这是 Beta 探索课程,内容结构、实验步骤和示例可能会继续调整。
黑名单系统
黑名单系统是风控经验的沉淀。一个作弊账号被确认后,它背后的设备、IP、手机号、支付账户、收货地址都可能和其他风险行为有关。黑名单系统要做的不是简单存一张 user_id 列表,而是管理风险实体和关系。
黑名单对象
常见名单对象包括:
| 对象 | 示例 |
|---|---|
| 用户 | user_id、账号、商家 ID |
| 设备 | device_id、浏览器指纹、模拟器标识 |
| 网络 | IP、IP 段、代理出口 |
| 联系方式 | 手机号、邮箱 |
| 业务实体 | 收货地址、银行卡、支付账号 |
名单还要区分类型:黑名单、灰名单、白名单。黑名单用于强拦截,灰名单用于提高风险分或触发验证,白名单用于保护可信用户或内部测试账号。
名单字段
一条名单记录至少需要:
- 实体类型和实体值。
- 风险等级。
- 来源:规则命中、人工审核、模型判定、外部情报。
- 生效时间和过期时间。
- 处置动作。
- 创建人和审核记录。
名单必须有过期机制。永久黑名单很危险,尤其是 IP、设备和地址这类可能被正常用户复用的实体。
查询性能
黑名单会进入实时检测链路,查询必须快。常见架构是:
管理后台 -> 名单数据库 -> 同步任务 -> Redis / 本地缓存 -> 在线检测数据库负责权威存储和审计,Redis 或本地缓存负责低延迟查询。名单更新需要秒级生效,撤销也要及时,否则误伤用户后无法快速恢复。
关系扩散
单个实体命中风险后,可以扩散到关联实体。例如一个设备下有 20 个作弊账号,这个设备就应该进入灰名单;一个手机号频繁绑定不同账号,也应提高风险分。
但关系扩散要控制边界,不能无限扩散。否则一个共享网络或公司地址可能牵连大量正常用户。工程上通常设置:
- 关联层数限制。
- 风险分衰减。
- 高风险实体才扩散。
- 人工审核后才进入强名单。
黑名单提供了快速记忆能力,但最终还要进入在线检测链路,与规则和模型共同决策。