Detecció de Granges de Comptes en APIs d'IA amb Senyals de Dispositiu i Xarxa (CA)
Els comptes falsos són barats a nivell de compte i cars a nivell físic. Els codis d'advertència de dispositiu i xarxa que exposen emuladors, automatització, clients manipulats i dispositius recuperats — 0,03 $ per comprovació.

Un compte és una fila en una base de dades. Un dispositiu és un objecte físic pel qual algú ha pagat.
Aquesta asimetria és la base de la detecció d'abusos a nivell de dispositiu, i és per això que una operació de "farming" que pot generar 20.000 comptes gratuïtament no pot generar 20.000 dispositius gratuïtament. En algun lloc sota la capa de comptes hi ha un grup finit de maquinari real, rutes de xarxa reals i un conjunt de trucs utilitzats per fer que aquest petit grup sembli gran.
Aquests trucs tenen signatures. Aquesta publicació és un recorregut pels que emet l'anàlisi de dispositius i xarxes de Didit, què significa cadascun realment i com ponderar-los — per 0,03 $ per comprovació, o inclosos en la verificació completa de 0,33 $.
Punts clau
- Les operacions de "farming" reutilitzen un substrat físic petit darrere d'una gran superfície de comptes. La reutilització és detectable.
- Tres famílies de senyals importen: duplicació (mateix dispositiu o adreça, més d'una vegada), integritat (aquest no és un client normal) i xarxa (aquesta ruta no és el que diu ser).
DEVICE_RECOVERED_HIGH_CONFIDENCEés el codi individual de més valor per a aquest problema — detecta un dispositiu que torna després d'una neteja, que és el moviment de regeneració estàndard.- Els codis d'integritat com
AUTOMATION_FRAMEWORK_DETECTEDiDEVICE_EMULATOR_DETECTEDsón forts per si sols. Els codis de duplicació són febles per si sols i necessiten corroboració. - Les accions d'advertència són configurables per codi — rebutjar, revisar o registrar — de manera que l'escala d'escalada és vostra.
- 0,03 $ per comprovació individual; inclòs en el paquet de verificació de 0,33 $.
Les tres famílies de senyals
Duplicació — Ho he vist abans?
| Codi | Significat |
|---|---|
DUPLICATED_DEVICE_FINGERPRINT | El mateix dispositiu apareix darrere de més d'una verificació |
DUPLICATED_IP_ADDRESS | La mateixa adreça apareix darrere de més d'una verificació |
DEVICE_RECOVERED_HIGH_CONFIDENCE | Un dispositiu vist anteriorment que torna després d'un restabliment o reinstal·lació |
EXPECTED_IP_ADDRESS_MISMATCH | L'adreça difereix de la que s'esperava per a aquesta sessió |
Didit fa una distinció explícita entre un dispositiu duplicat i un dispositiu recuperat, i la diferència és la part interessant.
Un dispositiu duplicat són dues verificacions del mateix dispositiu — comú, sovint innocent. Una tauleta familiar. Una estació de treball compartida. Un agent de suport ajudant un usuari a través d'un flux.
Un dispositiu recuperat és un dispositiu que s'ha esborrat, restablert o al qual s'ha reinstal·lat l'aplicació, i ara ha tornat. Didit encara el reconeix.
Per al "farming" de comptes, aquest segon cas és el senyal clau. El procediment operatiu estàndard després d'una prohibició és restablir el dispositiu i registrar-se de nou — això és precisament el que fa que una xarxa hidra es regeneri més ràpidament del que es poda. DEVICE_RECOVERED_HIGH_CONFIDENCE en un compte nou diu: aquest maquinari ja ha estat aquí abans, sota un compte diferent, i algú s'ha pres la molèstia d'intentar esborrar-ho. Gairebé res legítim produeix aquesta combinació en una primera verificació.
Integritat — És un client normal?
| Codi | Significat |
|---|---|
AUTOMATION_FRAMEWORK_DETECTED | El client està sent impulsat per automatització, no per una persona |
DEVICE_EMULATOR_DETECTED | Un dispositiu emulat en lloc de maquinari real |
DEVICE_ROOTED_OR_JAILBROKEN | El model de seguretat del sistema operatiu ha estat eliminat |
DEVICE_RUNTIME_HOOKING_DETECTED | Instrumentació en temps d'execució adjunta al procés |
DEVICE_APP_TAMPERED | El binari de l'aplicació ha estat modificat |
DEVICE_DEBUGGER_ATTACHED | Un depurador està adjunt |
DEVICE_INTEGRITY_SIGNALS_MISSING | Els senyals d'integritat esperats estan absents |
Aquesta família és qualitativament diferent de la duplicació, i val la pena aclarir per què: aquests codis descriuen la intenció.
