Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 4 août 2026

Détection de la fraude aux comptes sur les API d'IA grâce aux signaux d'appareil et de réseau (FR)

Les comptes "farmés" sont peu coûteux au niveau du compte et onéreux au niveau physique. Les codes d'avertissement d'appareil et de réseau qui exposent les émulateurs, l'automatisation, les clients altérés et les appareils.

Par DiditMis à jour le
ai-api-account-farming-detection.png

Un compte est une ligne dans une base de données. Un appareil est un objet physique que quelqu'un a payé.

Cette asymétrie est la base même de la détection des abus au niveau de l'appareil, et c'est pourquoi une opération de "farming" qui peut générer 20 000 comptes gratuitement ne peut pas générer 20 000 appareils gratuitement. Quelque part sous la couche des comptes, il existe un ensemble fini de matériel réel, de chemins réseau réels, et un ensemble d'astuces utilisées pour faire paraître ce petit ensemble grand.

Ces astuces ont des signatures. Cet article est une présentation de celles que l'analyse des appareils et du réseau de Didit émet, de ce que chacune signifie réellement, et comment les pondérer — pour 0,03 $ par vérification, ou inclus dans la vérification complète à 0,33 $.

Points clés à retenir

  • Les opérations de "farming" réutilisent un petit substrat physique derrière une grande surface de comptes. La réutilisation est détectable.
  • Trois familles de signaux sont importantes : la duplication (même appareil ou adresse, plus d'une fois), l'intégrité (ce n'est pas un client normal), et le réseau (ce chemin n'est pas ce qu'il prétend être).
  • DEVICE_RECOVERED_HIGH_CONFIDENCE est le code unique le plus précieux pour ce problème — il détecte un appareil qui revient après un effacement, ce qui est la méthode standard de régénération.
  • Les codes d'intégrité comme AUTOMATION_FRAMEWORK_DETECTED et DEVICE_EMULATOR_DETECTED sont forts en eux-mêmes. Les codes de duplication sont faibles en eux-mêmes et nécessitent une corroboration.
  • Les actions d'avertissement sont configurables par code — refuser, examiner ou enregistrer — l'échelle d'escalade vous appartient donc.
  • 0,03 $ par vérification seule ; inclus dans le forfait de vérification à 0,33 $.

Les trois familles de signaux

Duplication — ai-je déjà vu cela ?

CodeSignification
DUPLICATED_DEVICE_FINGERPRINTLe même appareil apparaît derrière plus d'une vérification
DUPLICATED_IP_ADDRESSLa même adresse apparaît derrière plus d'une vérification
DEVICE_RECOVERED_HIGH_CONFIDENCEUn appareil précédemment vu qui revient après une réinitialisation ou une réinstallation
EXPECTED_IP_ADDRESS_MISMATCHL'adresse diffère de celle attendue pour cette session

Didit fait une distinction explicite entre un appareil dupliqué et un appareil récupéré, et la différence est la partie intéressante.

Un appareil dupliqué correspond à deux vérifications provenant du même appareil — courant, souvent innocent. Une tablette familiale. Un poste de travail partagé. Un agent de support aidant un utilisateur à travers un flux.

Un appareil récupéré est un appareil qui a été effacé, réinitialisé ou dont l'application a été réinstallée, et qui est maintenant de retour. Didit le reconnaît toujours.

Pour le "farming" de comptes, ce second cas est le signal clé. La procédure opérationnelle standard après une interdiction est de réinitialiser l'appareil et de se réinscrire — c'est précisément ce qui fait qu'un réseau "hydra" se régénère plus vite qu'il n'est élagué. DEVICE_RECOVERED_HIGH_CONFIDENCE sur un tout nouveau compte signifie : ce matériel a déjà été utilisé ici, sous un compte différent, et quelqu'un a pris la peine d'essayer de l'effacer. Presque rien de légitime ne produit cette combinaison lors d'une première vérification.

Intégrité — est-ce un client normal ?

