Uma empresa de empréstimos online continuava aprovando solicitações que pareciam boas no papel e viravam chargebacks um mês depois. O padrão era sempre o mesmo: uma rajada de cadastros vindos de endereços que nunca tinham passado por uma rede residencial, todos chegando com poucas horas de diferença entre si.
A solução não exigiu novas regras antifraude nem uma equipe de análise maior. Exigiu saber mais sobre a conexão por trás de cada cadastro, no momento em que ele acontecia. Toda solicitação já traz um endereço IP. A questão é se esse endereço pertence a uma conexão de internet doméstica, a um data center ou a um proxy aberto conhecido, e se ele compartilha a rede com dezenas de outros cadastros da mesma semana.
É isso que uma chamada para /v1/ip retorna: país, região, cidade, código postal, coordenadas, fuso horário, ASN e organização do endereço que faz a requisição. Com mg_extras=1 ou o cabeçalho X-MG-Extras, a mesma chamada também retorna detalhes de ameaças e de rede, o tipo de sinal que mostra que um endereço está dentro de uma faixa de hospedagem, e não em um pool de banda larga doméstica. Um provedor residencial e um data center comercial têm campos de ASN e de organização muito diferentes, e essa diferença costuma ser o primeiro sinal de que um cadastro não é o que afirma ser.
A empresa integrou isso ao próprio handler de cadastro, no servidor, antes mesmo de o registro da solicitação ser criado. Um cadastro vindo de um ASN de hospedagem conhecido não era rejeitado automaticamente, era encaminhado para uma fila manual. Um cadastro em que o país do IP não correspondia ao endereço de cobrança informado no formulário recebia o mesmo tratamento. Nenhum dos dois sinais é, sozinho, prova de fraude. Aplicados de forma consistente em milhares de cadastros, juntos eles reduziram o número de solicitações que precisavam de análise humana, porque as limpas pararam de disputar tempo de análise com as obviamente suspeitas.
Esse tipo de verificação funciona junto com, e não no lugar de, a verificação de identidade e de renda que uma instituição de crédito regulada já realiza como parte do seu processo de conheça seu cliente (KYC). A geolocalização de IP não confirma a renda nem a identidade de ninguém. O que ela faz bem é confirmar ou contradizer a história que um formulário de cadastro está contando, de forma barata e em tempo real, antes que qualquer outra coisa aconteça.
O custo também importou. A empresa ficou dentro das 2.500 requisições gratuitas por dia que vêm com cada chave da My Geocode, já que uma verificação de IP por cadastro é uma carga leve para a maioria dos sites. Acima dessa cota, as chamadas passam para o crédito pré-pago a € 0,0001 por requisição, o que, para uma verificação executada em cada formulário de cadastro, é um item pequeno perto do custo de um único empréstimo ruim.
Nada disso substitui o julgamento de uma equipe antifraude. Apenas dá a essa equipe um material melhor para julgar. Uma fila cheia de cadastros vindos de faixas de data center e com países divergentes é uma fila que vale a pena revisar manualmente. Uma fila em que os dados de rede batem com a história do próprio solicitante pode andar mais rápido, e esse é o verdadeiro objetivo de fazer a verificação.
Os detalhes completos de requisição e resposta para as duas famílias de endereços estão em /docs/ipv4-lookup/ e /docs/ipv6-lookup/, e os métodos de chave disponíveis são explicados em /docs/authentication/.
Um código postal e uma cidade que não batem em um formulário de pedido parecem um pequeno erro de digitação até virarem uma entrega enviada para uma região totalmente diferente do país.
Uma empresa de logística queria um alerta simples no momento em que um caminhão de entregas entrasse ou saísse do local de um cliente específico, sem construir ou licenciar uma plataforma completa de rastreamento de frota.
Uma ferramenta de colaboração queria que os colegas de equipe vissem, de relance, onde um colega estava e mais ou menos que horas eram para ele, sem que ninguém precisasse digitar isso no perfil.