デバイスとネットワーク信号でAI APIにおけるアカウントファーミングを検知する (JA-1)
ファーミングされたアカウントは、アカウント層では安価ですが、物理層では高価です。エミュレーター、自動化、改ざんされたクライアント、および復元されたデバイスを明らかにするデバイスおよびネットワーク警告コードは、1チェックあたり0.03ドルです。.

アカウントはデータベース内の行です。デバイスは誰かがお金を払って購入した物理的なオブジェクトです。
この非対称性がデバイスレベルでの不正検出の全体的な基盤であり、20,000アカウントを無料で生成できるファーミング操作が20,000デバイスを無料で生成できない理由です。アカウント層のどこかには、実際のハードウェア、実際のネットワークパスの有限なプールがあり、その小さなプールを大きく見せるために使用される一連のトリックがあります。
これらのトリックにはシグネチャがあります。この記事では、Diditのデバイスおよびネットワーク分析が発するシグネチャ、それぞれの意味、そしてそれらをどのように評価するかについて説明します。これは1チェックあたり0.03ドル、または0.33ドルの完全検証バンドルに含まれています。
主なポイント
- ファーミング操作は、大規模なアカウント表面の背後で小さな物理的基盤を再利用します。この再利用は検出可能です。
- 3つのシグナルファミリーが重要です。重複(同じデバイスまたはアドレスが複数回)、整合性(これは通常のクライアントではない)、およびネットワーク(このパスは主張どおりではない)です。
DEVICE_RECOVERED_HIGH_CONFIDENCEは、この問題に対する最も価値の高い単一コードです。これは、ワイプ後にデバイスが戻ってくるのを検出します。これは標準的な再生成の動きです。AUTOMATION_FRAMEWORK_DETECTEDやDEVICE_EMULATOR_DETECTEDのような整合性コードは、単独で強力です。重複コードは単独では弱く、裏付けが必要です。- 警告アクションはコードごとに設定可能です。拒否、レビュー、または記録のいずれかを選択でき、エスカレーションの段階は自由に設定できます。
- 単独で1チェックあたり0.03ドル。0.33ドルの検証バンドルに含まれています。
3つのシグナルファミリー
重複 — 以前にこれを見たことがありますか?
| コード | 意味 |
|---|---|
DUPLICATED_DEVICE_FINGERPRINT | 同じデバイスが複数の検証の背後に現れる |
DUPLICATED_IP_ADDRESS | 同じアドレスが複数の検証の背後に現れる |
DEVICE_RECOVERED_HIGH_CONFIDENCE | リセットまたは再インストール後に以前に認識されたデバイスが戻ってくる |
EXPECTED_IP_ADDRESS_MISMATCH | アドレスがこのセッションで予期されたものと異なる |
Diditは、重複したデバイスと復元されたデバイスを明確に区別しており、その違いが興味深い部分です。
重複したデバイスとは、同じデバイスからの2つの検証を指します。これは一般的で、多くの場合無害です。家族のタブレット、共有ワークステーション、ユーザーのフローをサポートするエージェントなどが考えられます。
復元されたデバイスとは、ワイプ、リセット、またはアプリケーションの再インストールが行われた後、再び戻ってきたデバイスです。Diditは依然としてそれを認識します。
アカウントファーミングの場合、この2番目のケースが重要なシグナルです。禁止後の標準的な操作手順は、デバイスをリセットして再登録することです。これこそが、ヒドラネットワークが剪定されるよりも速く再生する理由です。新しいアカウントでDEVICE_RECOVERED_HIGH_CONFIDENCEが検出された場合、それは「このハードウェアは以前にも別の別のアカウントで使用されており、誰かがそれを消去しようと手間をかけた」ことを意味します。最初の検証でこの組み合わせが生じる正当なケースはほとんどありません。
整合性 — これは通常のクライアントですか?