DUPLICATED_IP_ADDRESS pot passar a qualsevol persona en una universitat. AUTOMATION_FRAMEWORK_DETECTED en un flux de verificació significa que algú està realitzant una comprovació d'identitat amb un script. DEVICE_EMULATOR_DETECTED significa que el "telèfon" que completa la vostra comprovació és un programari que s'executa en un servidor — la forma més barata de fer que una màquina sembli cent. DEVICE_APP_TAMPERED significa que el binari del client ha estat modificat, que és el que es fa quan es vol que informi de coses que no són certes.
Les granges d'emuladors i els marcs d'automatització són les eines industrials del "farming" de comptes. Quan apareixen en una verificació, l'explicació innocent és feble.
DEVICE_INTEGRITY_SIGNALS_MISSING és el subtil. No diu que hi hagi res dolent — diu que els senyals que us dirien que no hi ha res dolent no van arribar. Tracteu l'absència com un negatiu feble en lloc d'un neutre, perquè suprimir la telemetria és una tècnica en si mateixa.
Xarxa — Aquesta ruta és el que diu ser?
| Codi | Significat |
|---|---|
PRIVATE_NETWORK_DETECTED | Una ruta de xarxa privada o anònima |
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP | La geografia del document i la de la xarxa no coincideixen |
IP_LOCATION_NOT_ALLOWED | La ubicació queda fora de la vostra política configurada |
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLIST | L'adreça coincideix amb una de les vostres llistes |
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLIST | El dispositiu coincideix amb una de les vostres llistes |
LOCATION / NO_ACTION | Informatiu |
Els senyals de xarxa són la família més feble i s'han de ponderar en conseqüència. Els desenvolupadors conscients de la privadesa utilitzen xarxes d'anonimització de forma rutinària, i la població d'una API d'IA és més tècnica que la mitjana — s'espera una taxa base més alta d'ús de xarxes privades, no és sospitós.
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP és més útil que la geografia pura perquè és una contradicció en lloc d'una ubicació. La gent viatja i la gent es reubica, de manera que no és condemnable per si sola, però combinada amb un senyal de duplicació s'aguditza considerablement.
Els codis de llista de bloqueig i llista blanca són la meitat de l'aplicació — coberts en profunditat a la publicació sobre la propagació de la llista de bloqueig.
Ponderació: què és fort, què és feble
L'error d'implementació més comú és tractar cada advertència com a equivalent. No són ni de bon tros equivalents.
Forts per si sols — base raonable per rebutjar o revisar a fons:
DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST
Forts en context — escalar quan es combinen amb qualsevol altra cosa:
DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP
Feble per si sol — corroborar abans d'actuar:
DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING
El patró és consistent: els codis que descriuen la manipulació deliberada del client són forts; els codis que descriuen recursos compartits són febles. Els recursos compartits tenen milers d'explicacions innocents. Un binari modificat no.
Configuració de la resposta
Les accions d'advertència són configurables per codi, de manera que podeu construir una escala d'escalada real en lloc d'una única porta de pas/fallada.
Un valor predeterminat viable per a una API d'IA:
- Rebutjar en
DEVICE_APP_TAMPERED,DEVICE_EMULATOR_DETECTED,AUTOMATION_FRAMEWORK_DETECTEDi qualsevol coincidència de llista de bloqueig. Una coincidència de llista de bloqueig força un rebuig per disseny. - Revisar en
DEVICE_RECOVERED_HIGH_CONFIDENCEi enDEVICE_ROOTED_OR_JAILBROKEN. - Només registrar en
DUPLICATED_IP_ADDRESS,PRIVATE_NETWORK_DETECTEDiLOCATION— capturar-los per a la correlació, però mai actuar-hi sols.
Els codis només registrats no es malgasten. Són el que fa possible una investigació sis setmanes després, quan la vostra capa de trànsit marca un compte i necessiteu saber què més toca. Recopilar-los al nivell més barat, com es descriu a l'arquitectura d'accés per nivells de risc, és el que fa que la correlació posterior funcioni.
