ZHENESJAKOTHVIRUFRAR

Velocity Check

Что это такое

Velocity Check — это механизм антифрод-мониторинга, который отслеживает частоту использования одного и того же платёжного инструмента или идентификатора за определённый промежуток времени. В отличие от проверки баланса или CVV, здесь анализируется не «может ли карта заплатить», а «не слишком ли часто она это делает».

В российском e-commerce и DTC-сегменте velocity check — обязательный элемент платёжного шлюза (ЮKassa, CloudPayments, Тинькофф Касса, Stripe Radar). Без него мошенники за считанные минуты «прогоняют» тысячи карт через один аккаунт или IP.

Аналогия из жизни

Представьте банкомат в торговом центре. Если один человек подходит к нему 15 раз за 20 минут — кассир внутри отделения начнёт нервничать. Не потому что каждая операция подозрительна, а потому что паттерн нетипичен. Velocity Check — это тот самый «взгляд кассира», только автоматизированный и работающий по десяткам параметров одновременно.

Формула и пороги

Базовый расчёт выглядит так:

Velocity Score = (Кол-во транзакций за окно T) / (Лимит транзакций за окно T)

Если Velocity Score ≥ 1.0 — срабатывает блокировка или запрос 3-D Secure.

Типичные пороги в российском ритейле:

ПараметрОкноЛимитДействие при превышении
Одна карта10 минут3 попыткиМягкий decline + 3DS
Один IP1 час8 заказовCAPTCHA + ручная проверка
Один email24 часа5 регистрацийБлокировка аккаунта
Один BIN1 час50 транзакцийФлаг для риск-менеджера
Устройство (device_id)30 минут4 оплатыПолная блокировка

Конкретные данные из практики:

- В пиковые распродажи (11.11, Чёрная пятница) доля транзакций, отсечённых velocity-фильтром, вырастает с 0,3% до 1,8–2,4%.

- Средний мошеннический «прогон» одной украденной карты — 7–12 попыток за 4 минуты.

- Легитимный покупатель в DTC в среднем совершает 1,2 транзакции в час — всё, что выше 4, уже аномалия.

Velocity Check vs. другие проверки

КритерийVelocity CheckCVV-проверка3-D SecureAVS
Что проверяетЧастотуКорректность кодаЛичность держателяАдрес
Когда срабатываетДо авторизацииПри авторизацииПри авторизацииПри авторизации
Ложные срабатыванияВысокие (5–8%)НизкиеОчень низкиеСредние
Влияет на конверсиюДа, заметноНетДа, сильноНет
Защита от card testing**Максимальная**НетЧастичнаяНет

Ключевое отличие: velocity check работает на уровне паттерна, а не отдельной транзакции. Поэтому его нельзя «обойти» правильным CVV.

Где применяется в DTC и e-commerce

1. Card testing — мошенник проверяет украденные карты мелкими суммами (10–50 ₽). Velocity по BIN + IP отсекает это за 2–3 минуты.

2. Промо-абьюз — один пользователь создаёт 20 аккаунтов, чтобы использовать промокод на 500 ₽. Velocity по device_id и email блокирует с 5-го.

3. Возвраты и чарджбэки — серия заказов с одного IP на разные карты с последующим возвратом.

4. Подписочные сервисы — проверка, не пытается ли один пользователь оформить 10 триалов с разных email на одну карту.

5. Маркетплейсы — продавец накручивает заказы через самовыкупы; velocity по связке «карта-адрес-телефон» выявляет это.

Частые ошибки при настройке

1. Слишком жёсткие пороги. Лимит «2 транзакции в час на карту» убивает семейные покупки: муж и жена платят одной картой с одного устройства. Реальный кейс: российский бренд одежды потерял 12% выручки в первый месяц после включения агрессивного velocity.

2. Единое окно для всех категорий. Для цифровых товаров (ключи, подписки) нормально 5 покупок в час. Для мебели — 5 покупок в год это уже фрод. Окна нужно сегментировать.

3. Игнорирование «мягкого» decline. Если сразу блокировать, мошенник поймёт, что его поймали, и сменит IP. Правильнее — запросить 3DS или отправить на ручную проверку.

4. Отсутствие whitelist. VIP-клиенты, корпоративные закупки, тестировщики — их нужно выводить из-под общих правил.

5. Забывают про мобильный трафик. В России до 60% заказов идёт с мобильных, где IP меняется при переключении Wi-Fi/LTE. Velocity по IP без учёта device_id даёт до 15% ложных срабатываний.

Связанные термины

- Card Testing — массовая проверка украденных карт

- 3-D Secure — протокол аутентификации держателя

- Risk Scoring — совокупная оценка риска транзакции

- Device Fingerprinting — идентификация устройства

- Chargeback — возврат платежа по инициативе банка

- BIN Attack — атака перебором номеров карт в одном банке

- Rate Limiting — ограничение частоты запросов на уровне API