メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ2026年8月4日

AI APIにおけるアカウントファームをデバイスとネットワークシグナルで検知する

ファームされたアカウントはアカウント層では安価ですが、物理層では高価です。エミュレーター、自動化、改ざんされたクライアント、復元されたデバイスを明らかにするデバイスとネットワークの警告コードは、1チェックあたり0.03ドルです。.

By Didit更新日
thumbnail.png

アカウントはデータベースの1行です。デバイスは誰かがお金を払って購入した物理的なオブジェクトです。

この非対称性がデバイスレベルの悪用検出の全ての基礎であり、それが20,000のアカウントを無料で生成できるファーム運用が、20,000のデバイスを無料で生成できない理由です。アカウント層の下には、実際のハードウェア、実際のネットワークパスの有限なプールがあり、その小さなプールを大きく見せるために使用される一連のトリックが存在します。

これらのトリックには署名があります。この記事では、Diditのデバイスおよびネットワーク分析が発するシグナル、それぞれの実際の意味、そしてそれらをどのように重み付けするかについて説明します。1チェックあたり0.03ドル、または0.33ドルの完全検証バンドルに組み込まれています。

主要なポイント

  • ファーム運用は、大規模なアカウント表面の背後で小さな物理的基盤を再利用します。この再利用は検出可能です。
  • 3つのシグナルファミリーが重要です:重複(同じデバイスまたはアドレスが複数回使用される)、整合性(これは通常のクライアントではない)、およびネットワーク(このパスは主張されているものではない)。
  • DEVICE_RECOVERED_HIGH_CONFIDENCEは、この問題に対する最も価値の高い単一コードです。これは、ワイプ後にデバイスが戻ってくることを検知するもので、標準的な再生成の動きです。
  • AUTOMATION_FRAMEWORK_DETECTEDDEVICE_EMULATOR_DETECTEDのような整合性コードは、それ自体で強力です。重複コードはそれ自体では弱く、裏付けが必要です。
  • 警告アクションはコードごとに設定可能です(拒否、レビュー、記録)。そのため、エスカレーションの段階は自由に設定できます。
  • 単体で1チェックあたり0.03ドル0.33ドルの検証バンドルに含まれています。

3つのシグナルファミリー

重複 — 以前に見たことがあるか?

コード意味
DUPLICATED_DEVICE_FINGERPRINT同じデバイスが複数の検証の背後に現れる
DUPLICATED_IP_ADDRESS同じアドレスが複数の検証の背後に現れる
DEVICE_RECOVERED_HIGH_CONFIDENCEリセットまたは再インストール後に以前に見たデバイスが戻ってきた
EXPECTED_IP_ADDRESS_MISMATCHアドレスがこのセッションで予期されるものと異なる

Diditは、重複したデバイス復元されたデバイスを明確に区別しており、その違いが興味深い部分です。

重複したデバイスとは、同じデバイスからの2つの検証を指します。これは一般的であり、多くの場合、無害です。家族のタブレット、共有ワークステーション、ユーザーのフローを支援するサポートエージェントなどです。

復元されたデバイスとは、ワイプ、リセット、またはアプリケーションの再インストールが行われた後、再び戻ってきたデバイスを指します。Diditはそれを認識し続けます。

アカウントファームにとって、この2番目のケースが重要なシグナルです。禁止後の標準的な手順は、デバイスをリセットして再度登録することであり、これこそがヒドラネットワークが剪定されるよりも速く再生する理由です。新しいアカウントでのDEVICE_RECOVERED_HIGH_CONFIDENCEは、このハードウェアが以前に別の名義で使用されており、誰かがそれを消去しようと手間をかけたことを示唆しています。最初の検証でこの組み合わせが生じる正当なケースはほとんどありません。

整合性 — これは通常のクライアントか?

