AI APIにおけるアカウントファームをデバイスとネットワークシグナルで検知する
ファームされたアカウントはアカウント層では安価ですが、物理層では高価です。エミュレーター、自動化、改ざんされたクライアント、復元されたデバイスを明らかにするデバイスとネットワークの警告コードは、1チェックあたり0.03ドルです。.
アカウントはデータベースの1行です。デバイスは誰かがお金を払って購入した物理的なオブジェクトです。
この非対称性がデバイスレベルの悪用検出の全ての基礎であり、それが20,000のアカウントを無料で生成できるファーム運用が、20,000のデバイスを無料で生成できない理由です。アカウント層の下には、実際のハードウェア、実際のネットワークパスの有限なプールがあり、その小さなプールを大きく見せるために使用される一連のトリックが存在します。
これらのトリックには署名があります。この記事では、Diditのデバイスおよびネットワーク分析が発するシグナル、それぞれの実際の意味、そしてそれらをどのように重み付けするかについて説明します。1チェックあたり0.03ドル、または0.33ドルの完全検証バンドルに組み込まれています。
主要なポイント
- ファーム運用は、大規模なアカウント表面の背後で小さな物理的基盤を再利用します。この再利用は検出可能です。
- 3つのシグナルファミリーが重要です:重複(同じデバイスまたはアドレスが複数回使用される)、整合性(これは通常のクライアントではない)、およびネットワーク(このパスは主張されているものではない)。
DEVICE_RECOVERED_HIGH_CONFIDENCEは、この問題に対する最も価値の高い単一コードです。これは、ワイプ後にデバイスが戻ってくることを検知するもので、標準的な再生成の動きです。AUTOMATION_FRAMEWORK_DETECTEDやDEVICE_EMULATOR_DETECTEDのような整合性コードは、それ自体で強力です。重複コードはそれ自体では弱く、裏付けが必要です。- 警告アクションはコードごとに設定可能です(拒否、レビュー、記録)。そのため、エスカレーションの段階は自由に設定できます。
- 単体で1チェックあたり0.03ドル。0.33ドルの検証バンドルに含まれています。
3つのシグナルファミリー
重複 — 以前に見たことがあるか?
| コード | 意味 |
|---|---|
DUPLICATED_DEVICE_FINGERPRINT | 同じデバイスが複数の検証の背後に現れる |
DUPLICATED_IP_ADDRESS | 同じアドレスが複数の検証の背後に現れる |
DEVICE_RECOVERED_HIGH_CONFIDENCE | リセットまたは再インストール後に以前に見たデバイスが戻ってきた |
EXPECTED_IP_ADDRESS_MISMATCH | アドレスがこのセッションで予期されるものと異なる |
Diditは、重複したデバイスと復元されたデバイスを明確に区別しており、その違いが興味深い部分です。
重複したデバイスとは、同じデバイスからの2つの検証を指します。これは一般的であり、多くの場合、無害です。家族のタブレット、共有ワークステーション、ユーザーのフローを支援するサポートエージェントなどです。
復元されたデバイスとは、ワイプ、リセット、またはアプリケーションの再インストールが行われた後、再び戻ってきたデバイスを指します。Diditはそれを認識し続けます。
アカウントファームにとって、この2番目のケースが重要なシグナルです。禁止後の標準的な手順は、デバイスをリセットして再度登録することであり、これこそがヒドラネットワークが剪定されるよりも速く再生する理由です。新しいアカウントでのDEVICE_RECOVERED_HIGH_CONFIDENCEは、このハードウェアが以前に別の名義で使用されており、誰かがそれを消去しようと手間をかけたことを示唆しています。最初の検証でこの組み合わせが生じる正当なケースはほとんどありません。
整合性 — これは通常のクライアントか?
