Проверка соответствия адреса указанному почтовому индексу до оформления заказа
Несовпадение почтового индекса и города в форме заказа выглядит мелкой опечаткой, пока не превращается в доставку совсем в другую часть страны.
Один фейковый аккаунт доставляет неудобства. Дюжина фейковых аккаунтов, которые кажутся не связанными, пока вы не заметите, что они входят с соседних сетевых адресов, является скоординированной операцией, и команда доверия и безопасности маркетплейса начала находить именно такой шаблон, как только стала рассматривать IP-адреса с точки зрения сети, к которой они принадлежат, а не как отдельные точки данных.
По отдельности ни один из отмеченных аккаунтов не выглядел явно подозрительным. Разные адреса электронной почты, разные имена, разные категории объявлений. То, что их связывало, стало видно только тогда, когда команда начала определять IP-адреса входа каждого аккаунта через /v1/ip и смотреть на поля ASN и organization вместе с самим адресом, а затем группировать аккаунты по тому, в какой сетевой диапазон попадают эти адреса.
На той же логике построена и бесплатная квота самого My Geocode: использование считается по сети /24 для адресов IPv4 и по /48 для IPv6 и делится между всеми аккаунтами или ключами, использующими адреса из этой сети, а не учитывается полностью отдельно для каждого адреса. Адреса, близкие друг к другу в сети, действительно, как правило, связаны между собой, будь то домохозяйство, офис или, в менее безобидных случаях, один оператор, ведущий множество аккаунтов из узкого диапазона контролируемых им адресов. Та же логика, которая объединяет законное бесплатное использование, так же хорошо работает для выявления мошеннической сети, скрывающейся за внешне разными данными аккаунтов.
Команда маркетплейса создала простой отчёт: для любого набора аккаунтов, отмеченных за подозрительную активность по не связанным между собой причинам, проверить, не сгруппированы ли их IP-адреса входа необычно плотно в одних и тех же сетевых диапазонах, используя данные ASN и organization для перекрёстной проверки адресов, которые просто оказались географически близкими, но принадлежали разным, не связанным провайдерам. Группа аккаунтов, разделяющих узкий сегмент адресного пространства в ASN одного хостинг-провайдера, была совсем другим и гораздо более сильным сигналом, чем группа, у которой совпадала лишь страна, как и у миллионов не связанных законных аккаунтов.
Подтверждённые группы приводили к скоординированной блокировке всей сети сразу, вместо прежней практики, когда блокировали один аккаунт и через неделю наблюдали, как с соседнего адреса появляется почти идентичный: удаление аккаунтов по одному из сети, работающей в общем диапазоне, позволяло операторам просто создать замену, зарегистрироваться с соседнего адреса и продолжать.
Команда старалась не полагаться только на сетевую близость, поскольку множество законных действий действительно происходит из общих сетевых диапазонов: крупный офис, университет или общий пул адресов мобильного оператора может разместить множество не связанных законных пользователей за адресами, которые по этому же признаку выглядят сгруппированными. Сетевая группировка использовалась как один из сигналов, повышающих приоритет дела для проверки человеком, а не как самостоятельный повод для автоматической блокировки.
Объём расследований был небольшим по сравнению с общим трафиком маркетплейса, поскольку проверка запускалась только для аккаунтов, уже отмеченных по другим причинам, а не для каждого входа, и это позволяло оставаться далеко в пределах бесплатной дневной квоты, входящей в ключ маркетплейса. Документация по используемым полям находится на страницах /docs/ipv4-lookup/ и /docs/ipv6-lookup/, а поведение лимитов запросов описано на странице /docs/rate-limits/.