चेकआउट से पहले जाँचना कि पता अपने बताए गए पिन कोड से मेल खाता है
ऑर्डर फ़ॉर्म पर पिन कोड और शहर का मेल न खाना एक छोटी सी टाइपिंग गलती लगती है, जब तक कि वह देश के बिल्कुल गलत हिस्से में भेजी गई डिलीवरी में न बदल जाए।
एक अकेला नकली खाता एक परेशानी है। एक दर्जन नकली खाते जो सभी असंबंधित लगते हैं, जब तक आप यह न देखें कि वे एक-दूसरे के ठीक बगल वाले नेटवर्क पतों से लॉग इन करते हैं, एक संगठित ऑपरेशन है, और एक मार्केटप्लेस की ट्रस्ट और सेफ़्टी टीम को ठीक यही पैटर्न तब मिलने लगा जब उसने IP पतों को अलग-थलग डेटा पॉइंट के बजाय उस नेटवर्क के संदर्भ में देखना शुरू किया जिससे वे जुड़े थे।
अलग-अलग देखने पर चिह्नित खातों में से कोई भी स्पष्ट रूप से संदिग्ध नहीं लगता था। अलग ईमेल पते, अलग नाम, अलग लिस्टिंग श्रेणियाँ। उन्हें जोड़ने वाली चीज़ तभी दिखी जब टीम ने हर खाते के लॉग इन IP पतों को /v1/ip से हल करना और पते के साथ ASN और organization फ़ील्ड भी देखना शुरू किया, फिर खातों को इस आधार पर समूह में रखा कि वे पते किस नेटवर्क रेंज में आते हैं।
My Geocode का अपना मुफ़्त कोटा भी इसी तर्क पर काम करता है: उपयोग को हर अलग पते के लिए पूरी तरह अलग मानने के बजाय, IPv4 पतों के लिए प्रति /24 नेटवर्क और IPv6 के लिए प्रति /48 गिना जाता है, और उसी नेटवर्क के पते इस्तेमाल करने वाले हर खाते या कुंजी में साझा होता है। नेटवर्क पर पास-पास के पते सचमुच आम तौर पर एक साथ जुड़े होते हैं, चाहे वह कोई घर हो, कोई दफ़्तर, या कम भले मामलों में, कोई अकेला ऑपरेटर जो अपने नियंत्रण वाले पतों की एक छोटी सी रेंज से कई खाते चला रहा हो। जो तर्क वैध मुफ़्त स्तर के उपयोग को एक साथ समूह में रखता है, वही ऊपर से अलग दिखने वाले खाता विवरणों के पीछे छिपी फ़्रॉड रिंग को पकड़ने में भी उतना ही अच्छा काम करता है।
मार्केटप्लेस की टीम ने एक सरल रिपोर्ट बनाई: असंबंधित कारणों से संदिग्ध गतिविधि के लिए चिह्नित खातों के किसी भी सेट के लिए, जाँचें कि क्या उनके लॉग इन IP पते असामान्य रूप से कसकर एक ही नेटवर्क रेंज पर इकट्ठा हैं, और ASN और organization डेटा का उपयोग उन पतों के ख़िलाफ़ क्रॉस-चेक के रूप में करें जो बस भौगोलिक रूप से पास थे लेकिन अलग, असंबंधित प्रदाताओं के थे। एक ही होस्टिंग प्रदाता के ASN पर एड्रेस स्पेस का एक छोटा सा हिस्सा साझा करने वाले खातों का समूह उस समूह से बहुत अलग और कहीं ज़्यादा मज़बूत संकेत था जो बस एक ही देश साझा करता था, क्योंकि यह तो लाखों असंबंधित वैध खाते भी करते।
पुष्ट समूहों के कारण पूरी रिंग पर एक साथ संगठित निलंबन हुआ, पहले के उस पैटर्न के बजाय जिसमें एक खाते पर प्रतिबंध लगाया जाता और एक हफ़्ते बाद पास के पते से लगभग वैसा ही खाता आते देखा जाता, क्योंकि साझा रेंज पर चल रही रिंग से एक-एक करके खाते हटाने से ऑपरेटर बस एक नया खाता बना लेते थे, बगल वाले पते से रजिस्टर करते थे, और काम जारी रखते थे।
टीम ने ध्यान रखा कि सिर्फ़ नेटवर्क की नज़दीकी पर ज़्यादा निर्भर न रहे, क्योंकि बहुत सारी वैध गतिविधि सचमुच नेटवर्क रेंज साझा करती है, जैसे कोई बड़ा दफ़्तर, कोई विश्वविद्यालय, या किसी मोबाइल कैरियर का साझा एड्रेस पूल, कई असंबंधित वैध उपयोगकर्ताओं को ऐसे पतों के पीछे रख सकते हैं जो इसी पैमाने से समूह में दिखते हैं। नेटवर्क क्लस्टरिंग का उपयोग एक ऐसे संकेत के रूप में किया गया जो किसी मामले की मानवीय समीक्षा की प्राथमिकता बढ़ाता था, अपने आप में स्वचालित प्रतिबंध के ट्रिगर के रूप में नहीं।
जाँच की मात्रा मार्केटप्लेस के कुल ट्रैफ़िक की तुलना में छोटी थी, क्योंकि यह हर लॉग इन के बजाय सिर्फ़ उन खातों पर चलती थी जो दूसरे कारणों से पहले ही चिह्नित थे, जिससे यह मार्केटप्लेस की कुंजी के साथ मिलने वाले मुफ़्त दैनिक कोटा के अंदर आराम से रही। संबंधित फ़ील्ड का दस्तावेज़ /docs/ipv4-lookup/ और /docs/ipv6-lookup/ पर है, और रेट लिमिट का व्यवहार /docs/rate-limits/ पर।