본문으로 건너뛰기
Didit, 신원·사기 방지 인프라 구축 위해 750만 달러 투자 유치
Didit
블로그로 돌아가기
블로그 · 2026년 8월 4일

디바이스 및 네트워크 신호로 AI API 계정 파밍 감지하기 (KO)

파밍된 계정은 계층에서는 저렴하지만 물리적 계층에서는 비쌉니다. 에뮬레이터, 자동화, 변조된 클라이언트 및 복구된 장치를 노출하는 장치 및 네트워크 경고 코드를 건당 $0.03에 확인할 수 있습니다.

작성자: Didit업데이트됨
ai-api-account-farming-detection.png

계정은 데이터베이스의 한 행입니다. 장치는 누군가 비용을 지불한 물리적 개체입니다.

이러한 비대칭성이 장치 수준 남용 감지의 전체 기반이며, 20,000개의 계정을 무료로 생성할 수 있는 파밍 작업이 20,000개의 장치를 무료로 생성할 수 없는 이유입니다. 계정 계층 아래 어딘가에는 유한한 실제 하드웨어 풀, 실제 네트워크 경로 및 작은 풀을 크게 보이게 하는 데 사용되는 일련의 트릭이 있습니다.

이러한 트릭에는 서명이 있습니다. 이 게시물은 Didit의 장치 및 네트워크 분석이 내보내는 내용, 각 내용이 실제로 의미하는 바, 그리고 이를 가중하는 방법에 대한 설명입니다. 건당 $0.03이거나 $0.33 전체 확인 번들에 포함됩니다.

주요 내용

  • 파밍 작업은 대규모 계정 표면 뒤에 작은 물리적 기판을 재사용합니다. 이 재사용은 감지할 수 있습니다.
  • 세 가지 신호 계열이 중요합니다. 중복(동일한 장치 또는 주소, 두 번 이상), 무결성(정상적인 클라이언트가 아님), 네트워크(이 경로는 주장하는 바가 아님)입니다.
  • DEVICE_RECOVERED_HIGH_CONFIDENCE는 이 문제에 대한 가장 가치 있는 단일 코드입니다. 이는 초기화 후 다시 돌아오는 장치를 감지하며, 이는 표준 재생성 동작입니다.
  • AUTOMATION_FRAMEWORK_DETECTEDDEVICE_EMULATOR_DETECTED와 같은 무결성 코드는 그 자체로 강력합니다. 중복 코드는 그 자체로는 약하며 추가 확인이 필요합니다.
  • 경고 조치는 코드별로 구성 가능합니다(거부, 검토 또는 기록). 따라서 에스컬레이션 사다리는 사용자에게 달려 있습니다.
  • 단독으로 건당 $0.03이며, $0.33 확인 번들에 포함됩니다.

세 가지 신호 계열

중복 — 이전에 본 적이 있습니까?

코드의미
DUPLICATED_DEVICE_FINGERPRINT둘 이상의 확인 뒤에 동일한 장치가 나타남
DUPLICATED_IP_ADDRESS둘 이상의 확인 뒤에 동일한 주소가 나타남
DEVICE_RECOVERED_HIGH_CONFIDENCE재설정 또는 재설치 후 이전에 본 장치가 다시 돌아옴
EXPECTED_IP_ADDRESS_MISMATCH주소가 이 세션에 예상되는 주소와 다름

Didit은 중복된 장치복구된 장치를 명확하게 구분하며, 그 차이가 흥미로운 부분입니다.

중복된 장치는 동일한 장치에서 두 번의 확인이 이루어진 경우입니다. 이는 흔하고 종종 무해합니다. 가족 태블릿. 공유 워크스테이션. 사용자를 통해 흐름을 돕는 지원 에이전트.

복구된 장치는 초기화, 재설정 또는 애플리케이션 재설치 후 다시 돌아온 장치입니다. Didit은 여전히 이를 인식합니다.

계정 파밍의 경우, 두 번째 경우가 핵심 신호입니다. 금지 후 표준 운영 절차는 장치를 재설정하고 다시 등록하는 것입니다. 이것이 바로 히드라 네트워크가 정리되는 것보다 더 빨리 재생성되는 이유입니다. 신규 계정에서 DEVICE_RECOVERED_HIGH_CONFIDENCE는 이 하드웨어가 이전에 다른 계정으로 사용되었으며, 누군가 이를 지우려고 노력했다는 것을 의미합니다. 첫 번째 확인에서 합법적인 조합은 거의 없습니다.

무결성 — 이것이 정상적인 클라이언트입니까?

코드의미
AUTOMATION_FRAMEWORK_DETECTED클라이언트가 사람이 아닌 자동화에 의해 구동됨
DEVICE_EMULATOR_DETECTED실제 하드웨어가 아닌 에뮬레이션된 장치
DEVICE_ROOTED_OR_JAILBROKEN운영 체제의 보안 모델이 제거됨
DEVICE_RUNTIME_HOOKING_DETECTED런타임 계측이 프로세스에 연결됨
DEVICE_APP_TAMPERED애플리케이션 바이너리가 수정됨
DEVICE_DEBUGGER_ATTACHED디버거가 연결됨
DEVICE_INTEGRITY_SIGNALS_MISSING예상되는 무결성 신호가 없음

이 계열은 중복과 질적으로 다르며, 그 이유를 명확히 할 가치가 있습니다. 이러한 코드는 의도를 설명합니다.

