这是 Beta 探索课程,内容结构、实验步骤和示例可能会继续调整。
实时检测
实时检测是风控系统和业务请求真正交汇的地方。用户登录、注册、领券、下单时,业务服务会请求风控服务,风控服务在很短时间内返回处置结果。
业务请求 -> 风控网关 -> 特征查询 -> 规则/模型/名单 -> 决策 -> 业务执行延迟预算
实时风控不能无限慢。不同场景延迟预算不同:
| 场景 | 建议预算 |
|---|---|
| 登录/注册 | 50ms 到 100ms |
| 领券/点赞 | 30ms 到 80ms |
| 下单/支付 | 100ms 到 300ms |
预算越小,在线链路越要克制。复杂计算应提前离线完成,实时链路只查询特征、命中规则、调用轻量模型。
决策流程
一次实时检测可以分层执行:
- 白名单保护,避免误伤内部账号和可信用户。
- 黑名单命中,快速处理明确风险。
- 规则引擎判断已知模式。
- 模型打分识别综合风险。
- 决策引擎合并结果,输出动作。
如果某个依赖超时,系统要有降级策略。例如模型服务不可用时,仍然可以执行规则和名单;特征服务部分失败时,可以提高风险等级但不直接拒绝所有请求。
决策结果
风控服务返回的不应该只是 true/false,而应包含动作和原因:
配置要点
- 配置表达的是环境差异和运行参数,不是业务规则本身。
decision_id 很重要。后续用户申诉、客服查询、策略复盘都要靠它追踪当时命中了哪些规则、模型分是多少、使用了哪些特征。
可用性取舍
风控系统故障时,业务应该放行还是拦截?答案取决于场景:
- 登录、浏览等低风险场景倾向于故障放行。
- 支付、提现等高风险场景可以故障转人工或降级限额。
- 大促活动中的领券可以临时收紧,防止损失扩大。
实时检测不是孤立模块,它必须和业务风险等级绑定。下一章通过作弊案例,看看这些模块如何在真实攻击中协同。