CodeSignification
AUTOMATION_FRAMEWORK_DETECTEDLe client est piloté par l'automatisation, pas par une personne
DEVICE_EMULATOR_DETECTEDUn appareil émulé plutôt que du matériel réel
DEVICE_ROOTED_OR_JAILBROKENLe modèle de sécurité du système d'exploitation a été supprimé
DEVICE_RUNTIME_HOOKING_DETECTEDUne instrumentation d'exécution est attachée au processus
DEVICE_APP_TAMPEREDLe binaire de l'application a été modifié
DEVICE_DEBUGGER_ATTACHEDUn débogueur est attaché
DEVICE_INTEGRITY_SIGNALS_MISSINGLes signaux d'intégrité attendus sont absents

Cette famille est qualitativement différente de la duplication, et il est important de comprendre pourquoi : ces codes décrivent l'intention.

DUPLICATED_IP_ADDRESS peut arriver à n'importe qui dans une université. AUTOMATION_FRAMEWORK_DETECTED sur un flux de vérification signifie que quelqu'un exécute une vérification d'identité avec un script. DEVICE_EMULATOR_DETECTED signifie que le "téléphone" qui effectue votre vérification est un logiciel fonctionnant sur un serveur — le moyen le moins cher de faire ressembler une machine à une centaine. DEVICE_APP_TAMPERED signifie que le binaire du client a été modifié, ce que vous faites lorsque vous voulez qu'il rapporte des choses qui ne sont pas vraies.

Les fermes d'émulateurs et les frameworks d'automatisation sont l'outillage industriel du "farming" de comptes. Lorsqu'ils apparaissent lors d'une vérification, l'explication innocente est mince.

DEVICE_INTEGRITY_SIGNALS_MISSING est le plus subtil. Il ne dit pas que quelque chose ne va pas — il dit que les signaux qui vous diraient que rien ne va pas ne sont pas arrivés. Traitez l'absence comme un négatif faible plutôt que comme un neutre, car la suppression de la télémétrie est elle-même une technique.

Réseau — ce chemin est-il ce qu'il prétend être ?

CodeSignification
PRIVATE_NETWORK_DETECTEDUn chemin réseau privé ou anonymisant
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPLa géographie du document et du réseau ne correspondent pas
IP_LOCATION_NOT_ALLOWEDL'emplacement ne respecte pas votre politique configurée
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLISTL'adresse correspond à l'une de vos listes
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLISTL'appareil correspond à l'une de vos listes
LOCATION / NO_ACTIONInformationnel

Les signaux réseau sont la famille la plus faible et doivent être pondérés en conséquence. Les développeurs soucieux de la confidentialité utilisent régulièrement des réseaux anonymisants, et la population d'une API d'IA est plus technique que la moyenne — un taux de base plus élevé d'utilisation de réseaux privés est attendu, non suspect.

COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP est plus utile que la géographie brute car c'est une contradiction plutôt qu'un emplacement. Les gens voyagent et déménagent, ce n'est donc pas accablant en soi, mais combiné à un signal de duplication, cela s'accentue considérablement.

Les codes de liste noire et de liste blanche sont la moitié de l'application — abordés en profondeur dans l'article sur la propagation de la liste noire.

Pondération : ce qui est fort, ce qui est faible

L'erreur de mise en œuvre la plus courante est de traiter chaque avertissement comme équivalent. Ils ne sont pas du tout équivalents.

Forts en eux-mêmes — base raisonnable pour refuser ou examiner en profondeur :

DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST

Forts dans le contexte — à escalader lorsqu'ils sont combinés avec autre chose :

DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP

Faibles seuls — à corroborer avant d'agir :

DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING

Le schéma est cohérent : les codes décrivant une manipulation délibérée du client sont forts ; les codes décrivant des ressources partagées sont faibles. Les ressources partagées ont des milliers d'explications innocentes. Un binaire modifié n'en a pas.

Configuration de la réponse

Les actions d'avertissement sont configurables par code, ce qui vous permet de construire une véritable échelle d'escalade plutôt qu'une simple porte d'accès/refus.

Un défaut exploitable pour une API d'IA :

  • Refuser sur DEVICE_APP_TAMPERED, DEVICE_EMULATOR_DETECTED, AUTOMATION_FRAMEWORK_DETECTED, et toute correspondance avec une liste noire. Une correspondance avec une liste noire force un refus par conception.
  • Examiner sur DEVICE_RECOVERED_HIGH_CONFIDENCE et sur DEVICE_ROOTED_OR_JAILBROKEN.
  • Enregistrer uniquement sur DUPLICATED_IP_ADDRESS, PRIVATE_NETWORK_DETECTED et LOCATION — les capturer pour corrélation, mais ne jamais agir sur eux seuls.

