应用场景

通过共享 IP 段识别欺诈团伙

一个虚假账户只是个麻烦。十几个看似互不相关的虚假账户,直到您注意到它们都从彼此紧邻的网络地址登录,那就是一次有组织的行动。一个交易平台的信任与安全团队开始从所属网络的角度看待 IP 地址,而不是把它们当作孤立的数据点之后,就正好发现了这种模式。

单独来看,被标记的账户没有一个明显可疑。不同的电子邮件地址,不同的名字,不同的商品类目。它们之间的联系,只有在团队开始通过 /v1/ip 解析每个账户的登录 IP 地址,并结合地址本身查看 ASN 和组织字段,再按这些地址所属的网段对账户分组之后,才显现出来。

这也是 My Geocode 自身免费额度运作方式背后的逻辑:对于 IPv4 地址,用量按 /24 网段计算,对于 IPv6 则按 /48 计算,由使用该网段地址的所有账户或密钥共享,而不是把每个单独地址当作完全独立的个体。网络上彼此相近的地址确实往往属于同一方,无论是一个家庭、一间办公室,还是在不那么善意的情况下,由一个运营者从其控制的一小段地址中运行许多账户。把合法的免费用量归为一组的同一套逻辑,同样适用于发现隐藏在表面上各不相同的账户信息背后的欺诈团伙。

这个交易平台的团队建立了一份简单的报告:对于任何因其他无关原因被标记为可疑活动的一组账户,检查它们的登录 IP 地址是否异常紧密地聚集在相同网段上,并用 ASN 和组织数据进行交叉核对,排除那些只是地理位置相近但属于不同、无关服务商的地址。一批账户共享同一托管服务商 ASN 上一小段地址空间,与一批账户仅仅同在一个国家(数以百万计互不相关的合法账户也是如此)相比,是截然不同且强得多的信号。

被确认的聚集会导致对整个团伙同时进行协同封禁,而不是像以前那样封掉一个账户,然后眼看着一周后一个几乎一模一样的账户从相邻地址冒出来。因为对一个在共享地址段上运作的团伙逐个移除账户,只会让运营者轻松地再建一个替代账户,从隔壁地址注册,然后继续下去。

团队很注意不过度依赖单纯的网络邻近性,因为大量合法活动确实共享网段:一间大型办公室、一所大学,或者移动运营商的共享地址池,都可能让许多互不相关的合法用户位于按同样标准看起来是聚集的地址之后。网络聚集只被用作提高案件人工审核优先级的一个信号,而不是单独触发自动封禁的条件。

与交易平台的总流量相比,调查量很小,因为它只针对已因其他原因被标记的账户运行,而不是针对每一次登录,这让用量完全落在该平台密钥附带的每日免费额度之内。相关字段的文档见 /docs/ipv4-lookup/ 和 /docs/ipv6-lookup/,速率限制行为见 /docs/rate-limits/。