ZHENESJAKOTHVIRUFRAR

Blacklist

정의

블랙리스트(Blacklist) 는 이커머스 및 DTC 결제 시스템에서 거래를 원천 차단해야 할 대상 목록을 의미합니다. 여기에는 카드번호(BIN 또는 전체 PAN), 이메일 주소, IP 주소, 국가 코드, 디바이스 핑거프린트 등이 포함됩니다. 한 번이라도 사기나 악성 chargeback(지불 거절)이 확인된 대상을 리스트에 등록해두면, 동일한 대상이 다시 결제를 시도할 때 자동으로 결제를 거부할 수 있습니다.

핵심은 "사후 대응"이 아니라 "사전 차단" 입니다. 리스크가 확인된 대상을 데이터베이스화하여, 결제 게이트웨이(PG) 또는 자체 결제 오케스트레이션 레이어에서 실시간으로 매칭하는 구조입니다.


비유로 이해하기

블랙리스트는 클럽 입구의 VIP 차단 명단과 같습니다. 한 번 문제를 일으킨 손님의 얼굴과 신분증 번호를 경비원이 기억하고 있다가, 그 손님이 다시 줄을 서면 입장을 거부합니다. 이때 경비원은 "왜 안 되는지" 설명할 필요 없이 명단에 있으면 즉시 차단합니다.

DTC 브랜드 입장에서 블랙리스트는 이 "경비원" 역할을 자동화한 것입니다. 사람이 일일이 의심 거래를 검토할 필요 없이, 0.1초 안에 수백만 건의 리스트와 대조하여 판단합니다.


작동 공식

블랙리스트 매칭은 다음과 같은 논리로 작동합니다:

IF (거래 데이터 ∈ 블랙리스트 항목)
THEN 결제 거부 (Decline)
ELSE 결제 진행 (Approve)

보다 실무적으로는 스코어링 기반 룰 엔진과 결합됩니다:

Risk Score = (블랙리스트 매칭 × 100) + (Velocity 위반 × 40) + (Geo 불일치 × 25)
IF Risk Score ≥ 100 → 자동 차단
IF 60 ≤ Risk Score < 100 → 수동 검토(Manual Review)
IF Risk Score < 60 → 승인

블랙리스트 매칭은 가중치 100으로, 단일 항목만 매칭되어도 즉시 차단되는 "하드 룰(Hard Rule)"로 운용되는 것이 일반적입니다.


블랙리스트 vs 화이트리스트 vs 그레이리스트

구분목적매칭 시 동작대표 사용 사례
**블랙리스트**알려진 위험 차단즉시 거부사기 이력 카드, 악성 IP
**화이트리스트**신뢰 대상 우대즉시 승인 (3DS 생략)VIP 고객, 정기 구독자
**그레이리스트**의심 대상 모니터링추가 인증 요구신규 고액 주문, 해외 첫 결제

실무에서는 세 리스트를 동시에 운용합니다. 예를 들어 화이트리스트에 있어도 블랙리스트에 매칭되면 차단이 우선합니다(보안 우선 원칙).


실제 적용 시나리오

시나리오 1: 반복 사기 카드 차단

한 고객이 3회 연속 chargeback을 발생시켰습니다. 해당 카드 BIN과 이메일을 블랙리스트에 등록하면, 동일 카드로 재시도 시 결제 승인율 0% 로 자동 차단됩니다. 평균적으로 사기범의 약 68% 가 동일 카드 또는 동일 이메일을 재사용한다는 업계 데이터가 있습니다.

시나리오 2: 프로모션 어뷰징 방지

"첫 구매 30% 할인" 프로모션에서 동일 IP로 12개 계정이 생성된 케이스. 해당 IP와 디바이스 핑거프린트를 블랙리스트에 등록하면 이후 신규 계정 생성 및 결제가 차단됩니다. 이를 통해 월 평균 약 4,200 USD 상당의 할인 남용을 방지할 수 있습니다.

시나리오 3: 고위험 국가 차단

특정 국가에서 사기율이 전체의 2.3% 를 차지하는 경우, 해당 국가 코드를 블랙리스트에 등록합니다. 단, 이는 합법 고객까지 차단하는 부작용이 있으므로 국가별 세분화(State/City 레벨) 로 좁히는 것이 권장됩니다.


자주 하는 실수

1. 과도한 블랙리스트 등록

의심만으로 등록하면 정상 고객을 차단해 매출 손실이 발생합니다. 업계 권장치는 전체 거래의 1% 미만을 블랙리스트로 관리하는 것입니다.

2. 정적(Static) 리스트 방치

블랙리스트는 90일 주기로 리뷰해야 합니다. 오탐(False Positive)으로 등록된 항목을 제거하지 않으면 승인율이 지속적으로 하락합니다.

3. PG사 블랙리스트와 자체 리스트 미동기화

Stripe, Adyen 등 PG가 제공하는 블랙리스트와 자체 리스트를 별도로 관리하면 중복 차단 또는 누락이 발생합니다. API 연동으로 동기화해야 합니다.

4. 이메일만 등록하고 디바이스 미등록

사기범은 이메일을 쉽게 바꿉니다. 디바이스 핑거프린트 + IP + BIN 조합으로 등록해야 재진입을 막을 수 있습니다.

5. GDPR/개인정보 이슈 간과

EU 고객의 IP를 무기한 블랙리스트에 보관하면 GDPR 위반 소지가 있습니다. 보관 기간과 목적을 명시해야 합니다.


관련 용어

- Whitelist (화이트리스트): 신뢰 대상 목록, 즉시 승인

- Greylist (그레이리스트): 의심 대상, 추가 인증 요구

- Velocity Check (벨로시티 체크): 동일 카드/IP의 단시간 반복 거래 탐지

- Chargeback (차지백): 고객이 카드사에 지불 거절을 요청하는 절차

- 3DS (3-D Secure): 추가 인증으로 사기를 방지하는 프로토콜

- Device Fingerprinting (디바이스 핑거프린팅): 기기 고유 식별 기술

- Risk Scoring (리스크 스코어링): 거래 위험도를 수치화하는 방법


마무리

블랙리스트는 가장 빠르고 저렴한 사기 방어 수단입니다. 하지만 "등록만 하면 끝"이 아니라, 정기 리뷰 + 다중 리스트 운용 + PG 연동이 결합되어야 실효성이 있습니다. DTC 브랜드라면 최소한 카드 BIN, 이메일, IP, 국가 4개 축으로 블랙리스트를 운영하고, 분기별로 승인율과 사기율을 비교하여 리스트를 최적화하시기 바랍니다.