Lewati ke konten utama
Didit Raih $7,5 Juta untuk Membangun Infrastruktur Identitas dan Fraud
Didit
Kembali ke blog
Blog · 4 Agustus 2026

Mendeteksi Akun Hasil Farming pada API AI dengan Sinyal Perangkat dan Jaringan (ID)

Akun hasil farming murah di lapisan akun dan mahal di lapisan fisik. Kode peringatan perangkat dan jaringan yang mengungkap emulator, otomatisasi, klien yang diutak-atik, dan perangkat yang dipulihkan — $0,03 per pemeriksaan.

Oleh DiditDiperbarui
ai-api-account-farming-detection.png

Akun adalah baris dalam database. Perangkat adalah objek fisik yang dibeli seseorang.

Asimetri itu adalah seluruh dasar deteksi penyalahgunaan tingkat perangkat, dan itulah mengapa operasi farming yang dapat menghasilkan 20.000 akun secara gratis tidak dapat menghasilkan 20.000 perangkat secara gratis. Di suatu tempat di bawah lapisan akun terdapat kumpulan terbatas perangkat keras nyata, jalur jaringan nyata, dan serangkaian trik yang digunakan untuk membuat kumpulan kecil itu terlihat besar.

Trik-trik itu memiliki tanda tangan. Postingan ini adalah panduan tentang sinyal yang dikeluarkan oleh analisis perangkat dan jaringan Didit, apa sebenarnya arti masing-masing, dan bagaimana cara menimbangnya — seharga $0,03 per pemeriksaan, atau digabungkan ke dalam verifikasi penuh seharga $0,33.

Poin-poin penting

  • Operasi farming menggunakan kembali substrat fisik kecil di balik permukaan akun yang besar. Penggunaan kembali ini dapat dideteksi.
  • Tiga keluarga sinyal penting: duplikasi (perangkat atau alamat yang sama, lebih dari sekali), integritas (ini bukan klien normal), dan jaringan (jalur ini tidak seperti yang diklaim).
  • DEVICE_RECOVERED_HIGH_CONFIDENCE adalah kode tunggal bernilai tertinggi untuk masalah ini — kode ini menangkap perangkat yang kembali setelah penghapusan, yang merupakan langkah regenerasi standar.
  • Kode integritas seperti AUTOMATION_FRAMEWORK_DETECTED dan DEVICE_EMULATOR_DETECTED kuat dengan sendirinya. Kode duplikasi lemah dengan sendirinya dan membutuhkan konfirmasi.
  • Tindakan peringatan dapat dikonfigurasi per kode — tolak, tinjau, atau catat — sehingga tangga eskalasi adalah milik Anda.
  • $0,03 per pemeriksaan mandiri; termasuk dalam bundel verifikasi $0,33.

Tiga keluarga sinyal

Duplikasi — pernahkah saya melihat ini sebelumnya?

KodeArti
DUPLICATED_DEVICE_FINGERPRINTPerangkat yang sama muncul di balik lebih dari satu verifikasi
DUPLICATED_IP_ADDRESSAlamat yang sama muncul di balik lebih dari satu verifikasi
DEVICE_RECOVERED_HIGH_CONFIDENCEPerangkat yang sebelumnya terlihat kembali setelah reset atau instal ulang
EXPECTED_IP_ADDRESS_MISMATCHAlamat berbeda dari yang diharapkan untuk sesi ini

Didit menarik perbedaan eksplisit antara perangkat yang diduplikasi dan perangkat yang dipulihkan, dan perbedaannya adalah bagian yang menarik.

Perangkat yang diduplikasi adalah dua verifikasi dari perangkat yang sama — umum, seringkali tidak bersalah. Tablet keluarga. Stasiun kerja bersama. Agen dukungan membantu pengguna melalui alur.

Perangkat yang dipulihkan adalah perangkat yang telah dihapus, direset, atau aplikasinya diinstal ulang, dan kini telah kembali. Didit masih mengenalinya.

Untuk farming akun, kasus kedua itu adalah sinyal uang. Prosedur operasi standar setelah larangan adalah mereset perangkat dan mendaftar lagi — itulah yang membuat jaringan hidra beregenerasi lebih cepat daripada dipangkas. DEVICE_RECOVERED_HIGH_CONFIDENCE pada akun baru mengatakan: perangkat keras ini pernah ada di sini sebelumnya, di bawah akun yang berbeda, dan seseorang berusaha untuk menghapusnya. Hampir tidak ada hal yang sah menghasilkan kombinasi itu pada verifikasi pertama.

Integritas — apakah ini klien normal?