DUPLICATED_IP_ADDRESS는 대학에서 누구에게나 일어날 수 있습니다. 확인 흐름에서 AUTOMATION_FRAMEWORK_DETECTED는 누군가 스크립트로 신원 확인을 수행하고 있다는 것을 의미합니다. DEVICE_EMULATOR_DETECTED는 확인을 완료하는 "전화"가 서버에서 실행되는 소프트웨어라는 것을 의미합니다. 이는 한 대의 컴퓨터를 100대처럼 보이게 하는 가장 저렴한 방법입니다. DEVICE_APP_TAMPERED는 클라이언트 바이너리가 수정되었음을 의미하며, 이는 사실이 아닌 것을 보고하도록 만들고 싶을 때 하는 일입니다.

에뮬레이터 팜과 자동화 프레임워크는 계정 파밍의 산업 도구입니다. 확인에 나타날 때, 무해한 설명은 희박합니다.

DEVICE_INTEGRITY_SIGNALS_MISSING은 미묘한 것입니다. 잘못된 것이 있다는 것을 말하는 것이 아니라, 잘못된 것이 없다는 것을 알려줄 신호가 도착하지 않았다는 것을 말합니다. 원격 측정을 억제하는 것 자체가 기술이기 때문에 부재를 중립이 아닌 약한 부정으로 취급하십시오.

네트워크 — 이 경로가 주장하는 바와 일치합니까?

코드의미
PRIVATE_NETWORK_DETECTED사설 또는 익명화 네트워크 경로
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP문서와 네트워크 지리가 일치하지 않음
IP_LOCATION_NOT_ALLOWED위치가 구성된 정책을 벗어남
IP_ADDRESS_IN_BLOCKLIST / IP_ADDRESS_IN_ALLOWLIST주소가 목록 중 하나와 일치함
DEVICE_FINGERPRINT_IN_BLOCKLIST / DEVICE_FINGERPRINT_IN_ALLOWLIST장치가 목록 중 하나와 일치함
LOCATION / NO_ACTION정보성

네트워크 신호는 가장 약한 계열이며 그에 따라 가중치를 부여해야 합니다. 개인 정보 보호를 의식하는 개발자는 익명화 네트워크를 일상적으로 사용하며, AI API 사용자는 일반 사용자보다 기술적 지식이 더 많습니다. 따라서 사설 네트워크 사용률이 더 높은 것은 의심스러운 것이 아니라 예상되는 일입니다.

COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP는 위치라기보다는 모순이기 때문에 원시 지리보다 더 유용합니다. 사람들은 여행하고 이사하므로 그 자체로 유죄는 아니지만, 중복 신호와 결합하면 상당히 명확해집니다.

차단 목록 및 허용 목록 코드는 시행의 절반입니다. 차단 목록 전파에 대한 게시물에서 자세히 다룹니다.

가중치: 무엇이 강력하고 무엇이 약한가

가장 흔한 구현 오류는 모든 경고를 동등하게 취급하는 것입니다. 결코 동등하지 않습니다.

그 자체로 강력함 — 거부 또는 철저한 검토를 위한 합리적인 근거:

DEVICE_EMULATOR_DETECTED · AUTOMATION_FRAMEWORK_DETECTED · DEVICE_APP_TAMPERED · DEVICE_RUNTIME_HOOKING_DETECTED · IP_ADDRESS_IN_BLOCKLIST · DEVICE_FINGERPRINT_IN_BLOCKLIST

상황에 따라 강력함 — 다른 어떤 것과 결합될 때 에스컬레이션:

DEVICE_RECOVERED_HIGH_CONFIDENCE · DEVICE_ROOTED_OR_JAILBROKEN · COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP

단독으로는 약함 — 조치하기 전에 확인:

DUPLICATED_IP_ADDRESS · PRIVATE_NETWORK_DETECTED · DUPLICATED_DEVICE_FINGERPRINT · DEVICE_INTEGRITY_SIGNALS_MISSING

패턴은 일관적입니다. 클라이언트의 의도적인 조작을 설명하는 코드는 강력하고, 공유 리소스를 설명하는 코드는 약합니다. 공유 리소스에는 수천 가지 무해한 설명이 있습니다. 수정된 바이너리는 그렇지 않습니다.

응답 구성

경고 조치는 코드별로 구성 가능하므로 단일 통과/실패 게이트 대신 실제 에스컬레이션 사다리를 구축할 수 있습니다.