Lectura dels senyals en una sessió
Els resultats de dispositiu i xarxa arriben amb la decisió de la sessió:
curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
-H 'x-api-key: YOUR_API_KEY'
Encamineu-vos a les advertències, no només a l'estat de nivell superior. Una sessió aprovada que conté DUPLICATED_DEVICE_FINGERPRINT i DEVICE_RECOVERED_HIGH_CONFIDENCE està aprovada i val la pena una mirada més de prop — i si només llegiu l'estat mai ho sabreu.
Didit també mostra coincidències entre sessions, que és com s'arriba d'una sola advertència al conjunt d'altres sessions que comparteixen aquest dispositiu o adreça. Aquest és el pivot d'un compte a un clúster.
Casos d'ús
Plataformes d'API d'IA que recopilen senyals de dispositiu i xarxa al nivell de pagament més barat perquè les dades de correlació existeixin abans que siguin necessàries.
Programes de prova gratuïta i de crèdit on les granges d'emuladors són el vector d'abús dominant i DEVICE_EMULATOR_DETECTED per si sol elimina la major part del volum.
Mercats i plataformes de serveis a demanda que detecten venedors o missatgers eliminats que tornen amb maquinari esborrat.
iGaming que aplica regles de compte únic i autoexclusió, on la recuperació de dispositius és l'evasió estàndard.
Preguntes freqüents
Això funciona al web, o només en aplicacions mòbils?
Ambdós. La profunditat dels senyals d'integritat és major en mòbils natius, on el sistema operatiu exposa més — codis com DEVICE_ROOTED_OR_JAILBROKEN i DEVICE_APP_TAMPERED són conceptes d'aplicacions natives. Les sessions web encara produeixen senyals de xarxa i de correlació de dispositius.
Un atacant decidit pot vèncer l'empremta digital del dispositiu?
Sí, parcialment — per això és una família entre diverses en lloc de la resposta completa. L'objectiu no és la identificació perfecta, és el cost. Cada capa d'evasió que afegeix un operador els costa diners i temps d'enginyeria, i les eines d'evasió en si mateixes activen codis d'integritat. Un atacant que ha vençut l'empremta digital del dispositiu sol ser visible en una de les altres famílies de senyals.
Què compra realment 0,03 $?
Una comprovació d'anàlisi d'IP i dispositius en una sessió, que retorna el catàleg complet d'advertències. Es factura per comprovació reeixida sense mínim, i ja està inclosa quan executeu el paquet de verificació complet de 0,33 $.
Un senyal de xarxa privada és suficient per rebutjar?
No, i rebutjar-ho us costarà desenvolupadors reals. En una audiència tècnica, les xarxes d'anonimització són normals. Registreu-ho i utilitzeu-ho com a corroboració.
Com es relaciona això amb la detecció de destil·lació en el trànsit?
No detecta la destil·lació. Els senyals de dispositiu i xarxa us informen sobre el client i el compte, mai sobre el contingut del trànsit de la vostra API. La detecció semàntica és una capa separada que resideix en la vostra pròpia pila. Aquests senyals us indiquen quants comptes està executant un operador; la vostra capa de trànsit us indica què estan fent amb ells.
A punt per començar?
L'anàlisi de dispositius i xarxes és una única comprovació en qualsevol sessió de verificació.
- Llegiu la documentació — Visió general de l'anàlisi d'IP i dispositius i el catàleg complet d'advertències.
- Vegeu el producte — Verificació d'usuaris.
- Consulteu els preus — 0,03 $ per comprovació, inclòs en el paquet de 0,33 $, sense mínims.
- Comenceu gratuïtament — business.didit.me, 500 verificacions KYC al mes sense cost.
Articles relacionats
- El problema dels comptes Hydra: per què la defensa contra la destil·lació comença amb la resolució d'identitats (CA)
- Verificació empresarial per a l'accés a l'API d'IA: Qui controla realment aquest compte? (CA)
- Accés API verificat per a proveïdors de models d'IA: una arquitectura de risc per nivells (CA)
- Cerca Facial 1:N: Trobant Tots els Comptes Controlats per una Persona (CA)
- Autenticació Biomètrica per a l'Accés a l'API d'IA: Vinculant el Privilegi a una Persona (CA)
- Xarxes de comptes Hydra: Com 20.000 comptes esdevenen un sol actor (CA)