Logo GH

הגנת בוט ו API נגד הונאה

1) למה אתה צריך את זה

בוטים ותוקפים תוקפים את נקודות הכניסה של צמיחה וכסף: רישום, התחברות (ATO), הפקדות/מסקנות, מכניקת קידום מכירות, קטלוגים של משחקים/מקדמים. כללים ידניים והגבלת קצב טהור כבר לא מספיקים: צריך אותות רב-דרגתיים, בקרת ניקוד ופתרונות בזמן אמת (אפשר/מכחיש/אתגר/מצערת) עם משוב מאירועים עסקיים (צ 'רג' בק, יחס צ 'רג' בק, קבצי KYC).

2) טקסונומיה מאיימת

רישום/עלייה למטוס: חשבונות המונים, דואר אלקטרוני חד פעמי/סים בנקים, חוות התקנים.
מילוי נושים, ריסוס סיסמאות, חטיפה.
ניצול בונוס: ריבוי הזמנות, בוררות בתחום הגיאו/שיפוט, ניתוח מעקפים.
הונאת קארטינג/תשלום: בדיקת כרטיס, ארנקים גנובים, החזרים.
גירוד/מלאי: באגרסיביות מושך תוכן, מחירים, יחס.
API-DOS בעוצמה נמוכה: התקפות צבים, איטי-פוסט, הדמיית SDK ניידת.
HMAC/MTLS, שידור חוזר.

3) ארכיטקטורת הגנה

3. שכבות 1

1. Edge (CDN/WAF/Gateway): כשלים מוקדמים (ASN/Geo/IP), אתגרים קלים, גבולות, PoW.
2. API סיכון (Risk PDP): מנוע כלל מרכזי/ML; "החלטה", "ציון", "סיבה", "tl'.
3. רמת אפליקציות: domain invariants, לוגיקה עסקית (גבולות, KYC, AML), ביקורות אסינכרוניות.
4. זרימת אירועים: Kafka/Kinesis @ store/model ach feedback מתשלומים/מחלוקות.

3. 2 לולאת פתרון


[Request] → Edge Plugins → (enrich) → Risk API (rules+ML) → Decision:
allow      deny      throttle      challenge(type=captcha    sms    PoW    biometry)

הפתרון טמון על ידי מקש (לדוגמה, התקן × מסלול החשבון x) עבור ”tl” שניות.

4) אותות והעשרה

רשת/ערוץ: IP/ASN, פרוקסי/VPN/Tor, rdns, rtt/jitter, SYN-ratch, TLS טביעת אצבע (JA3/JA4), התנהגות HTTP/2/3.
התקן/דפדפן: קנבס/שמע/WebGL FP (זהירות), פלטפורמה/SDK, timezone/locale, רזולוציה, פונטים, WebDriver/headless indicators, attstation נייד (windowNet/Sympcheck, אם אפשר).
התנהגות: מהירות קלט, מסלול עכבר/מגע, רצף מסך, זמן השהייה, תדירות ניסיונות, מעברים בין מזהים דפדפן.
תוכן/בקשה: טופס דואר אלקטרוני/דומיין, ספקים חד פעמיים, טלפון HLR/או סוג מספר, כרטיס BIN, חשבון/IBAN ברישומי סנקה, דמיון לשם/כתובות מלא.
חשבון/היסטוריה: גיל חשבון, מצב KYC, שימור, ARPU, מהירות על ידי הפקדות/משיכות/בונוסים.
מקורות חיצוניים: רשימות פשרה (HIBP-like), אותות סיכון תשלום (PSP), מוניטין ASN.

5) פתרון: כללים + ML

5. 1 כללים (דטרמיניסטי)

מהירות: ”N רישום עם/24 תוך 10 דקות”, ”M התחברות עם התקן אחד לחשבונות X”, ”K 3DS-files ברצף”.
Geo/תחום שיפוט: IP geo conflicts vth nature/document, מיקום פתאומי קופץ.
מעסיקים עסקיים: גבולות של תשלומים אחראיים, הדרה עצמית, רשימות סנקציות.

5. ניקוד 2 מ "ל (זמן אמת)

מודל אור (GBM/logreg) על מאפיינים מקוונים: ”ip _ risk”, ”התקן _ גיל”, ”account _ age”, ”pwd _ fall _ rate”, ”bin _ risk”, ”_' מהירות”, ”_' התנהגותית”.
מודל נפרד עבור ATO ובנפרד עבור תשלומים/יציאות.
פיצול על ידי תחום שיפוט/דייר (כיול סף לכל שוק).