| コード | 意味 |
|---|---|
AUTOMATION_FRAMEWORK_DETECTED | クライアントが人ではなく自動化によって駆動されている |
DEVICE_EMULATOR_DETECTED | 実際のハードウェアではなくエミュレートされたデバイス |
DEVICE_ROOTED_OR_JAILBROKEN | オペレーティングシステムのセキュリティモデルが削除されている |
DEVICE_RUNTIME_HOOKING_DETECTED | ランタイムインスツルメンテーションがプロセスにアタッチされている |
DEVICE_APP_TAMPERED | アプリケーションバイナリが変更されている |
DEVICE_DEBUGGER_ATTACHED | デバッガーがアタッチされている |
DEVICE_INTEGRITY_SIGNALS_MISSING | 予期される整合性シグナルが欠落している |
このファミリーは重複とは質的に異なり、その理由を明確にすることが重要です。それは、これらのコードが意図を記述しているためです。
DUPLICATED_IP_ADDRESSは大学の誰にでも起こり得ます。検証フローでAUTOMATION_FRAMEWORK_DETECTEDが検出された場合、誰かがスクリプトで本人確認を駆動していることを意味します。DEVICE_EMULATOR_DETECTEDは、検証を完了している「電話」がサーバー上で動作するソフトウェアであることを意味します。これは、1台のマシンを100台に見せる最も安価な方法です。DEVICE_APP_TAMPEREDは、クライアントバイナリが変更されていることを意味し、これは真実ではないことを報告させたい場合に実行される行為です。
エミュレーターファームと自動化フレームワークは、アカウントファームの産業用ツールです。これらが検証時に現れる場合、無害な説明はほとんどありません。
DEVICE_INTEGRITY_SIGNALS_MISSINGは微妙なものです。何も問題がないとは言っていません。問題がないことを示すはずのシグナルが届いていないことを示しています。テレメトリーの抑制自体が手法であるため、欠如を中立ではなく弱い負のシグナルとして扱ってください。
ネットワーク — このパスは主張されているものか?
| コード | 意味 |
|---|---|
PRIVATE_NETWORK_DETECTED | プライベートまたは匿名化されたネットワークパス |
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP | 書類の国とIPの国が一致しない |
IP_LOCATION_NOT_ALLOWED | 場所が設定されたポリシーの範囲外である |
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLIST | アドレスがリストのいずれかに一致した |
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLIST | デバイスがリストのいずれかに一致した |
LOCATION / NO_ACTION | 情報提供 |
ネットワークシグナルは最も弱いファミリーであり、それに応じて重み付けされるべきです。プライバシーを重視する開発者は日常的に匿名化ネットワークを使用しており、AI APIのユーザー層は平均よりも技術的です。そのため、プライベートネットワークの使用率が高いことは疑わしいことではなく、予期されることです。
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPは、場所そのものというよりも矛盾であるため、生の地理情報よりも有用です。人々は旅行したり引っ越したりするため、それ自体では決定的なものではありませんが、重複シグナルと組み合わせることで大幅に鮮明になります。
ブロックリストと許可リストのコードは、実施の半分を担っています。これについては、ブロックリスト伝播に関する投稿で詳しく説明されています。
重み付け:強いものと弱いもの
最も一般的な実装上の間違いは、すべての警告を同等に扱うことです。それらはまったく同等ではありません。
それ自体で強力 — 拒否または厳格なレビューの合理的な根拠:
DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST
文脈において強力 — 他の何かと組み合わせるとエスカレート:
DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP
単体では弱い — 行動する前に裏付けを取る:
DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING
パターンは一貫しています。クライアントの意図的な操作を記述するコードは強力であり、共有リソースを記述するコードは弱いです。共有リソースには数千の無害な説明があります。変更されたバイナリにはありません。
応答の設定
警告アクションはコードごとに設定できるため、単一の合否ゲートではなく、実際のエスカレーション段階を構築できます。