コード意味
AUTOMATION_FRAMEWORK_DETECTEDクライアントが人ではなく自動化によって駆動されている
DEVICE_EMULATOR_DETECTED実際のハードウェアではなくエミュレートされたデバイス
DEVICE_ROOTED_OR_JAILBROKENオペレーティングシステムのセキュリティモデルが削除されている
DEVICE_RUNTIME_HOOKING_DETECTEDランタイムインスツルメンテーションがプロセスにアタッチされている
DEVICE_APP_TAMPEREDアプリケーションバイナリが変更されている
DEVICE_DEBUGGER_ATTACHEDデバッガーがアタッチされている
DEVICE_INTEGRITY_SIGNALS_MISSING予期される整合性シグナルが欠落している

このファミリーは重複とは質的に異なり、その理由を明確にすることが重要です。それは、これらのコードが意図を記述しているためです。

DUPLICATED_IP_ADDRESSは大学の誰にでも起こり得ます。検証フローでAUTOMATION_FRAMEWORK_DETECTEDが検出された場合、誰かがスクリプトで本人確認を駆動していることを意味します。DEVICE_EMULATOR_DETECTEDは、検証を完了している「電話」がサーバー上で動作するソフトウェアであることを意味します。これは、1台のマシンを100台に見せる最も安価な方法です。DEVICE_APP_TAMPEREDは、クライアントバイナリが変更されていることを意味し、これは真実ではないことを報告させたい場合に実行される行為です。

エミュレーターファームと自動化フレームワークは、アカウントファームの産業用ツールです。これらが検証時に現れる場合、無害な説明はほとんどありません。

DEVICE_INTEGRITY_SIGNALS_MISSINGは微妙なものです。何も問題がないとは言っていません。問題がないことを示すはずのシグナルが届いていないことを示しています。テレメトリーの抑制自体が手法であるため、欠如を中立ではなく弱い負のシグナルとして扱ってください。

ネットワーク — このパスは主張されているものか?

コード意味
PRIVATE_NETWORK_DETECTEDプライベートまたは匿名化されたネットワークパス
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP書類の国とIPの国が一致しない
IP_LOCATION_NOT_ALLOWED場所が設定されたポリシーの範囲外である
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLISTアドレスがリストのいずれかに一致した
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLISTデバイスがリストのいずれかに一致した
LOCATION / NO_ACTION情報提供

ネットワークシグナルは最も弱いファミリーであり、それに応じて重み付けされるべきです。プライバシーを重視する開発者は日常的に匿名化ネットワークを使用しており、AI APIのユーザー層は平均よりも技術的です。そのため、プライベートネットワークの使用率が高いことは疑わしいことではなく、予期されることです。

COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPは、場所そのものというよりも矛盾であるため、生の地理情報よりも有用です。人々は旅行したり引っ越したりするため、それ自体では決定的なものではありませんが、重複シグナルと組み合わせることで大幅に鮮明になります。

ブロックリストと許可リストのコードは、実施の半分を担っています。これについては、ブロックリスト伝播に関する投稿で詳しく説明されています。

重み付け:強いものと弱いもの

最も一般的な実装上の間違いは、すべての警告を同等に扱うことです。それらはまったく同等ではありません。

それ自体で強力 — 拒否または厳格なレビューの合理的な根拠:

DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST

文脈において強力 — 他の何かと組み合わせるとエスカレート:

DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP

単体では弱い — 行動する前に裏付けを取る:

DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING

パターンは一貫しています。クライアントの意図的な操作を記述するコードは強力であり、共有リソースを記述するコードは弱いです。共有リソースには数千の無害な説明があります。変更されたバイナリにはありません。

応答の設定

警告アクションはコードごとに設定できるため、単一の合否ゲートではなく、実際のエスカレーション段階を構築できます。

AI APIの実行可能なデフォルト設定:

  • DEVICE_APP_TAMPEREDDEVICE_EMULATOR_DETECTEDAUTOMATION_FRAMEWORK_DETECTED、およびブロックリストにヒットした場合は拒否します。ブロックリストの一致は設計上、拒否を強制します。
  • DEVICE_RECOVERED_HIGH_CONFIDENCEおよびDEVICE_ROOTED_OR_JAILBROKENの場合はレビューします。
  • DUPLICATED_IP_ADDRESSPRIVATE_NETWORK_DETECTED、およびLOCATIONの場合は記録のみを行います。これらは相関のために取得しますが、単独で行動することはありません。

記録のみのコードは無駄になりません。これらは、トラフィック層がアカウントをフラグ付けした6週間後に調査を可能にするものです。リスク階層型アクセスアーキテクチャで説明されているように、これらを最も安価な層で収集することで、後の相関が機能するようになります。

セッション内のシグナルを読み取る

デバイスとネットワークの結果はセッションの決定とともに到着します。

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

トップレベルのステータスだけでなく、警告に基づいてルーティングしてください。DUPLICATED_DEVICE_FINGERPRINTDEVICE_RECOVERED_HIGH_CONFIDENCEを持つ承認済みセッションは、承認済みであり、さらに詳しく調べる価値があります。ステータスだけを読んだ場合、そのことに気づくことはありません。

Diditはセッション間のマッチングも表示します。これにより、単一の警告から、そのデバイスやアドレスを共有する他のセッションのセットにたどり着くことができます。これは、1つのアカウントからクラスターへのピボットです。

ユースケース

AI APIプラットフォームは、必要になる前に相関データが存在するように、最も安価な有料層でデバイスとネットワークのシグナルを収集しています。

無料トライアルおよびクレジットプログラムでは、エミュレーターファームが主要な悪用ベクトルであり、DEVICE_EMULATOR_DETECTEDだけでほとんどのボリュームを排除できます。

マーケットプレイスおよびギグプラットフォームでは、削除された販売者や配達員がワイプされたハードウェアで戻ってくるのを検出します。

iGamingでは、単一アカウントルールと自己排除を実施しており、デバイスの復元が標準的な回避策となっています。

よくある質問

これはWebでも機能しますか、それともモバイルアプリのみですか?

両方です。ネイティブモバイルでは、オペレーティングシステムがより多くの情報(DEVICE_ROOTED_OR_JAILBROKENDEVICE_APP_TAMPEREDなどのコードはネイティブアプリの概念です)を公開するため、整合性シグナルの深さは深くなります。Webセッションでもネットワークおよびデバイス相関シグナルは生成されます。

悪意のある攻撃者はデバイスフィンガープリントを破ることができますか?

はい、部分的に可能です。だからこそ、それが全体的な解決策ではなく、いくつかのファミリーの1つなのです。目標は完璧な識別ではなく、コストです。攻撃者が追加する回避策の各層は、コストとエンジニアリング時間を要し、回避ツール自体が整合性コードをトリガーします。デバイスフィンガープリントを破った攻撃者は、通常、他のシグナルファミリーのいずれかで検出可能です。

0.03ドルで実際に何が得られますか?

1つのセッションでの1回のIPおよびデバイス分析チェックで、完全な警告カタログが返されます。成功したチェックごとに最低料金なしで課金され、0.33ドルの完全検証バンドルを実行するとすでに含まれています。

プライベートネットワークのシグナルだけで拒否するのに十分ですか?

いいえ、それだけで拒否すると、実際の開発者を失うことになります。技術的なユーザー層では、匿名化ネットワークは一般的です。それを記録し、裏付けとして使用してください。

これはトラフィックにおける蒸留の検出とどのように関連していますか?

蒸留は検出しません。デバイスとネットワークのシグナルは、クライアントとアカウントに関する情報を提供しますが、APIトラフィックの内容については提供しません。セマンティック検出は、独自のスタックに存在する別の層です。これらのシグナルは、攻撃者が実行しているアカウントの数を示し、トラフィック層は、それらで何をしているかを示します。

始めましょう

デバイスとネットワーク分析は、任意の検証セッションでの単一のチェックです。

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
AI APIアカウントファーム検知: デバイスシグナル | Didit.