黑名单系统

黑名单系统是风控经验的沉淀。一个作弊账号被确认后,它背后的设备、IP、手机号、支付账户、收货地址都可能和其他风险行为有关。黑名单系统要做的不是简单存一张 user_id 列表,而是管理风险实体和关系。

黑名单对象

常见名单对象包括:

对象示例
用户user_id、账号、商家 ID
设备device_id、浏览器指纹、模拟器标识
网络IP、IP 段、代理出口
联系方式手机号、邮箱
业务实体收货地址、银行卡、支付账号

名单还要区分类型:黑名单、灰名单、白名单。黑名单用于强拦截,灰名单用于提高风险分或触发验证,白名单用于保护可信用户或内部测试账号。

名单字段

一条名单记录至少需要:

  • 实体类型和实体值。
  • 风险等级。
  • 来源:规则命中、人工审核、模型判定、外部情报。
  • 生效时间和过期时间。
  • 处置动作。
  • 创建人和审核记录。

名单必须有过期机制。永久黑名单很危险,尤其是 IP、设备和地址这类可能被正常用户复用的实体。

查询性能

黑名单会进入实时检测链路,查询必须快。常见架构是:

管理后台 -> 名单数据库 -> 同步任务 -> Redis / 本地缓存 -> 在线检测

数据库负责权威存储和审计,Redis 或本地缓存负责低延迟查询。名单更新需要秒级生效,撤销也要及时,否则误伤用户后无法快速恢复。

关系扩散

单个实体命中风险后,可以扩散到关联实体。例如一个设备下有 20 个作弊账号,这个设备就应该进入灰名单;一个手机号频繁绑定不同账号,也应提高风险分。

但关系扩散要控制边界,不能无限扩散。否则一个共享网络或公司地址可能牵连大量正常用户。工程上通常设置:

  • 关联层数限制。
  • 风险分衰减。
  • 高风险实体才扩散。
  • 人工审核后才进入强名单。

黑名单提供了快速记忆能力,但最终还要进入在线检测链路,与规则和模型共同决策。