Cas d'usage

Détecter les pays de facturation et de livraison qui ne concordent pas

Toutes les commandes dont l'adresse de facturation se trouve dans un pays et l'adresse de livraison dans un autre ne sont pas frauduleuses, bien des gens achètent des cadeaux pour leur famille à l'étranger ou se font livrer à leur adresse de vacances. Mais un commerçant qui a analysé une année de données de rétrofacturation a constaté que les commandes pour lesquelles trois signaux de localisation distincts, le pays de facturation, le pays de livraison et le pays déterminé à partir de l'adresse IP de connexion de la commande, divergeaient tous entre eux avaient beaucoup plus de chances de se terminer par un litige que les commandes pour lesquelles au moins deux des trois concordaient.

Le commerçant collectait déjà le pays de facturation et le pays de livraison dans les champs standard du paiement. Ce qu'il a ajouté, c'est le troisième signal, indépendant : /v1/ip déterminait le pays de l'adresse IP qui passait la commande, comparé automatiquement aux deux champs saisis par le client. Une commande de cadeau, pour laquelle les pays de facturation et de livraison diffèrent souvent mais où l'adresse IP correspond généralement encore au pays de facturation, puisque l'acheteur passe la commande depuis chez lui, se distinguait nettement d'une commande où les trois divergeaient, car ce schéma est bien plus difficile à expliquer par un scénario courant et innocent.

Le commerçant a mis en place une règle de notation simple plutôt qu'un blocage pur et simple : une commande dont les trois signaux concordaient suivait son cours normal sans aucune friction supplémentaire. Une commande avec une concordance plausible de deux signaux, comme une commande de cadeau dont le pays de facturation et le pays de l'IP correspondent mais avec une adresse de livraison différente, suivait aussi son cours normal, car ce schéma correspondait à un comportement d'achat extrêmement courant et parfaitement légitime. Une commande pour laquelle les trois divergeaient était signalée pour une étape d'examen manuel ou une demande de vérification supplémentaire avant l'expédition, une légère friction appliquée uniquement au schéma que les propres données du commerçant désignaient comme disproportionnellement risqué.

Ce point comptait, car l'autre option, traiter tout écart entre adresse de facturation et adresse de livraison comme suspect en soi, aurait ajouté de la friction à un très grand nombre de commandes de cadeaux parfaitement légitimes, exactement le type de faux positif qui coûte de vraies ventes à un commerçant sans réduire sensiblement la fraude. L'ajout d'un troisième signal, indépendant et fondé sur l'adresse IP, a permis au commerçant de cibler l'étape de vérification de façon beaucoup plus étroite, sur le schéma que ses propres données associaient réellement aux rétrofacturations, plutôt que sur un comportement large et le plus souvent inoffensif qui ne partageait avec lui qu'une ressemblance superficielle.

Le commerçant a mesuré l'effet du changement directement sur son taux de rétrofacturation au cours des mois suivants et a constaté une baisse réelle, tout en prenant soin de préciser que ce contrôle n'était qu'un élément d'un dispositif antifraude plus large, qui comprenait aussi d'autres signaux, notamment la vérification du paiement, des seuils de montant de commande et l'historique du compte, plutôt que d'attribuer l'amélioration à la seule comparaison des adresses IP.

Le coût était négligeable au regard de la valeur protégée : une recherche supplémentaire par commande, largement dans le quota gratuit quotidien pour un commerçant de taille moyenne, avec un passage au crédit prépayé pendant une haute saison d'achats. Ce coût n'avait rien d'une vraie question face au coût moyen d'une seule rétrofacturation, qui entraîne des frais et un préjudice de réputation bien au-delà de la valeur de la commande contestée elle-même.

La documentation de l'endpoint se trouve sur /docs/ipv4-lookup/ et /docs/ipv6-lookup/, et les méthodes d'authentification sont décrites sur /docs/authentication/.