5. 3 קבלת החלטות


if ip_blacklisted or bad_asn then deny else if rule_severe then challenge(hard)
else if score >= 0. 9 then deny else if 0. 7 <= score < 0. 9 then challenge(soft)
else allow

כאשר ”אתגר”, לאחסן את העובדות של מעבר/כישלון; להסלים/להפחית חיכוך באופן דינמי.

6) מהירות ומכסות (מפתחות וחלונות)

Catid _ id: "ip", "ip/24", "התקן _ id'," account _ id', "payment _ instrument", "דוא" ל _ domain "," bin ".
חלונות: גלישה (1m/5m/1h/24h) + ”פרץ ”/” קיים ”.
פוליטיקאים: ”קשה” להכחיש על נתיבים חמים (כניסה/הפקדה), מצערת רכה על תוכן.

דוגמה לכלל רדיס (פסאודו):
pseudo allow, retry_after = gcra_allow(key="login:ip:"+ip, rate=60/min, burst=30)
if not allow:
return 429, {"Retry-After": retry_after}

7) אתגרים ומבחנים ל ”אנושיות” ‏

CAPTCHA/מפנה: אתגר רך; להסיר לאחר אמון גבוה בישיבה ”נקייה”.
הוכחה לעבודה (PoW): עבור API/scripts - לחשב חשיש עם מורכבות נתונה; מורכבות דינמית במהלך גידול עומס.
OTP/SMS/דוא "ל/דחיפה: עבור פעולות ATO/קריטיות; אל תתעלל (עלות/UX).
WebWarthn/ביומטריה: רמת אמון גבוהה במזומן-out/שינוי פרטי תשלום.
אמון התקן: לקשור חשבון למכשיר מאומת; מכשירים חדשים לאתגר.

8) אינטגרציה שער/פרוקסי

8. 1 שליח: ext_authz = סיכון API (פסאודו)

yaml http_filters:
- name: envoy. filters. http. ext_authz typed_config:
http_service:
server_uri: { uri: http://risk-api:8080, cluster: risk, timeout: 80ms }
authorization_request:
allowed_headers:
patterns:
- exact: "x-tenant"
- exact: "x-device-id"
- exact: "user-agent"
authorization_response:
allowed_upstream_headers:
patterns: [{ exact: "x-risk-score" }, { exact: "x-risk-decision" }]
- name: envoy. filters. http. router

8. 2 NGINX/Lua: PoW קל ומהירות

nginx lua_shared_dict vel 20m;

access_by_lua_block {
local ip = ngx. var. remote_addr if not gcra_allow("reg:ip:"..ip, 20, 40) then ngx. header["Retry-After"] = 30; return ngx. exit(429)
end

local pow = ngx. req. get_headers()["X-POW"]
if not verify_pow(pow, ngx. var. request_id, 18) then ngx. status = 401; ngx. say('need-pow'); return ngx. exit(401)
end
}

9) חוזה API בסיכון

בקשה (מועשר):
json
{
"tenant":"eu-1",
"route":"POST /v1/login",
"subject":{"account_id":"a123","email":"u@d. com"},
"device":{"id":"d-xyz","fp":"...","ja3":"...","headless":false},
"network":{"ip":"203. 0. 113. 10","asn":12345,"country":"DE","rtt_ms":42},
"context":{"fail_5m":3,"pwd_reset_24h":1}
}
תשובה:
json
{ "decision":"challenge", "score":0. 83, "reason":"high_velocity+new_device", "ttl_sec":900, "challenge":"captcha" }

10) נתונים, תכונות ומודלים

חנות תכונה (אונליין): Redis/Sylla/KeyDB - דלפקים/מהירות/timestamps.
Batch/offline: DWH (BigQuery/S3 + Athena) לאימון/ריפטים; לשמור סימנים של זרימה, גבס, ביקורות ידניות.
מודלים: פשוט בזמן אמת (Logreg/GBM); כבד (XGBoost/NN) - מנותק עם PGMs/scaling והזיקוק שלאחר מכן.
בקרת סחיפה: PSI, AUC/PR, כיול של סיפים לפי אזור/ערוץ.

11) יכולת תצפית ומעגל תפעולי

מדדים:
  • ”risk _ בקשות _ total _ road, decision”
  • ”risk _ score _ bucket” (הפצה)
  • ”waf _ block _ total”, ”מהירות _ block _ total”, ”אתגר _ pass _ ratefuse”
  • 'Ato _ תקריות', 'carding _ guided', 'cashout _ denieded &fost
  • מדדים עסקיים: "chargback _ rate", "bonus _ ably _ rate", "false _ positive _ rattefuse>
  • יומן (ערוך): "החלטה", "ציון", אותות מפתח, "trace _ id', ללא PII/סודות.
  • A/B ו-Shadow: מדיניות חדשה במצב צל (אנו רושמים החלטות), ואז קנרית (1-5%), אוטומטית-rollback באמצעות SLO/FP.
  • ספרי משחק: הסלמה, הידוק זמני, גלגול חוזר, ”טלאים וירטואליים”.