| コード | 意味 |
|---|---|
AUTOMATION_FRAMEWORK_DETECTED | クライアントが人ではなく自動化によって駆動されている |
DEVICE_EMULATOR_DETECTED | 実際のハードウェアではなくエミュレートされたデバイス |
DEVICE_ROOTED_OR_JAILBROKEN | オペレーティングシステムのセキュリティモデルが削除されている |
DEVICE_RUNTIME_HOOKING_DETECTED | ランタイムインスツルメンテーションがプロセスにアタッチされている |
DEVICE_APP_TAMPERED | アプリケーションバイナリが変更されている |
DEVICE_DEBUGGER_ATTACHED | デバッガーがアタッチされている |
DEVICE_INTEGRITY_SIGNALS_MISSING | 予期される整合性シグナルがない |
このファミリーは重複とは質的に異なり、その理由は明確にしておく価値があります。それは、これらのコードが意図を記述しているからです。
DUPLICATED_IP_ADDRESSは大学の誰にでも起こり得ます。検証フローでAUTOMATION_FRAMEWORK_DETECTEDが検出された場合、誰かがスクリプトで本人確認を行っていることを意味します。DEVICE_EMULATOR_DETECTEDは、検証を完了している「電話」がサーバー上で動作するソフトウェアであることを意味します。これは、1台のマシンを100台に見せる最も安価な方法です。DEVICE_APP_TAMPEREDは、クライアントバイナリが変更されていることを意味します。これは、真実ではないことを報告させたい場合に行うことです。
エミュレーターファームと自動化フレームワークは、アカウントファーミングの産業用ツールです。検証時にこれらが現れた場合、無実の言い訳は薄弱です。
DEVICE_INTEGRITY_SIGNALS_MISSINGは微妙なものです。何かが間違っているとは言っていませんが、何かが間違っていないことを示すシグナルが届かなかったことを示しています。テレメトリを抑制すること自体が技術であるため、不在を中立ではなく弱い否定として扱ってください。
ネットワーク — このパスは主張どおりですか?
| コード | 意味 |
|---|---|
PRIVATE_NETWORK_DETECTED | プライベートまたは匿名化されたネットワークパス |
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP | 文書とネットワークの地理情報が一致しない |
IP_LOCATION_NOT_ALLOWED | 場所が設定されたポリシーの範囲外 |
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLIST | アドレスがリストのいずれかに一致した |
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLIST | デバイスがリストのいずれかに一致した |
LOCATION / NO_ACTION | 情報提供 |
ネットワーク信号は最も弱いファミリーであり、それに応じて重み付けする必要があります。プライバシーを意識する開発者は日常的に匿名化ネットワークを使用しており、AI APIのユーザーは平均よりも技術的な知識を持つ傾向があるため、プライベートネットワークの使用率が高いことは疑わしいことではなく、むしろ予想されることです。
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPは、単なる場所ではなく矛盾であるため、生の地理情報よりも有用です。人々は旅行したり引っ越したりするため、それ自体は決定的な証拠ではありませんが、重複信号と組み合わせると大幅にその信憑性が増します。
ブロックリストと許可リストのコードは、強制の半分を占めます。これは、ブロックリスト伝播に関する記事で詳しく説明されています。
重み付け:何が強く、何が弱いか
最もよくある実装上の間違いは、すべての警告を同等に扱うことです。それらはまったく同等ではありません。
単独で強力 — 拒否または厳格なレビューの合理的な根拠となります。
DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST
文脈において強力 — 他の何かと組み合わせるとエスカレートします。
DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP
単独では弱い — 行動する前に裏付けを取る必要があります。
DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING
パターンは一貫しています。クライアントの意図的な操作を記述するコードは強力であり、共有リソースを記述するコードは弱いです。共有リソースには数千の無害な説明があります。変更されたバイナリにはありません。
応答の設定
警告アクションはコードごとに設定できるため、単一の合否ゲートではなく、実際のエスカレーションラダーを構築できます。
