实时检测

实时检测是风控系统和业务请求真正交汇的地方。用户登录、注册、领券、下单时,业务服务会请求风控服务,风控服务在很短时间内返回处置结果。

业务请求 -> 风控网关 -> 特征查询 -> 规则/模型/名单 -> 决策 -> 业务执行

延迟预算

实时风控不能无限慢。不同场景延迟预算不同:

场景建议预算
登录/注册50ms 到 100ms
领券/点赞30ms 到 80ms
下单/支付100ms 到 300ms

预算越小,在线链路越要克制。复杂计算应提前离线完成,实时链路只查询特征、命中规则、调用轻量模型。

决策流程

一次实时检测可以分层执行:

  1. 白名单保护,避免误伤内部账号和可信用户。
  2. 黑名单命中,快速处理明确风险。
  3. 规则引擎判断已知模式。
  4. 模型打分识别综合风险。
  5. 决策引擎合并结果,输出动作。

如果某个依赖超时,系统要有降级策略。例如模型服务不可用时,仍然可以执行规则和名单;特征服务部分失败时,可以提高风险等级但不直接拒绝所有请求。

决策结果

风控服务返回的不应该只是 true/false,而应包含动作和原因:

配置要点

  • 配置表达的是环境差异和运行参数,不是业务规则本身。

decision_id 很重要。后续用户申诉、客服查询、策略复盘都要靠它追踪当时命中了哪些规则、模型分是多少、使用了哪些特征。

可用性取舍

风控系统故障时,业务应该放行还是拦截?答案取决于场景:

  • 登录、浏览等低风险场景倾向于故障放行。
  • 支付、提现等高风险场景可以故障转人工或降级限额。
  • 大促活动中的领券可以临时收紧,防止损失扩大。

实时检测不是孤立模块,它必须和业务风险等级绑定。下一章通过作弊案例,看看这些模块如何在真实攻击中协同。