一句话解释:频次检查(Velocity Check)是在一定时间窗口内,统计同一张卡、同一个 IP、同一个邮箱、同一台设备或同一个收货地址发起的交易次数,当次数超过预设阈值时触发拦截、验证或人工审核的风控规则。
生活化类比
想象一家便利店规定:同一个人 10 分钟内最多买 3 包烟。第 4 次来时,店员会多问几句,甚至请店长确认。频次检查就是跨境电商支付系统里的“店员规则”——不是看单笔金额大小,而是看“短时间内来了多少次”。盗刷者往往需要在卡被冻结前快速消耗额度,因此会在几分钟内连续下多单;正常消费者很少在 5 分钟内用同一张卡下 8 单。频次异常,往往比金额异常更早暴露风险。
核心概念与公式
频次检查的核心是“计数器 + 时间窗口 + 维度 + 阈值 + 动作”。
基本公式:
Velocity(card, 10min) = count(transactions where card = X and now - t < 10min) if Velocity > threshold then action
关键要素:
- 维度(Key):卡号(卡 BIN 或指纹)、IP、邮箱、设备指纹、账单地址、收货地址、客户 ID。
- 时间窗口(Window):1 分钟、10 分钟、1 小时、24 小时、7 天。窗口越短,越能抓住“爆发式盗刷”;窗口越长,越能抓住“慢速养号”。
- 阈值(Threshold):例如同一卡 10 分钟内最多 3 次,同一 IP 1 小时内最多 10 次,同一邮箱 24 小时内最多 5 次。
- 动作(Action):放行、加验证(3DS/OTP)、挂起人工审核、直接拒绝、加入黑名单。
进阶:多维度组合与加权
单一维度容易误伤,成熟系统会做组合频次:
RiskScore = w1 * Velocity(card,10min) + w2 * Velocity(ip,1h) + w3 * Velocity(email,24h) + w4 * Velocity(device,1h)
例如某支付网关设置:同一卡 10 分钟 > 3 次 +20 分;同一 IP 1 小时 > 10 次 +15 分;同一设备 1 小时 > 5 次 +25 分;总分 > 60 触发 3DS,> 80 直接拒绝。这样既能抓住“一张卡狂刷”,也能抓住“一个 IP 换多张卡”的批量盗刷。
与相关术语对比
| 术语 | 关注点 | 时间维度 | 典型触发 | 与频次检查的关系 |
|---|---|---|---|---|
| 频次检查 Velocity Check | 短时间内交易次数 | 强 | 同一卡 10 分钟 5 单 | 本体 |
| 金额阈值 Amount Threshold | 单笔或累计金额 | 弱 | 单笔 > 5000 美元 | 常与频次组合 |
| 黑名单 Blacklist | 已知恶意实体 | 无 | 卡号在库中 | 频次是动态补充 |
| 规则引擎 Rules Engine | 多规则组合决策 | 可配置 | 多条件命中 | 频次是其中一类规则 |
| 机器学习风控 ML Fraud Score | 历史模式概率 | 可长可短 | 模型评分 > 0.9 | 频次常作为特征输入 |
| 3DS 验证 | 持卡人身份验证 | 单次 | 高风险交易 | 频次超限后的动作之一 |
一句话区分:黑名单看“你是谁”,金额阈值看“多少钱”,频次检查看“多快多频繁”,机器学习看“像不像历史欺诈模式”。
应用场景与数据/案例
场景 1:卡测试(Card Testing)攻击
盗刷者先用大量小额交易测试卡是否有效。某独立站发现:同一 IP 在 30 分钟内用 47 张不同卡各下 1 美元订单。单看每张卡都正常,但 IP 频次严重异常。设置“同一 IP 10 分钟 > 15 笔”规则后,该类攻击拦截率提升 92%,误伤正常用户仅 0.3%。
场景 2:盗刷者快速消耗额度
某 3C 独立站遭遇盗刷:同一张卡在 8 分钟内下 6 单,每单 800–1200 美元,总金额约 6000 美元。频次规则“同一卡 10 分钟 > 3 单触发人工审核”在第三单时挂起,最终确认前两单为欺诈,避免损失约 4000 美元。
场景 3:促销期误伤与调优
黑五期间,某服饰站同一家庭多设备下单,导致“同一 IP 1 小时 > 10 单”误伤。通过引入“同一 IP + 同一收货地址”才计数,并将阈值调整为 1 小时 20 单,误伤率从 1.8% 降至 0.4%,同时保持对批量盗刷的拦截。
常用参考数据:
- 正常消费者同一卡 10 分钟内下 2 单以上占比通常 < 1%。
- 盗刷攻击中,同一 IP 1 小时内关联卡数中位数可达 20–50 张。
- 引入频次检查后,卡测试类欺诈可减少 70%–95%。
常见误区
1. 只看单维度:只查卡频次,忽略 IP/设备,盗刷者换卡即可绕过。应多维度组合。
2. 窗口设置过短:只查 1 分钟,慢速盗刷(每 5 分钟一单)会漏掉。建议短窗口 + 长窗口并行。
3. 阈值一刀切:不同品类、不同客单价、不同地区阈值应不同。促销期需动态放宽。
4. 把频次高等同于欺诈:B2B 采购、家庭共享卡、测试订单都可能高频。频次是“风险信号”,不是“定罪证据”。
5. 忽略误伤成本:拦截一个正常高价值客户,损失可能远大于一笔欺诈。频次规则应优先触发验证而非直接拒绝。
6. 不与黑名单/ML 联动:频次检查应作为规则引擎的一环,输出分数供后续决策,而非孤立使用。
相关术语
- 规则引擎(Rules Engine)
- 3DS 验证(3D Secure)
- 卡测试攻击(Card Testing)
- 设备指纹(Device Fingerprint)
- 黑名单/白名单(Blacklist/Whitelist)
- 机器学习风控评分(ML Fraud Score)
- 拒付(Chargeback)
- 地址验证系统(AVS)
- CVV 校验
- 交易监控(Transaction Monitoring)