AI APIの実行可能なデフォルト設定:
DEVICE_APP_TAMPERED、DEVICE_EMULATOR_DETECTED、AUTOMATION_FRAMEWORK_DETECTED、およびブロックリストにヒットした場合は拒否します。ブロックリストの一致は設計上、拒否を強制します。DEVICE_RECOVERED_HIGH_CONFIDENCEおよびDEVICE_ROOTED_OR_JAILBROKENの場合はレビューします。DUPLICATED_IP_ADDRESS、PRIVATE_NETWORK_DETECTED、およびLOCATIONの場合は記録のみを行います。これらは相関のために取得しますが、単独で行動することはありません。
記録のみのコードは無駄になりません。これらは、トラフィック層がアカウントをフラグ付けした6週間後に調査を可能にするものです。リスク階層型アクセスアーキテクチャで説明されているように、これらを最も安価な層で収集することで、後の相関が機能するようになります。
セッション内のシグナルを読み取る
デバイスとネットワークの結果はセッションの決定とともに到着します。
curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
-H 'x-api-key: YOUR_API_KEY'
トップレベルのステータスだけでなく、警告に基づいてルーティングしてください。DUPLICATED_DEVICE_FINGERPRINTとDEVICE_RECOVERED_HIGH_CONFIDENCEを持つ承認済みセッションは、承認済みであり、さらに詳しく調べる価値があります。ステータスだけを読んだ場合、そのことに気づくことはありません。
Diditはセッション間のマッチングも表示します。これにより、単一の警告から、そのデバイスやアドレスを共有する他のセッションのセットにたどり着くことができます。これは、1つのアカウントからクラスターへのピボットです。
ユースケース
AI APIプラットフォームは、必要になる前に相関データが存在するように、最も安価な有料層でデバイスとネットワークのシグナルを収集しています。
無料トライアルおよびクレジットプログラムでは、エミュレーターファームが主要な悪用ベクトルであり、DEVICE_EMULATOR_DETECTEDだけでほとんどのボリュームを排除できます。
マーケットプレイスおよびギグプラットフォームでは、削除された販売者や配達員がワイプされたハードウェアで戻ってくるのを検出します。
iGamingでは、単一アカウントルールと自己排除を実施しており、デバイスの復元が標準的な回避策となっています。
よくある質問
これはWebでも機能しますか、それともモバイルアプリのみですか?
両方です。ネイティブモバイルでは、オペレーティングシステムがより多くの情報(DEVICE_ROOTED_OR_JAILBROKENやDEVICE_APP_TAMPEREDなどのコードはネイティブアプリの概念です)を公開するため、整合性シグナルの深さは深くなります。Webセッションでもネットワークおよびデバイス相関シグナルは生成されます。
悪意のある攻撃者はデバイスフィンガープリントを破ることができますか?
はい、部分的に可能です。だからこそ、それが全体的な解決策ではなく、いくつかのファミリーの1つなのです。目標は完璧な識別ではなく、コストです。攻撃者が追加する回避策の各層は、コストとエンジニアリング時間を要し、回避ツール自体が整合性コードをトリガーします。デバイスフィンガープリントを破った攻撃者は、通常、他のシグナルファミリーのいずれかで検出可能です。
0.03ドルで実際に何が得られますか?
1つのセッションでの1回のIPおよびデバイス分析チェックで、完全な警告カタログが返されます。成功したチェックごとに最低料金なしで課金され、0.33ドルの完全検証バンドルを実行するとすでに含まれています。
プライベートネットワークのシグナルだけで拒否するのに十分ですか?
いいえ、それだけで拒否すると、実際の開発者を失うことになります。技術的なユーザー層では、匿名化ネットワークは一般的です。それを記録し、裏付けとして使用してください。
これはトラフィックにおける蒸留の検出とどのように関連していますか?
蒸留は検出しません。デバイスとネットワークのシグナルは、クライアントとアカウントに関する情報を提供しますが、APIトラフィックの内容については提供しません。セマンティック検出は、独自のスタックに存在する別の層です。これらのシグナルは、攻撃者が実行しているアカウントの数を示し、トラフィック層は、それらで何をしているかを示します。
始めましょう
デバイスとネットワーク分析は、任意の検証セッションでの単一のチェックです。
- ドキュメントを読む — IPおよびデバイス分析の概要と完全な警告カタログ。
- 製品を見る — ユーザー認証。
- 価格を確認する — 1チェックあたり0.03ドル、0.33ドルのバンドルに含まれ、最低料金はありません。
- 無料で始める — business.didit.me、月500回のKYC検証が無料。