Антифрод (Anti-Fraud)

20 июня 2026 · ~13 мин чтения

безопасность антифрод fraud-detection bot-detection концепция

Антифрод (Anti-Fraud)

Антифрод — это набор приёмов и систем, который смотрит на каждое действие пользователя (заявку, платёж, регистрацию, заполнение квиза) и решает: это живой человек с честными намерениями или мошенник, бот, кликфермер. Решение принимается за миллисекунды и определяет, пропустят запрос дальше, попросят подтверждение или отправят в карантин.

История

Антифрод начался не в IT, а в банках. В 1970-х годах американские банки впервые столкнулись с массовыми мошенничествами по кредитным картам и стали строить простые правила: «если за час с одной карты прошло пять покупок в разных штатах — заморозить». Это были обычные SQL-условия, никакой магии.

Поворотным был 1992 год — компания FICO (та самая, что считает кредитные рейтинги в США) выпустила систему Falcon для детекции мошенничества по картам. Falcon использовал нейросеть — на тот момент это было экзотикой; машинное обучение в проде встречалось редко. Falcon научился ловить аномалии не по жёстким правилам, а по «непохожести» транзакции на типичное поведение конкретного держателя карты. К концу 90-х Falcon обрабатывал примерно две трети всех карточных платежей в мире.

Следующая веха — PayPal в 2000 году. Тогда сервис тонул в мошенничестве: убытки от фрода были больше, чем выручка. Основатель Max Levchin (тот же, что позже сделал Affirm) собрал команду и построил систему IGOR — она комбинировала правила и ML, плюс впервые в e-commerce начала использовать «device fingerprinting» (отпечаток устройства). За год убытки упали с 1.2% от оборота до 0.17%. История считается классической в индустрии — её разбирают в книгах по предпринимательству.

С 2010-х антифрод стал отдельной индустрией. Появились SaaS-сервисы — Sift (2011), Forter (2013), Riskified (2013), Stripe Radar (2016), Kount. В России — антифрод-системы у Сбера, Тинькофф, Яндекса; коммерческие платформы Group-IB и BI.ZONE. По оценкам аналитиков Gartner и MarketsandMarkets, мировой рынок антифрод-софта к 2025 году превысил 40 миллиардов долларов в год и растёт примерно на 20% год к году.

Параллельно эволюционировал «противник». Раньше мошенник — это человек с украденной картой; сейчас — ботнет из тысяч устройств, residential proxy (прокси с домашних IP-адресов), готовые сервисы по обходу капчи и эмуляторы браузера с человекоподобными движениями мыши.

Что это такое

Антифрод — это не один продукт, а слой защиты, который вкручивается в продукт между «пользователь нажал кнопку» и «мы что-то сделали в ответ». Этот слой получает на вход всё, что знает о запросе: какие данные ввели, с какого IP пришли, какой браузер, как двигалась мышь, в какое время суток, какой это пользователь, был ли он тут раньше. На выходе — вердикт: пропустить, потребовать подтверждение (СМС, капча, ручная модерация) или заблокировать.

Чем антифрод отличается от соседних понятий, с которыми его путают:

Внутри антифрода всегда живут две параллельные машинки: правила (rules engine) и модель (ML или скоринг). Правила — это «если X, то Y», их пишут аналитики, они быстрые и понятные («если в течение часа с одного IP прошло больше 20 заявок — блок»). Модель смотрит на сотни признаков одновременно и выдаёт число от 0 до 1 — вероятность мошенничества. На практике используют обе системы: правила ловят очевидные случаи и дают объяснимость, модель ловит то, что не уложилось в правила.

Аналогии из жизни

Вышибала в клубе. Антифрод — это охранник на входе, который смотрит не только в паспорт, но и на манеру держаться, походку, состояние, компанию, время прихода. Если ты уже был тут вчера в неадеквате — он тебя узнает. Если приехал на машине с украденными номерами — заметит.

Где ломается: вышибала видит человека целиком, а антифрод — только цифровые сигналы. Реальный мошенник в дорогом костюме может пройти, бот с поддельным User-Agent — тоже. И наоборот: уставший человек с дрожащими руками может выглядеть как пьяный, хотя просто простудился.

Иммунная система. Антифрод похож на антитела: организм встречает чужой паттерн, помечает его и в следующий раз реагирует быстрее. У хорошего антифрода есть «память» — список ранее замеченных мошенников, ботнетов, проблемных IP-диапазонов.

Где ломается: иммунитет умеет атаковать своё (аутоиммунные болезни) — антифрод тоже. Ложно срабатывает на нестандартных пользователей: иностранца, который заполняет форму другим раскладом; человека через VPN; пожилого, который вводит данные медленно и с ошибками.

Контролёр в метро. Большинство пассажиров просто прикладывают карту и проходят. Контролёр стоит в зоне риска и выборочно проверяет: косится на тех, кто перепрыгнул, на компании подростков, на тех, кто долго возится у турникета.

Где ломается: контролёр работает по очевидным признакам, а бот сделан так, чтобы быть «как все». Идеальный мошенник не отличается от обычного пользователя — на этом строится весь арсенал современных автоматизаций.

Как это работает

Когда пользователь нажимает кнопку «отправить заявку» или «оплатить», антифрод получает в реальном времени пакет признаков. Их условно делят на пять групп.

1. Сетевые признаки. IP-адрес и его репутация (известен ли как прокси, VPN, Tor, residential-прокси), ASN (к какой сети относится IP — домашняя у провайдера, дата-центру, мобильному оператору), геолокация. Дата-центровые IP — почти всегда подозрительно, обычные люди не сидят в облаках Hetzner или AWS.

2. Отпечаток устройства (fingerprint). Это набор из 20–100 параметров, которые в сумме уникально опознают браузер: User-Agent, разрешение экрана, часовой пояс, шрифты, видеокарта (через WebGL), Canvas API (отрисовка особой картинки и её hash), TLS-сигнатура (JA3). Из этих параметров считают один длинный идентификатор. Если с одного «отпечатка» сегодня уже 50 заявок — это бот или ферма.

3. Поведение. Как пользователь вёл себя на странице: сколько секунд провёл, в каком порядке заполнял поля, как двигалась мышь (плавно или прямыми линиями), были ли «человеческие» паузы между нажатиями клавиш. Боты обычно работают предсказуемо быстро или с подозрительно ровными интервалами.

4. История и связи. Видели ли мы этого человека/устройство/телефон/email раньше? Связан ли он с уже заблокированными аккаунтами (один номер телефона, одна карта, общий fingerprint)? Тут начинается графовый анализ: антифрод-системы строят граф связей между пользователями и ищут «кластеры» из связанных подозрительных аккаунтов.

5. Контекст транзакции. Сумма, время суток, тип товара, частота обращений. Покупка дорогой техники в 4 утра с нового аккаунта — классический признак фрода.

Все эти признаки кормят в две параллельные системы. Правила — обычно цепочка if с весами: «IP из дата-центра +30 очков, нет cookie с прошлых сессий +20 очков, заполнил форму за 4 секунды +50 очков». Сумма выше порога — блок. Модель — обычно градиентный бустинг (XGBoost, LightGBM, CatBoost), реже нейросеть для эмбеддингов; на вход — те же признаки, на выход — вероятность от 0 до 1.

Псевдокод типичного решения:

def evaluate(request):
    features = extract_features(request)
    rules_score = run_rules(features)
    ml_score = model.predict(features)
    final_score = combine(rules_score, ml_score)

    if final_score < 0.3:
        return "allow"
    elif final_score < 0.7:
        return "challenge"   # капча, СМС, ручная модерация
    else:
        return "deny"

Решение записывается с причинами в лог — это нужно, чтобы потом можно было разобрать спорные случаи и не блокировать живых людей в массе.

Никогда не блокируют сразу

Хороший антифрод почти не блокирует — он замедляет. Подозрительный пользователь получает капчу, СМС-подтверждение или попадает в очередь ручной модерации. Полная блокировка применяется только к очевидным ботам, потому что цена ложной блокировки реального клиента обычно выше, чем цена пропустить одного мошенника.

В офлайн-режиме (batch) тот же лог потом разбирают аналитики: смотрят, что просочилось, что блокировано ошибочно, дообучают модель и правят правила. Это называется feedback loop: без него антифрод за месяц теряет качество, потому что атакующие постоянно меняют тактику.

Где встречается в обычной жизни

Где встречается в IT и бизнесе

Кто пользуется

Антифрод в том или ином виде есть у любого продукта, где пользователь что-то «дорогое» делает: платит, регистрируется, оставляет заявку. Конкретные цифры:

Альтернативы и конкуренты

Когда НЕ стоит использовать

Связанные понятия

Литература и источники

Где встретилось у меня

Вчера я разбирал внутреннюю антифрод-систему наших квизов в проекте с лидами для новостроек — там есть собственный модуль (внутреннее название — killbot), который для каждой заявки решает «человек/бот» и при подозрении кладёт лида в очередь ручной разморозки вместо моментальной отправки в CRM. Изучал, какие признаки система считает «человечными»: наличие cookie с предыдущих визитов, нормальное время на квизе, отсутствие повтора по IP/fingerprint. Это типичная архитектура — отдельная таблица для «карантина», асинхронная разморозка по таймеру и feedback от менеджеров.

Краткое резюме