Старый подход: фиксированные правила «5 попыток за 10 минут». Проблема в том, что фродеры учатся: они делают 4 попытки, ждут 11 минут, делают ещё 4. Это называется медленная атака.
Современный подход: динамические лимиты velocity на основе ML. Модель смотрит на исторические данные пользователя и его группы, строит нормальное распределение и вычисляет, насколько текущая активность отклоняется от нормы. Если пользователь обычно делает 1–2 транзакции в неделю, а сегодня сделал 5 за час то это аномалия, даже если абсолютное число не превышает жёсткий лимит.
Ещё один тренд: cross-entity velocity. Не только «сколько раз этот IP делал X», а «сколько уникальных сущностей (IP, устройства, пользователи) делали X за период». Например: «Если за последний час 50 разных IP пытались залогиниться в один user ID то это координированная атака».
Итоги
Velocity checks это не серебряная пуля, но обязательный слой защиты. Они особенно эффективны против автоматизированных атак, где скорость и объём — главное оружие фродера. В связке с device fingerprinting, поведенческой аналитикой и ML-моделями velocity rules формируют мощную систему, которая режет значительную часть фрода ещё на входе, не давая ему дойти до критичных операций.
Главное это не делать правила слишком жёсткими, чтобы не отрезать легитимных пользователей, и постоянно адаптировать их под новые паттерны атак.
Меню
В этом посте были ссылки, но мы их удалили по правилам Сетки