algú està realitzant una comprovació d'identitat amb un script. DEVICE_EMULATOR_DETECTED significa que el "telèfon" que completa la vostra comprovació és un programari que s'executa en un servidor — la forma més barata de fer que una màquina sembli cent. DEVICE_APP_TAMPERED significa que el binari del client ha estat modificat, que és el que es fa quan es vol que informi de coses que no són certes.

Les granges d'emuladors i els marcs d'automatització són les eines industrials del "farming" de comptes. Quan apareixen en una verificació, l'explicació innocent és feble.

DEVICE_INTEGRITY_SIGNALS_MISSING és el subtil. No diu que hi hagi res dolent — diu que els senyals que us dirien que no hi ha res dolent no van arribar. Tracteu l'absència com un negatiu feble en lloc d'un neutre, perquè suprimir la telemetria és una tècnica en si mateixa.

Xarxa — Aquesta ruta és el que diu ser?

CodiSignificat
PRIVATE_NETWORK_DETECTEDUna ruta de xarxa privada o anònima
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPLa geografia del document i la de la xarxa no coincideixen
IP_LOCATION_NOT_ALLOWEDLa ubicació queda fora de la vostra política configurada
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLISTL'adreça coincideix amb una de les vostres llistes
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLISTEl dispositiu coincideix amb una de les vostres llistes
LOCATION / NO_ACTIONInformatiu

Els senyals de xarxa són la família més feble i s'han de ponderar en conseqüència. Els desenvolupadors conscients de la privadesa utilitzen xarxes d'anonimització de forma rutinària, i la població d'una API d'IA és més tècnica que la mitjana — s'espera una taxa base més alta d'ús de xarxes privades, no és sospitós.

COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP és més útil que la geografia pura perquè és una contradicció en lloc d'una ubicació. La gent viatja i la gent es reubica, de manera que no és condemnable per si sola, però combinada amb un senyal de duplicació s'aguditza considerablement.

Els codis de llista de bloqueig i llista blanca són la meitat de l'aplicació — coberts en profunditat a la publicació sobre la propagació de la llista de bloqueig.

Ponderació: què és fort, què és feble

L'error d'implementació més comú és tractar cada advertència com a equivalent. No són ni de bon tros equivalents.

Forts per si sols — base raonable per rebutjar o revisar a fons:

DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST

Forts en context — escalar quan es combinen amb qualsevol altra cosa:

DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP

Feble per si sol — corroborar abans d'actuar:

DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING

El patró és consistent: els codis que descriuen la manipulació deliberada del client són forts; els codis que descriuen recursos compartits són febles. Els recursos compartits tenen milers d'explicacions innocents. Un binari modificat no.

Configuració de la resposta

Les accions d'advertència són configurables per codi, de manera que podeu construir una escala d'escalada real en lloc d'una única porta de pas/fallada.

Un valor predeterminat viable per a una API d'IA:

  • Rebutjar en DEVICE_APP_TAMPERED, DEVICE_EMULATOR_DETECTED, AUTOMATION_FRAMEWORK_DETECTED i qualsevol coincidència de llista de bloqueig. Una coincidència de llista de bloqueig força un rebuig per disseny.
  • Revisar en DEVICE_RECOVERED_HIGH_CONFIDENCE i en DEVICE_ROOTED_OR_JAILBROKEN.
  • Només registrar en DUPLICATED_IP_ADDRESS, PRIVATE_NETWORK_DETECTED i LOCATION — capturar-los per a la correlació, però mai actuar-hi sols.

Els codis només registrats no es malgasten. Són el que fa possible una investigació sis setmanes després, quan la vostra capa de trànsit marca un compte i necessiteu saber què més toca. Recopilar-los al nivell més barat, com es descriu a l'arquitectura d'accés per nivells de risc, és el que fa que la correlació posterior funcioni.

Lectura dels senyals en una sessió

Els resultats de dispositiu i xarxa arriben amb la decisió de la sessió:

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

Encamineu-vos a les advertències, no només a l'estat de nivell superior. Una sessió aprovada que conté DUPLICATED_DEVICE_FINGERPRINT i DEVICE_RECOVERED_HIGH_CONFIDENCE està aprovada i val la pena una mirada més de prop — i si només llegiu l'estat mai ho sabreu.

Didit també mostra coincidències entre sessions, que és com s'arriba d'una sola advertència al conjunt d'altres sessions que comparteixen aquest dispositiu o adreça. Aquest és el pivot d'un compte a un clúster.

Casos d'ús

Plataformes d'API d'IA que recopilen senyals de dispositiu i xarxa al nivell de pagament més barat perquè les dades de correlació existeixin abans que siguin necessàries.

Programes de prova gratuïta i de crèdit on les granges d'emuladors són el vector d'abús dominant i DEVICE_EMULATOR_DETECTED per si sol elimina la major part del volum.

Mercats i plataformes de serveis a demanda que detecten venedors o missatgers eliminats que tornen amb maquinari esborrat.

iGaming que aplica regles de compte únic i autoexclusió, on la recuperació de dispositius és l'evasió estàndard.

Preguntes freqüents

Això funciona al web, o només en aplicacions mòbils?

Ambdós. La profunditat dels senyals d'integritat és major en mòbils natius, on el sistema operatiu exposa més — codis com DEVICE_ROOTED_OR_JAILBROKEN i DEVICE_APP_TAMPERED són conceptes d'aplicacions natives. Les sessions web encara produeixen senyals de xarxa i de correlació de dispositius.

Un atacant decidit pot vèncer l'empremta digital del dispositiu?

Sí, parcialment — per això és una família entre diverses en lloc de la resposta completa. L'objectiu no és la identificació perfecta, és el cost. Cada capa d'evasió que afegeix un operador els costa diners i temps d'enginyeria, i les eines d'evasió en si mateixes activen codis d'integritat. Un atacant que ha vençut l'empremta digital del dispositiu sol ser visible en una de les altres famílies de senyals.

Què compra realment 0,03 $?

Una comprovació d'anàlisi d'IP i dispositius en una sessió, que retorna el catàleg complet d'advertències. Es factura per comprovació reeixida sense mínim, i ja està inclosa quan executeu el paquet de verificació complet de 0,33 $.

Un senyal de xarxa privada és suficient per rebutjar?

No, i rebutjar-ho us costarà desenvolupadors reals. En una audiència tècnica, les xarxes d'anonimització són normals. Registreu-ho i utilitzeu-ho com a corroboració.

Com es relaciona això amb la detecció de destil·lació en el trànsit?

No detecta la destil·lació. Els senyals de dispositiu i xarxa us informen sobre el client i el compte, mai sobre el contingut del trànsit de la vostra API. La detecció semàntica és una capa separada que resideix en la vostra pròpia pila. Aquests senyals us indiquen quants comptes està executant un operador; la vostra capa de trànsit us indica què estan fent amb ells.

A punt per començar?

L'anàlisi de dispositius i xarxes és una única comprovació en qualsevol sessió de verificació.

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina
Detectar Granges de Comptes en APIs d'IA: Senyals de Dispositiu |.