AI APIの実行可能なデフォルト設定:
DEVICE_APP_TAMPERED、DEVICE_EMULATOR_DETECTED、AUTOMATION_FRAMEWORK_DETECTED、およびブロックリストにヒットした場合は拒否します。ブロックリストの一致は、設計上拒否を強制します。DEVICE_RECOVERED_HIGH_CONFIDENCEおよびDEVICE_ROOTED_OR_JAILBROKENはレビューします。DUPLICATED_IP_ADDRESS、PRIVATE_NETWORK_DETECTED、およびLOCATIONは記録のみとし、相関のために取得しますが、単独でそれに基づいて行動することはありません。
記録のみのコードが無駄になることはありません。これらは、トラフィック層がアカウントにフラグを立て、他に何が関連しているかを知る必要がある場合に、6週間後の調査を可能にするものです。リスク階層型アクセスアーキテクチャで説明されているように、最も安価な層でこれらを収集することが、後の相関分析を機能させるための鍵となります。
セッション内の信号を読み取る
デバイスとネットワークの結果はセッションの決定とともに届きます。
curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
-H 'x-api-key: YOUR_API_KEY'
トップレベルのステータスだけでなく、警告に基づいてルーティングしてください。DUPLICATED_DEVICE_FINGERPRINTとDEVICE_RECOVERED_HIGH_CONFIDENCEを含む承認済みセッションは承認されますが、さらに詳しく調査する価値があります。ステータスだけを読んでいると、その事実に気づくことはありません。
Diditはセッション間のマッチングも表示します。これにより、単一の警告から、そのデバイスまたはアドレスを共有する他のセッションのセットにたどり着くことができます。これが、1つのアカウントからクラスターへのピボットです。
ユースケース
AI APIプラットフォームは、最も安価な有料ティアでデバイスおよびネットワーク信号を収集し、必要になる前に相関データが存在するようにします。
無料トライアルおよびクレジットプログラムでは、エミュレーターファームが主要な悪用ベクトルであり、DEVICE_EMULATOR_DETECTEDだけでほとんどのボリュームが排除されます。
マーケットプレイスおよびギグプラットフォームでは、ワイプされたハードウェアで戻ってくる削除された販売者または配達員を検出します。
iGamingでは、単一アカウントルールと自己除外を強制し、デバイスの復元が標準的な回避策となります。
よくある質問
これはウェブでも機能しますか、それともモバイルアプリのみですか?
両方です。ネイティブモバイルでは、オペレーティングシステムがより多くの情報を提供するため、整合性信号の深度が深くなります。DEVICE_ROOTED_OR_JAILBROKENやDEVICE_APP_TAMPEREDなどのコードは、ネイティブアプリの概念です。ウェブセッションでも、ネットワークおよびデバイス関連の信号が生成されます。
断固たる攻撃者はデバイスフィンガープリンティングを破ることができますか?
はい、部分的に可能です。だからこそ、それが全体的な解決策ではなく、いくつかのファミリーの1つなのです。目標は完璧な識別ではなく、コストです。オペレーターが追加する回避策の各層は、彼らにお金とエンジニアリング時間をもたらし、回避ツール自体が整合性コードをトリップさせます。デバイスフィンガープリンティングを破った攻撃者は、通常、他の信号ファミリーのいずれかで可視化されます。
0.03ドルで具体的に何が買えますか?
1つのセッションにおける1回のIPおよびデバイス分析チェックで、完全な警告カタログが返されます。成功したチェックごとに課金され、最低料金はありません。0.33ドルの完全検証バンドルを実行すると、すでに含まれています。
プライベートネットワーク信号だけで拒否するのに十分ですか?
いいえ、それだけで拒否すると、実際の開発者を失うことになります。技術的な視聴者にとって、匿名化ネットワークはごく普通のことです。記録し、裏付けとして使用してください。
これはトラフィックにおける蒸留の検出とどのように関連していますか?
蒸留は検出しません。デバイスとネットワークの信号はクライアントとアカウントについて教えてくれますが、APIトラフィックの内容については教えてくれません。セマンティック検出は、独自のスタックに存在する別の層です。これらの信号は、オペレーターが実行しているアカウントの数を教えてくれます。トラフィック層は、彼らがそれらで何をしているかを教えてくれます。
始めましょうか?
デバイスとネットワーク分析は、任意の検証セッションにおける単一のチェックです。
- ドキュメントを読む — IP&デバイス分析の概要と完全な警告カタログ。
- 製品を見る — ユーザー認証。
- 価格を確認する — 1チェックあたり0.03ドル、0.33ドルのバンドルに含まれており、最低料金はありません。
- 無料で始める — business.didit.me、毎月500回のKYC検証が無料です。