12) פרטיות וציות

מזעור PII; מזהים יציבים של חשיש (למשל, דוא "ל SHA-256 עם מלח).
כיבוד תחום השיפוט האזורי (לוקליזציה של נתונים, הסכמה).
הסברים שקופים של החלטות לביקורות ידניות; שמור רק את מה שאתה צריך ועם טי-טי-אל.

13) פרטים של iGaming/Finance

רישום: דואר אלקטרוני חד-פעמי/מסנני VoIP, מהירות ב-24/24, חוויית התקנים.
Login/ATO: התקנים חדשים/Geo-Jumps * OTP/WebAuthon; סיסמה מרסס * מצערת/להכחיש.
בונוסים: מגבלות על ”נתיב להלבנה” (dpozit = בונוס = minimalnyy oborot ac vyvod), ניתוח גרף של השתייכות (כתובות/התקנים/כרטיסים).
תשלומים/משיכות: סיכוני סל, אי התאמה כפרית, אותות PSP; Cashout לכלי החדש = = סף גבוה ובדיקה של KYC.
Webhooks PSP/KYC: HMAC + mTLS, IP-Low-List צר, אנטי-Return (”X-Timestamp”, חלון של 5 דקות).

14) תרופות אנטי ־ פטריות

קפטצ 'ה אוניברסלית אחת ”בכל מקום ותמיד” = טיפת FP/המרה גבוהה.
הגבלת קצב רק ללא אותות התנהגות/התקן.
אחסון של הדפסים ”גולמיים” ו-PII הוא בלתי מוגבל.
אין ריצת צל וכנרת למדיניות חדשה.
אמון מלא בתוויות ”מוניטין” חיצוניות ללא אימות עצמי.
קבל החלטות על הלקוח (JS/Mobile SDK) ללא אימות שרת.

15) דוגמאות כללים ופסאודוקודה

15. כלל מרוכב 1 (בזמן אמת)

pseudo score = 0 if ip_asn in bad_asn_list then score += 0. 5 if device_age < 1d and route in {login, withdraw} then score += 0. 3 if velocity("login:account", 5m) > 10 then score += 0. 3 if geovelocity(last_login_loc, current_loc) > 800km/h then score += 0. 2 decision = score>=0. 9? "deny": score>=0. 7? "challenge": "allow"

15. 2 גרף יחסים (רב-חשבון)


edge(accountA, deviceX)
edge(accountB, deviceX)
edge(accountB, cardY)
edge(accountC, cardY)
Threshold by common nodes → investigation/deny bonus

16) רשימת מוכנות תומכת

[ ] ארכיטקטורה רב-רמה: Edge # Risk API lash App, זרימת אירועים.
[ ] אותות: רשת, מכשיר, התנהגות, תוכן, תשלום; מזעור מח "ש.
[ ] מהירות/GCRA במפתחות ip/התקן/חשבון/תשלום, חלונות הזזה.
[ ] פתרונות: אפשר/מכחיש/אתגר/מצערת; מטמון פתרון עם TTL מאגר של עובדות אתגר.
[ ] אתגרים: Captcha/PoW/OTP/WebAwThoun; מורכבות דינמית.
[ API סיכון ]: SLA <100ms, מטמון, ירד למצב ”מינימום בטוח”.
[ ] תצפית: סיכון, FP/FN, לוחות מחוונים, התראות; מדדים עסקיים (צ 'ארג' בק/בונוס-התעללות).
[ ] Shadow Canary לאכוף; הסלמה וחוברות משחקים.
[ ] Webhooks PSP/KYC: HMAC + mTLS + anti-relay + lay-list.
[ ] דרישות אזוריות וטי-טי-אל בנתונים רגישים.

17) TL; DR

לבנות הגנה שכבתית: מסנני קצה מוקדמים ואתגרים, API סיכון מרוכז עם כללי + ML, וזרימת אירועים למשוב. השתמש במגבלות מהירות, אותות רשת/התקן/התנהגות, אתגרים דינמיים (Captcha/PoW/OTP/WebWarWathn). קבלת החלטות מאפשרת/מכחישה/אתגר/מצערת, מדידת FP/FN ואפקט עסקי, להתגלגל דרך צל/כנרית. עבור נתיבי תשלום/בונוס - פרופילים מהודקים נפרדים וקישור עם KYC/AML.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

Telegram
@Gamble_GC
התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.