这是 Beta 探索课程,内容结构、实验步骤和示例可能会继续调整。
风险模型
规则擅长处理已知风险,但攻击者会不断绕过规则。例如把注册频率降到阈值以下,切换 IP 池,模拟正常用户停留时间。风险模型的价值在于从大量特征中识别更隐蔽的异常模式。
模型输入
风险模型的输入不是原始日志,而是特征。常见特征包括:
| 特征类型 | 示例 |
|---|---|
| 用户特征 | 账号年龄、历史交易、投诉记录 |
| 设备特征 | 设备稳定性、关联账号数、模拟器概率 |
| 网络特征 | IP 风险等级、代理概率、地域跳变 |
| 行为特征 | 点击间隔、操作路径、输入节奏 |
| 业务特征 | 订单金额、优惠使用、地址相似度 |
特征要分在线和离线。在线特征用于实时判断,必须低延迟;离线特征用于训练和复盘,可以更复杂。
模型输出
模型通常输出风险分:
risk_score = 0.0 ~ 1.0系统不会只根据分数做单一动作,而是结合场景和成本分层处置:
- 分数低:放行。
- 分数中等:二次验证或限速。
- 分数高:拒绝或人工审核。
同样的分数在不同场景含义不同。登录场景误伤会影响用户体验,下单场景放过风险可能造成资金损失。因此阈值要按业务场景配置。
训练与反馈
模型需要标签。标签来源包括:
- 已确认的作弊账号。
- 人工审核结果。
- 用户申诉结果。
- 退款、投诉、拒付等后验信号。
反馈闭环很关键。如果误杀用户没有回流到训练数据,模型会越来越偏;如果攻击样本没有及时标注,模型会对新作弊方式反应迟钝。
模型上线
模型上线不能直接全量拦截。推荐流程是:
- 离线评估,观察准确率、召回率和误杀率。
- 影子模式上线,只打分不处置。
- 小流量灰度,对低风险动作先试运行。
- 逐步接入拦截、审核等强动作。
上线后要持续监控模型漂移。攻击者行为变化、活动规则变化、用户群体变化都会让模型效果下降。
模型与规则协同
模型不是替代规则。更成熟的系统会组合使用:
- 规则负责强确定性风险。
- 模型负责综合评分。
- 黑名单负责快速命中已知高风险实体。
- 人工审核负责边界样本。
下一章我们会讲黑名单系统,它把历史风险沉淀成可以快速查询和处置的实体库。