KodeArti
AUTOMATION_FRAMEWORK_DETECTEDKlien sedang digerakkan oleh otomatisasi, bukan oleh orang
DEVICE_EMULATOR_DETECTEDPerangkat yang diemulasikan daripada perangkat keras nyata
DEVICE_ROOTED_OR_JAILBROKENModel keamanan sistem operasi telah dihapus
DEVICE_RUNTIME_HOOKING_DETECTEDInstrumentasi runtime terpasang pada proses
DEVICE_APP_TAMPEREDBiner aplikasi telah dimodifikasi
DEVICE_DEBUGGER_ATTACHEDDebugger terpasang
DEVICE_INTEGRITY_SIGNALS_MISSINGSinyal integritas yang diharapkan tidak ada

Keluarga ini secara kualitatif berbeda dari duplikasi, dan penting untuk memperjelas alasannya: kode-kode ini menggambarkan niat.

DUPLICATED_IP_ADDRESS dapat terjadi pada siapa saja di universitas. AUTOMATION_FRAMEWORK_DETECTED pada alur verifikasi berarti seseorang sedang melakukan pemeriksaan identitas dengan skrip. DEVICE_EMULATOR_DETECTED berarti "telepon" yang menyelesaikan pemeriksaan Anda adalah perangkat lunak yang berjalan di server — cara termurah untuk membuat satu mesin terlihat seperti seratus. DEVICE_APP_TAMPERED berarti biner klien telah dimodifikasi, yang Anda lakukan ketika Anda ingin melaporkan hal-hal yang tidak benar.

Farm emulator dan kerangka kerja otomatisasi adalah alat industri dari farming akun. Ketika mereka muncul pada verifikasi, penjelasan yang tidak bersalah sangat tipis.

DEVICE_INTEGRITY_SIGNALS_MISSING adalah yang paling halus. Ini tidak mengatakan ada yang salah — ini mengatakan sinyal yang akan memberi tahu Anda bahwa tidak ada yang salah tidak sampai. Perlakukan ketidakhadiran sebagai negatif yang lemah daripada netral, karena menekan telemetri itu sendiri adalah sebuah teknik.

Jaringan — apakah jalur ini seperti yang diklaim?

KodeArti
PRIVATE_NETWORK_DETECTEDJalur jaringan pribadi atau anonim
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPGeografi dokumen dan jaringan tidak cocok
IP_LOCATION_NOT_ALLOWEDLokasi berada di luar kebijakan yang Anda konfigurasikan
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLISTAlamat cocok dengan salah satu daftar Anda
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLISTPerangkat cocok dengan salah satu daftar Anda
LOCATION / NO_ACTIONInformasi

Sinyal jaringan adalah keluarga terlemah dan harus ditimbang sesuai. Pengembang yang sadar privasi menggunakan jaringan anonim secara rutin, dan populasi API AI lebih teknis dari rata-rata — tingkat dasar penggunaan jaringan pribadi yang lebih tinggi diharapkan, bukan mencurigakan.

COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP lebih berguna daripada geografi mentah karena ini adalah kontradiksi daripada lokasi. Orang bepergian dan orang pindah, jadi ini tidak merusak dengan sendirinya, tetapi dikombinasikan dengan sinyal duplikasi, ini menjadi sangat tajam.

Kode blokir dan daftar putih adalah bagian penegakan — dibahas secara mendalam dalam postingan tentang penyebaran daftar blokir.

Penimbangan: apa yang kuat, apa yang lemah

Kesalahan implementasi yang paling umum adalah memperlakukan setiap peringatan sebagai setara. Mereka sama sekali tidak setara.

Kuat dengan sendirinya — dasar yang masuk akal untuk menolak atau meninjau secara ketat:

DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST

Kuat dalam konteks — eskalasi ketika dikombinasikan dengan hal lain:

DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP

Lemah sendirian — konfirmasi sebelum bertindak:

DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING

Pola ini konsisten: kode yang menggambarkan manipulasi klien yang disengaja kuat; kode yang menggambarkan sumber daya bersama lemah. Sumber daya bersama memiliki ribuan penjelasan yang tidak bersalah. Biner yang dimodifikasi tidak.

Mengkonfigurasi respons

Tindakan peringatan dapat dikonfigurasi per kode, sehingga Anda dapat membangun tangga eskalasi nyata daripada satu gerbang lulus/gagal.

Default yang dapat diterapkan untuk API AI:

  • Tolak pada DEVICE_APP_TAMPERED, DEVICE_EMULATOR_DETECTED, AUTOMATION_FRAMEWORK_DETECTED, dan setiap hit daftar blokir. Kecocokan daftar blokir memaksa penolakan berdasarkan desain.
  • Tinjau pada DEVICE_RECOVERED_HIGH_CONFIDENCE dan pada DEVICE_ROOTED_OR_JAILBROKEN.
  • Catat saja pada DUPLICATED_IP_ADDRESS, PRIVATE_NETWORK_DETECTED dan LOCATION — tangkap untuk korelasi, tetapi jangan pernah bertindak sendiri.

