ZHENESJAKOTHVIRUFRAR

Velocity Check

Definición

El Velocity Check o Verificación de Velocidad es un mecanismo antifraude que monitoriza la frecuencia con la que se producen eventos transaccionales asociados a un mismo identificador —número de tarjeta (PAN), dirección IP, correo electrónico, dispositivo, dirección de envío o incluso combinaciones de estos— dentro de una ventana temporal definida.

En el ecosistema DTC (Direct-to-Consumer) y de comercio electrónico en mercados hispanohablantes (España, México, Colombia, Argentina, Chile), este control es la primera línea de defensa contra el carding, el account takeover (ATO) y el abuso promocional. No analiza el importe ni la legitimidad intrínseca de la operación, sino el patrón de repetición: si un mismo actor intenta 12 compras en 4 minutos, algo no cuadra.

A diferencia de un simple CAPTCHA o un límite de rate limiting a nivel de servidor, el Velocity Check opera en la capa de riesgo de pago, cruzándose con el historial del comprador y con listas de bloqueo dinámicas.


Analogía: el portero de discoteca

Imagina la puerta de una discoteca en Madrid un sábado por la noche. El portero no revisa si cada persona es "buena" o "mala" en abstracto: observa cuántas veces ha visto esa misma cara en la última hora. Si alguien entra, sale, vuelve a entrar y repite el ciclo seis veces en veinte minutos, el portero sospecha. No porque haya hecho nada ilegal por sí solo, sino porque el patrón de frecuencia es anómalo.

El Velocity Check funciona igual: no juzga una transacción aislada, juzga la cadencia. Un cliente legítimo que compra tres regalos de Navidad en una tarde es normal. Una tarjeta que genera 40 intentos de compra en 90 segundos desde tres IPs distintas es un ataque de carding en curso.


Fórmula y umbrales operativos

La implementación típica se basa en una regla de conteo dentro de una ventana deslizante:

Velocity Score = Nº de transacciones (o intentos)
                 ─────────────────────────────────────
                 Ventana temporal (minutos)

Cuando el Velocity Score supera el umbral configurado, se dispara una acción: revisión manual, 3D Secure forzado, bloqueo temporal o rechazo directo.

Datos concretos de referencia en comercio electrónico hispanohablante:

- Umbral típico por tarjeta (PAN): más de 5 intentos en 10 minutos → alerta amarilla; más de 10 en 60 minutos → bloqueo automático.

- Umbral por IP: más de 20 transacciones por hora desde una misma IP residencial → revisión obligatoria (en datacenter IPs el umbral baja a 3/hora).

- Umbral por email: más de 3 cuentas creadas con el mismo correo en 24 horas → marcado como riesgo alto de ATO.

Estos valores se calibran según el vertical: un SaaS B2B tolera más repetición que una tienda de gift cards, donde el fraude se dispara con 2 intentos fallidos consecutivos desde el mismo dispositivo.


Tabla comparativa: Velocity Check vs. otros controles antifraude

ControlQué mideVentana temporalSeñal principalFalsos positivos típicos
**Velocity Check**Frecuencia de eventos por identificadorSegundos a horasRepetición anómalaCliente VIP comprando en ráfaga
**AVS (Address Verification)**Coincidencia dirección facturación/emisiónInstantáneaDiscrepancia geográficaMudanzas recientes
**CVV Check**Código de seguridad de la tarjetaInstantáneaCódigo erróneoCliente que teclea mal
**3D Secure**Autenticación del titularInstantáneaChallenge bancarioFricción en checkout móvil
**Device Fingerprint**Huella del dispositivoSesiónDispositivo ya marcadoUsuarios con VPN corporativa
**Machine Learning Score**Patrón global multivariableHistóricoCorrelación complejaModelos mal entrenados

El Velocity Check es barato, rápido y determinista, pero debe combinarse con las capas anteriores para no generar fricción innecesaria.


Aplicaciones concretas en DTC

1. Prevención de carding en checkout guest: cuando un atacante prueba cientos de tarjetas robadas, el Velocity Check por IP y por BIN (Bank Identification Number) bloquea la oleada antes de que el procesador cobre comisiones por intentos fallidos.

2. Protección de cupones y códigos promocionales: limitar a 1 canje por email/dispositivo cada 24 horas evita que un mismo usuario cree 30 cuentas para acumular descuentos de bienvenida.

3. Suscripciones y free trials: detectar cuando una misma tarjeta se usa para abrir más de 2 trials en 30 días (abuso típico en streaming, SaaS y apps de fitness).

4. Marketplaces y dropshipping: monitorizar vendedores que generan picos de pedidos desde una misma IP en minutos, indicativo de fraude triangulado.

5. Post-pago (chargeback prevention): patrones de alta velocidad seguidos de disputas ayudan a identificar "friendly fraud" recurrente.


Errores comunes al implementar Velocity Check

- Ventana temporal demasiado amplia: usar 24 horas cuando el ataque dura 3 minutos deja pasar el 90% del daño. Lo correcto es ventanas múltiples en cascada (1 min, 10 min, 1 h, 24 h).

- Ignorar la combinación de identificadores: contar solo por IP es inútil si el atacante rota proxies. Hay que cruzar IP + dispositivo + BIN + email.

- No segmentar por vertical o ticket medio: un umbral de 5 transacciones/hora es razonable para electrónica, pero absurdo para una tienda de café por suscripción.

- Bloquear sin avisar al cliente legítimo: genera frustración y carritos abandonados. Mejor forzar 3D Secure antes que rechazar.

- No revisar los falsos positivos: fechas como Black Friday, Cyber Monday o Buen Fin (México) multiplican la frecuencia legítima por 5-10x. Los umbrales deben ser dinámicos.

- Confundir Velocity Check con rate limiting: el rate limiting protege la infraestructura; el Velocity Check protege el riesgo de pago. Son capas distintas.


Términos relacionados

- Carding: ataque masivo de prueba de tarjetas robadas; principal objetivo del Velocity Check.

- BIN Attack: variante que prueba múltiples números secuenciales de una misma emisora.

- Account Takeover (ATO): acceso fraudulento a cuentas legítimas; el Velocity Check por email/login lo detecta.

- Device Fingerprinting: identificación única del dispositivo; complementa al Velocity Check.

- 3D Secure 2 (3DS2): autenticación reforzada que se activa cuando el Velocity Score supera el umbral.

- Rate Limiting: control de tráfico a nivel de servidor, distinto y complementario.

- Friendly Fraud: disputas legítimas disfrazadas; los patrones de velocidad ayudan a perfilarlas.

- Risk Score: puntuación agregada que integra Velocity Check + AVS + CVV + ML.


Conclusión operativa: el Velocity Check no es una bala de plata, pero es el cimiento de cualquier stack antifraude serio en DTC. Bien calibrado —con ventanas en cascada, múltiples identificadores y umbrales dinámicos por vertical— reduce el fraude entre un 40% y un 70% sin añadir fricción perceptible al comprador legítimo. Mal calibrado, en cambio, se convierte en una máquina de rechazar clientes fieles. La clave está en medir, iterar y combinar.