ZHENESJAKOTHVIRUFRAR

频次检查

一句话解释:频次检查(Velocity Check)是在一定时间窗口内,统计同一张卡、同一个 IP、同一个邮箱、同一台设备或同一个收货地址发起的交易次数,当次数超过预设阈值时触发拦截、验证或人工审核的风控规则。

生活化类比

想象一家便利店规定:同一个人 10 分钟内最多买 3 包烟。第 4 次来时,店员会多问几句,甚至请店长确认。频次检查就是跨境电商支付系统里的“店员规则”——不是看单笔金额大小,而是看“短时间内来了多少次”。盗刷者往往需要在卡被冻结前快速消耗额度,因此会在几分钟内连续下多单;正常消费者很少在 5 分钟内用同一张卡下 8 单。频次异常,往往比金额异常更早暴露风险。

核心概念与公式

频次检查的核心是“计数器 + 时间窗口 + 维度 + 阈值 + 动作”。

基本公式:

Velocity(card, 10min) = count(transactions where card = X and now - t < 10min)
if Velocity > threshold then action

关键要素:

- 维度(Key):卡号(卡 BIN 或指纹)、IP、邮箱、设备指纹、账单地址、收货地址、客户 ID。

- 时间窗口(Window):1 分钟、10 分钟、1 小时、24 小时、7 天。窗口越短,越能抓住“爆发式盗刷”;窗口越长,越能抓住“慢速养号”。

- 阈值(Threshold):例如同一卡 10 分钟内最多 3 次,同一 IP 1 小时内最多 10 次,同一邮箱 24 小时内最多 5 次。

- 动作(Action):放行、加验证(3DS/OTP)、挂起人工审核、直接拒绝、加入黑名单。

进阶:多维度组合与加权

单一维度容易误伤,成熟系统会做组合频次:

RiskScore = w1 * Velocity(card,10min) + w2 * Velocity(ip,1h) + w3 * Velocity(email,24h) + w4 * Velocity(device,1h)

例如某支付网关设置:同一卡 10 分钟 > 3 次 +20 分;同一 IP 1 小时 > 10 次 +15 分;同一设备 1 小时 > 5 次 +25 分;总分 > 60 触发 3DS,> 80 直接拒绝。这样既能抓住“一张卡狂刷”,也能抓住“一个 IP 换多张卡”的批量盗刷。

与相关术语对比

术语关注点时间维度典型触发与频次检查的关系
频次检查 Velocity Check短时间内交易次数强同一卡 10 分钟 5 单本体
金额阈值 Amount Threshold单笔或累计金额弱单笔 > 5000 美元常与频次组合
黑名单 Blacklist已知恶意实体无卡号在库中频次是动态补充
规则引擎 Rules Engine多规则组合决策可配置多条件命中频次是其中一类规则
机器学习风控 ML Fraud Score历史模式概率可长可短模型评分 > 0.9频次常作为特征输入
3DS 验证持卡人身份验证单次高风险交易频次超限后的动作之一

一句话区分:黑名单看“你是谁”,金额阈值看“多少钱”,频次检查看“多快多频繁”,机器学习看“像不像历史欺诈模式”。

应用场景与数据/案例

场景 1:卡测试(Card Testing)攻击

盗刷者先用大量小额交易测试卡是否有效。某独立站发现:同一 IP 在 30 分钟内用 47 张不同卡各下 1 美元订单。单看每张卡都正常,但 IP 频次严重异常。设置“同一 IP 10 分钟 > 15 笔”规则后,该类攻击拦截率提升 92%,误伤正常用户仅 0.3%。

场景 2:盗刷者快速消耗额度

某 3C 独立站遭遇盗刷:同一张卡在 8 分钟内下 6 单,每单 800–1200 美元,总金额约 6000 美元。频次规则“同一卡 10 分钟 > 3 单触发人工审核”在第三单时挂起,最终确认前两单为欺诈,避免损失约 4000 美元。

场景 3:促销期误伤与调优

黑五期间,某服饰站同一家庭多设备下单,导致“同一 IP 1 小时 > 10 单”误伤。通过引入“同一 IP + 同一收货地址”才计数,并将阈值调整为 1 小时 20 单,误伤率从 1.8% 降至 0.4%,同时保持对批量盗刷的拦截。

常用参考数据:

- 正常消费者同一卡 10 分钟内下 2 单以上占比通常 < 1%。

- 盗刷攻击中,同一 IP 1 小时内关联卡数中位数可达 20–50 张。

- 引入频次检查后,卡测试类欺诈可减少 70%–95%。

常见误区

1. 只看单维度:只查卡频次,忽略 IP/设备,盗刷者换卡即可绕过。应多维度组合。

2. 窗口设置过短:只查 1 分钟,慢速盗刷(每 5 分钟一单)会漏掉。建议短窗口 + 长窗口并行。

3. 阈值一刀切:不同品类、不同客单价、不同地区阈值应不同。促销期需动态放宽。

4. 把频次高等同于欺诈:B2B 采购、家庭共享卡、测试订单都可能高频。频次是“风险信号”,不是“定罪证据”。

5. 忽略误伤成本:拦截一个正常高价值客户,损失可能远大于一笔欺诈。频次规则应优先触发验证而非直接拒绝。

6. 不与黑名单/ML 联动:频次检查应作为规则引擎的一环,输出分数供后续决策,而非孤立使用。

相关术语

- 规则引擎(Rules Engine)

- 3DS 验证(3D Secure)

- 卡测试攻击(Card Testing)

- 设备指纹(Device Fingerprint)

- 黑名单/白名单(Blacklist/Whitelist)

- 机器学习风控评分(ML Fraud Score)

- 拒付(Chargeback)

- 地址验证系统(AVS)

- CVV 校验

- 交易监控(Transaction Monitoring)