AI API에 대한 실행 가능한 기본값:

  • DEVICE_APP_TAMPERED, DEVICE_EMULATOR_DETECTED, AUTOMATION_FRAMEWORK_DETECTED 및 모든 차단 목록 일치 시 거부. 차단 목록 일치는 의도적으로 거부를 강제합니다.
  • DEVICE_RECOVERED_HIGH_CONFIDENCEDEVICE_ROOTED_OR_JAILBROKEN검토.
  • DUPLICATED_IP_ADDRESS, PRIVATE_NETWORK_DETECTEDLOCATION기록만 — 상관 관계를 위해 캡처하지만, 단독으로 조치하지 마십시오.

기록만 된 코드는 낭비되지 않습니다. 6주 후에 트래픽 계층에서 계정을 플래그하고 다른 어떤 것에 영향을 미치는지 알아야 할 때 조사를 가능하게 하는 것입니다. 위험 계층 액세스 아키텍처에서 설명한 대로 가장 저렴한 계층에서 이를 수집하는 것이 나중에 상관 관계를 작동시키는 요인입니다.

세션에서 신호 읽기

장치 및 네트워크 결과는 세션 결정과 함께 도착합니다.

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

최상위 상태뿐만 아니라 경고에도 라우팅하십시오. DUPLICATED_DEVICE_FINGERPRINTDEVICE_RECOVERED_HIGH_CONFIDENCE를 포함하는 승인된 세션은 승인되었지만 더 면밀히 살펴볼 가치가 있습니다. 상태만 읽으면 결코 알 수 없습니다.

Didit은 또한 세션 간 일치를 표면화합니다. 이를 통해 단일 경고에서 해당 장치 또는 주소를 공유하는 다른 세션 집합으로 이동할 수 있습니다. 이것이 단일 계정에서 클러스터로의 전환입니다.

사용 사례

AI API 플랫폼은 가장 저렴한 유료 계층에서 장치 및 네트워크 신호를 수집하여 필요하기 전에 상관 관계 데이터가 존재하도록 합니다.

무료 체험 및 크레딧 프로그램에서 에뮬레이터 팜이 주요 남용 벡터이며 DEVICE_EMULATOR_DETECTED만으로 대부분의 볼륨을 제거합니다.

마켓플레이스 및 긱 플랫폼에서 삭제된 판매자 또는 배송 기사가 초기화된 하드웨어에서 다시 돌아오는 것을 감지합니다.

iGaming에서 단일 계정 규칙 및 자기 배제를 시행하며, 장치 복구가 표준 회피 방법입니다.

자주 묻는 질문

이것이 웹에서도 작동합니까, 아니면 모바일 앱에서만 작동합니까?

둘 다입니다. 무결성 신호의 깊이는 기본 모바일에서 더 깊습니다. 운영 체제가 더 많은 것을 노출하기 때문입니다. DEVICE_ROOTED_OR_JAILBROKENDEVICE_APP_TAMPERED와 같은 코드는 기본 앱 개념입니다. 웹 세션은 여전히 네트워크 및 장치 상관 관계 신호를 생성합니다.

결정된 공격자가 장치 지문 인식을 무력화할 수 있습니까?

예, 부분적으로는 그렇습니다. 이것이 전체 답변이 아닌 여러 계열 중 하나인 이유입니다. 목표는 완벽한 식별이 아니라 비용입니다. 운영자가 추가하는 각 회피 계층은 비용과 엔지니어링 시간을 소모하며, 회피 도구 자체는 무결성 코드를 트리거합니다. 장치 지문 인식을 무력화한 공격자는 일반적으로 다른 신호 계열 중 하나에서 볼 수 있습니다.

$0.03로 실제로 무엇을 살 수 있습니까?

한 세션에서 하나의 IP 및 장치 분석 확인을 통해 전체 경고 카탈로그를 반환합니다. 최소 요금 없이 성공적인 확인당 청구되며, $0.33 전체 확인 번들을 실행할 때 이미 포함되어 있습니다.

사설 네트워크 신호만으로 거부하기에 충분합니까?

아니요, 그렇게 거부하면 실제 개발자에게 비용이 발생합니다. 기술적인 사용자층에서는 익명화 네트워크가 일반적입니다. 기록하고 확인 자료로 사용하십시오.

이것이 트래픽에서 증류 감지와 어떤 관련이 있습니까?

증류를 감지하지 않습니다. 장치 및 네트워크 신호는 클라이언트와 계정에 대해 알려주지, API 트래픽의 내용에 대해서는 알려주지 않습니다. 의미론적 감지는 자체 스택에 있는 별도의 계층입니다. 이러한 신호는 운영자가 몇 개의 계정을 실행하고 있는지 알려주고, 트래픽 계층은 그들이 무엇을 하고 있는지 알려줍니다.

시작할 준비가 되셨습니까?

장치 및 네트워크 분석은 모든 확인 세션에서 단일 확인입니다.

신원 및 사기 방지 인프라.

KYC, KYB, 거래 모니터링, 지갑 심사를 위한 단일 API. 5분 만에 통합하세요.

AI에게 이 페이지 요약 요청
AI API 계정 파밍 감지: 디바이스 신호 | Didit.