Les codes enregistrés uniquement ne sont pas inutiles. Ce sont eux qui rendent une enquête possible six semaines plus tard lorsque votre couche de trafic signale un compte et que vous avez besoin de savoir ce qu'il touche d'autre. Les collecter au niveau le moins cher, comme décrit dans l'architecture d'accès par niveau de risque, est ce qui permet à la corrélation ultérieure de fonctionner du tout.

Lecture des signaux dans une session

Les résultats de l'appareil et du réseau arrivent avec la décision de session :

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

Agissez sur les avertissements, pas seulement sur l'état de haut niveau. Une session approuvée portant DUPLICATED_DEVICE_FINGERPRINT et DEVICE_RECOVERED_HIGH_CONFIDENCE est approuvée et mérite un examen plus approfondi — et si vous ne lisez que l'état, vous ne le saurez jamais.

Didit met également en évidence les correspondances inter-sessions, ce qui vous permet de passer d'un seul avertissement à l'ensemble des autres sessions partageant cet appareil ou cette adresse. C'est le pivot d'un compte vers un cluster.

Cas d'utilisation

Plateformes API d'IA collectant les signaux d'appareil et de réseau au niveau payant le moins cher afin que les données de corrélation existent avant d'être nécessaires.

Programmes d'essai gratuit et de crédit où les fermes d'émulateurs sont le principal vecteur d'abus et où DEVICE_EMULATOR_DETECTED seul supprime la majeure partie du volume.

Places de marché et plateformes de services à la demande détectant les vendeurs ou les coursiers supprimés qui reviennent sur du matériel effacé.

iGaming appliquant des règles de compte unique et d'auto-exclusion, où la récupération d'appareil est l'évasion standard.

Questions fréquemment posées

Cela fonctionne-t-il sur le web, ou uniquement dans les applications mobiles ?

Les deux. La profondeur des signaux d'intégrité est plus grande sur les applications mobiles natives, où le système d'exploitation expose davantage — des codes comme DEVICE_ROOTED_OR_JAILBROKEN et DEVICE_APP_TAMPERED sont des concepts d'applications natives. Les sessions web produisent toujours des signaux de réseau et de corrélation d'appareil.

Un attaquant déterminé peut-il contourner l'empreinte numérique des appareils ?

Oui, partiellement — c'est pourquoi c'est une famille parmi plusieurs plutôt que la réponse complète. L'objectif n'est pas une identification parfaite, c'est le coût. Chaque couche d'évasion qu'un opérateur ajoute lui coûte de l'argent et du temps d'ingénierie, et les outils d'évasion eux-mêmes déclenchent des codes d'intégrité. Un attaquant qui a contourné l'empreinte numérique des appareils est généralement visible dans l'une des autres familles de signaux.

Qu'est-ce que 0,03 $ achète réellement ?

Une vérification d'analyse IP et d'appareil sur une session, renvoyant le catalogue complet des avertissements. Elle est facturée par vérification réussie sans minimum, et elle est déjà incluse lorsque vous exécutez le forfait de vérification complète à 0,33 $.

Un signal de réseau privé est-il suffisant pour refuser ?

Non, et refuser sur cette base vous coûtera de vrais développeurs. Pour un public technique, les réseaux anonymisants sont ordinaires. Enregistrez-le et utilisez-le comme corroboration.

Comment cela se rapporte-t-il à la détection de la distillation dans le trafic ?

Cela ne détecte pas la distillation. Les signaux d'appareil et de réseau vous informent sur le client et le compte, jamais sur le contenu de votre trafic API. La détection sémantique est une couche distincte qui réside dans votre propre pile. Ces signaux vous indiquent combien de comptes un opérateur exécute ; votre couche de trafic vous indique ce qu'il en fait.

Prêt à commencer ?

L'analyse des appareils et du réseau est une vérification unique sur toute session de vérification.

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page
Détecter la fraude aux comptes API IA : Signaux d'appareil | Didit.