Kode yang hanya dicatat tidak sia-sia. Itulah yang membuat investigasi mungkin enam minggu kemudian ketika lapisan lalu lintas Anda menandai akun dan Anda perlu tahu apa lagi yang disentuhnya. Mengumpulkannya pada tingkat termurah, seperti yang dijelaskan dalam arsitektur akses berbasis risiko, adalah yang membuat korelasi selanjutnya berfungsi sama sekali.

Membaca sinyal dalam sesi

Hasil perangkat dan jaringan tiba dengan keputusan sesi:

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

Rute pada peringatan, bukan hanya pada status tingkat atas. Sesi yang disetujui yang membawa DUPLICATED_DEVICE_FINGERPRINT dan DEVICE_RECOVERED_HIGH_CONFIDENCE disetujui dan layak untuk dilihat lebih dekat — dan jika Anda hanya membaca status, Anda tidak akan pernah tahu.

Didit juga menampilkan kecocokan lintas sesi, yaitu bagaimana Anda mendapatkan dari satu peringatan ke kumpulan sesi lain yang berbagi perangkat atau alamat tersebut. Itu adalah poros dari satu akun ke kluster.

Kasus penggunaan

Platform API AI mengumpulkan sinyal perangkat dan jaringan pada tingkat berbayar termurah sehingga data korelasi ada sebelum dibutuhkan.

Program uji coba gratis dan kredit di mana farm emulator adalah vektor penyalahgunaan yang dominan dan DEVICE_EMULATOR_DETECTED saja menghilangkan sebagian besar volume.

Platform marketplace dan gig mendeteksi penjual atau kurir yang dihapus kembali pada perangkat yang dihapus.

iGaming menegakkan aturan akun tunggal dan pengecualian diri, di mana pemulihan perangkat adalah penghindaran standar.

Pertanyaan yang sering diajukan

Apakah ini berfungsi di web, atau hanya di aplikasi seluler?

Keduanya. Kedalaman sinyal integritas lebih besar pada seluler asli, di mana sistem operasi lebih banyak mengungkap — kode seperti DEVICE_ROOTED_OR_JAILBROKEN dan DEVICE_APP_TAMPERED adalah konsep aplikasi asli. Sesi web masih menghasilkan sinyal jaringan dan korelasi perangkat.

Bisakah penyerang yang gigih mengalahkan fingerprinting perangkat?

Ya, sebagian — itulah mengapa ini adalah salah satu keluarga di antara beberapa keluarga daripada jawaban keseluruhan. Tujuannya bukan identifikasi yang sempurna, melainkan biaya. Setiap lapisan penghindaran yang ditambahkan operator menghabiskan uang dan waktu rekayasa, dan alat penghindaran itu sendiri memicu kode integritas. Penyerang yang telah mengalahkan fingerprinting perangkat biasanya terlihat di salah satu keluarga sinyal lainnya.

Apa sebenarnya yang dibeli dengan $0,03?

Satu pemeriksaan analisis IP dan perangkat pada satu sesi, mengembalikan katalog peringatan lengkap. Ini ditagih per pemeriksaan yang berhasil tanpa minimum, dan sudah termasuk ketika Anda menjalankan bundel verifikasi penuh $0,33.

Apakah sinyal jaringan pribadi cukup untuk menolak?

Tidak, dan menolaknya akan merugikan pengembang sungguhan. Pada audiens teknis, jaringan anonim itu biasa. Catat dan gunakan sebagai konfirmasi.

Bagaimana ini terkait dengan mendeteksi distilasi dalam lalu lintas?

Ini tidak mendeteksi distilasi. Sinyal perangkat dan jaringan memberi tahu Anda tentang klien dan akun, tidak pernah tentang konten lalu lintas API Anda. Deteksi semantik adalah lapisan terpisah yang ada di tumpukan Anda sendiri. Sinyal-sinyal ini memberi tahu Anda berapa banyak akun yang dijalankan operator; lapisan lalu lintas Anda memberi tahu Anda apa yang mereka lakukan dengannya.

Siap untuk memulai?

Analisis perangkat dan jaringan adalah satu pemeriksaan pada setiap sesi verifikasi.

Infrastruktur untuk identitas dan fraud.

Satu API untuk KYC, KYB, Transaction Monitoring, dan Wallet Screening. Integrasi dalam 5 menit.

Minta AI untuk merangkum halaman ini
Deteksi Farming Akun API AI: Sinyal Perangkat | Didit.