Как строится риск-скоринг транзакции

Каждый раз, когда клиент делает платёж или проходит проверку, система незаметно задаёт себе вопрос: насколько это похоже на нормальное поведение? Ответом на этот вопрос и является риск-скоринг. Он не блокирует и не пропускает транзакцию сам по себе. Он выдаёт число, которое потом участвует в решении.

AI-системы Visa, например, оценивают каждую транзакцию за миллисекунды и выдают скор от 0 до 99, где 99 — максимальный риск. Но за этим числом стоит не один сигнал, а целая группа признаков, которые смотрят на разные стороны одновременно.

Из чего обычно складывается скор

Признаки делятся на несколько групп.

Первая — данные транзакции. Сюда входят сумма, тип операции, категория мерчанта, страна и валюта. Аномалия по одному из них уже даёт первый сигнал.

Вторая группа — история клиента. Что он обычно платит, где, в какое время, с каких устройств. Чем сильнее текущая транзакция отличается от его нормальной активности, тем выше риск. Именно поэтому платёж из незнакомой страны или крупная сумма у клиента с маленькими покупками сразу поднимают скор.

Третья группа — поведенческий контекст. Как долго клиент находился на странице, насколько быстро ввёл данные, с какого устройства пришёл. Живой человек ведёт себя иначе, чем скрипт или бот.

Четвёртая — данные устройства и сессии. IP, User-Agent, fingerprint браузера, геолокация. Совпадение всего этого с историей клиента — хороший знак. Расхождение — повод поднять скор.

Один признак почти никогда не должен решать всё. Высокий риск по одному параметру при низком риске по остальным — это повод посмотреть внимательнее, а не сразу блокировать.

Как скор используется в решении

После расчёта скор попадает в логику принятия решений. Обычно есть три зоны.

Низкий скор — операция проходит автоматически.

Высокий скор — операция блокируется или уходит в ручной разбор.

Средняя зона — дополнительная проверка: запрос 3DS, подтверждение через смс, короткий верификационный вопрос.

Важно, что пороги между зонами — это не константа. Их надо регулярно пересматривать. Если порог слишком низкий, система будет останавливать слишком много нормальных клиентов. Если слишком высокий, фрод начнёт проходить без помех.

Какие модели считают скор

Раньше скоринг чаще всего строился на правилах. Если сумма больше X или страна из стоп-листа, скор растёт. Это просто и понятно, но легко обходится.

Сейчас большинство крупных систем используют машинное обучение. Модели сами находят нелинейные связи между признаками, которые сложно сформулировать вручную. Например, что конкретная комбинация суммы, времени суток и устройства — это признак фрода, даже если ни один из этих параметров сам по себе не выглядит опасным.

Скор — это не приговор. Это инструмент, который помогает направить правильные кейсы в правильный канал. Чем точнее модель и чем чище признаки, тем меньше и лишних блокировок, и пропущенного фрода.

Где обычно ломается скоринг Первое — плохие данные на входе. Если история клиента не нормализована, данные дублируются или теряются, модель начинает работать с шумом. В итоге скор выдаёт нестабильные результаты.

Второе — слишком грубые пороги. Если компания выставила одну граничную точку для всех типов клиентов и продуктов, она неизбежно будет или пропускать, или резать лишнее.

Третье — устаревшая модель. Фрод меняется. Если модель долго не переобучается, она начинает работать на вчерашней картине мира. А фродеры уже адаптировались к новым правилам и пробиваются там, где система их пока не видит.