Что это такое
Velocity Check — это механизм антифрод-мониторинга, который отслеживает частоту использования одного и того же платёжного инструмента или идентификатора за определённый промежуток времени. В отличие от проверки баланса или CVV, здесь анализируется не «может ли карта заплатить», а «не слишком ли часто она это делает».
В российском e-commerce и DTC-сегменте velocity check — обязательный элемент платёжного шлюза (ЮKassa, CloudPayments, Тинькофф Касса, Stripe Radar). Без него мошенники за считанные минуты «прогоняют» тысячи карт через один аккаунт или IP.
Аналогия из жизни
Представьте банкомат в торговом центре. Если один человек подходит к нему 15 раз за 20 минут — кассир внутри отделения начнёт нервничать. Не потому что каждая операция подозрительна, а потому что паттерн нетипичен. Velocity Check — это тот самый «взгляд кассира», только автоматизированный и работающий по десяткам параметров одновременно.
Формула и пороги
Базовый расчёт выглядит так:
Velocity Score = (Кол-во транзакций за окно T) / (Лимит транзакций за окно T)
Если Velocity Score ≥ 1.0 — срабатывает блокировка или запрос 3-D Secure.
Типичные пороги в российском ритейле:
| Параметр | Окно | Лимит | Действие при превышении |
|---|---|---|---|
| Одна карта | 10 минут | 3 попытки | Мягкий decline + 3DS |
| Один IP | 1 час | 8 заказов | CAPTCHA + ручная проверка |
| Один email | 24 часа | 5 регистраций | Блокировка аккаунта |
| Один BIN | 1 час | 50 транзакций | Флаг для риск-менеджера |
| Устройство (device_id) | 30 минут | 4 оплаты | Полная блокировка |
Конкретные данные из практики:
- В пиковые распродажи (11.11, Чёрная пятница) доля транзакций, отсечённых velocity-фильтром, вырастает с 0,3% до 1,8–2,4%.
- Средний мошеннический «прогон» одной украденной карты — 7–12 попыток за 4 минуты.
- Легитимный покупатель в DTC в среднем совершает 1,2 транзакции в час — всё, что выше 4, уже аномалия.
Velocity Check vs. другие проверки
| Критерий | Velocity Check | CVV-проверка | 3-D Secure | AVS |
|---|---|---|---|---|
| Что проверяет | Частоту | Корректность кода | Личность держателя | Адрес |
| Когда срабатывает | До авторизации | При авторизации | При авторизации | При авторизации |
| Ложные срабатывания | Высокие (5–8%) | Низкие | Очень низкие | Средние |
| Влияет на конверсию | Да, заметно | Нет | Да, сильно | Нет |
| Защита от card testing | **Максимальная** | Нет | Частичная | Нет |
Ключевое отличие: velocity check работает на уровне паттерна, а не отдельной транзакции. Поэтому его нельзя «обойти» правильным CVV.
Где применяется в DTC и e-commerce
1. Card testing — мошенник проверяет украденные карты мелкими суммами (10–50 ₽). Velocity по BIN + IP отсекает это за 2–3 минуты.
2. Промо-абьюз — один пользователь создаёт 20 аккаунтов, чтобы использовать промокод на 500 ₽. Velocity по device_id и email блокирует с 5-го.
3. Возвраты и чарджбэки — серия заказов с одного IP на разные карты с последующим возвратом.
4. Подписочные сервисы — проверка, не пытается ли один пользователь оформить 10 триалов с разных email на одну карту.
5. Маркетплейсы — продавец накручивает заказы через самовыкупы; velocity по связке «карта-адрес-телефон» выявляет это.
Частые ошибки при настройке
1. Слишком жёсткие пороги. Лимит «2 транзакции в час на карту» убивает семейные покупки: муж и жена платят одной картой с одного устройства. Реальный кейс: российский бренд одежды потерял 12% выручки в первый месяц после включения агрессивного velocity.
2. Единое окно для всех категорий. Для цифровых товаров (ключи, подписки) нормально 5 покупок в час. Для мебели — 5 покупок в год это уже фрод. Окна нужно сегментировать.
3. Игнорирование «мягкого» decline. Если сразу блокировать, мошенник поймёт, что его поймали, и сменит IP. Правильнее — запросить 3DS или отправить на ручную проверку.
4. Отсутствие whitelist. VIP-клиенты, корпоративные закупки, тестировщики — их нужно выводить из-под общих правил.
5. Забывают про мобильный трафик. В России до 60% заказов идёт с мобильных, где IP меняется при переключении Wi-Fi/LTE. Velocity по IP без учёта device_id даёт до 15% ложных срабатываний.
Связанные термины
- Card Testing — массовая проверка украденных карт
- 3-D Secure — протокол аутентификации держателя
- Risk Scoring — совокупная оценка риска транзакции
- Device Fingerprinting — идентификация устройства
- Chargeback — возврат платежа по инициативе банка
- BIN Attack — атака перебором номеров карт в одном банке
- Rate Limiting — ограничение частоты запросов на уровне API