关于黑产账号多开,设备和 IP 的识别方案

127 天前
 seekseat

最近公司搞了一个新用户注册有奖活动,发现被职业羊毛党薅惨了,真实用户没有几个。

由于之前没有这块经验,想请教各位前辈,这种防范方案,是公司自行开发,还是购买第三方的一些解决方案?

搜了下没看到很成熟的方案,自己开发的话,能想到的主要是账号,设备和 IP 的打标。

由于账号支持使用邮件注册,所以理论上很难据此判断用户是否是一人多账号,只能想到设备和 IP 。

我是服务端,公司的产品有 web ,移动端。 前端同事说可以获取到浏览器指纹信息,客户端同学,Android 应该能拿到设备(相对)唯一的标识(但安卓改机貌似非常简单),iOS 则很难获取到。

请教大家,都是怎么做的

7260 次点击
所在节点    信息安全
84 条回复
pddgoods
127 天前
加个审核功能,啥都解决了
seekseat
127 天前
追加:忘了 IP 的信息。 目前是限制单单个 IP 最多注册 3 个用户,超过则打标为黑产。 但由于 ipv4 稀缺,很多公司或学校,几百上千人共用一个出口 ip ,这样是否会误伤真实用户?

另外,使用路由器,或者手机热点,ip 不是固定的,黑产完全可以频繁重启路由器/热点来做到变更 ip 。
seekseat
127 天前
@pddgoods 数量太大了,人工审成本吃不消
kingmo888
127 天前
手机号难道不算吗?
8355
127 天前
杜绝不了,只是提高对方的伪装成本即可,提高门槛,同时降低奖励,没的赚就没人搞你了。
ip 可以挂代理,手机号可以代接短信验证码,邮箱都是 1 分钟免费邮箱,其他的只要是代码端调用你的业务都是伪造信息。
proxytoworld
127 天前
用第三方的吧
NoOneNoBody
127 天前
大厂经验:开个 VVIP ,然后把之前的活动期间注册的 VIP 封号不承认其有效性
wxw752
127 天前
@seekseat #2 这个思路完全不可行。会误伤的
proxytoworld
127 天前
指纹都可以修改,你们没做过很容易绕过
proxytoworld
127 天前
现在都是修改安卓系统来修改指纹,我有一个朋友在某大厂做这个,改指纹来做爬虫
hopingtop
127 天前
单纯的注册有奖,一定会被薅的,而且还支持邮箱注册。。。口子更大
如果对于手机号可以买大厂的安全产品,灰产库
IP 一般不作为绝对判定条件,只能作为辅助,提高刷的代价,比如要做什么任务,防止群控批量薅

最重要的还是从业务侧去梳理,或者借第三方验证,比如支付宝,wx 支付,打款 0.1 元, 返回再返款。借大平台的风控来实现自己的风控。

如果要完全做一套,代价是很大的。简单点的,就是 浏览器和客服端预埋点东西,客户端还可以取一些动态特征,然后自己来分析,分析过后才能领取奖励。
egen
127 天前
建议上专业的防刷,网易和腾讯都有相应的服务
starinmars
127 天前
大额加上实名,几块钱同一个地址限制频率、屏蔽机房 IP 、有问题的地址放入黑名单。
RandomJoke
127 天前
一般要业务妥协吧, 用手机号稍微好点, 邮箱发奖励那没什么办法, 设备 IP 这些都能造
kenvix
127 天前
最低成本的是注册接入微信或支付宝,转移成本到第三方
vivisidea
127 天前
我司就是做这个的。你需要风控解决方案……在设备端、浏览器嵌入设备指纹 sdk ,有兴趣可以了解下😁
dada88xyxy
127 天前
试过做有奖活动,得奖者直接发微信红包。然后在微信红包开启防刷等级设置为高(没有拦截多少,但是心理安慰,用微信支付来拦了一部分)
potatowish
127 天前
注册奖励可以设置为手动领取,领取时需要填写身份证号和人脸识别
LsLsLsLsLs
127 天前
接口加密
AK2022
127 天前
用的比较多的是数美

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1041683

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX