架构技术评论

《风控要略》读书笔记

Image

最近看完了《风控要略:互联网业务反欺诈之路》,马传雷等几位一线从业者合著。这本书能让人很明确的感受到:作者确实长期从事风控行业的实战工作,书中随处可见来自真实战场的细节和经验。大家可以在微信读书找到此书。

当然这本书是 2020 年 8 月出版。现在已经 2026 年,因此书籍的部分内容可能有所过时。但根据我的了解,当前各个公司风控的整体思路还是类似的。

举几个例子。书里讲到规则推送时效时写道:“一般设置成秒级生效或分钟级生效均可以”,紧接着便提醒,生效太快也容易引发线上事故。讲到灰度测试的时候又提了一句,策略运营人员在比较疲劳和紧张的情况下,人为失误难以完全避免,系统应当提供试运行的能力来兜底。这些经验如果未曾真实配置过规则、未曾因配置失误在半夜紧急回滚过,很难凭空写出来。

再看内容覆盖面。这本书从黑产的组织结构和攻击手段,一路讲到防御体系的完整构建,对于希望系统了解风控行业的读者来说,是一份相当详实的指南。

关于黑产的规模与技术手段,书上提供了大量具体数据。国内黑产从业者超过50万人,已形成分工明确、紧密协作的产业生态。一套30部安卓手机的群控系统,市场价约两万元。发空包快递一单六到八毛钱,还能提供真实物流信息以绕过平台风控。技术上,有黑产团伙使用Caffe框架配合vgg16卷积神经网络,搭建验证码自动识别平台,累计破解约1200亿次。还有一个藏匿境外的电信诈骗团伙,三个月内诈骗近七千人,涉案金额近两亿元。这些数据如果没有长期跟踪黑产动态的积累,很难获取。

打码平台的案例尤其能说明黑产的对抗逻辑。技术人员的第一反应往往是设计更复杂的验证码来抵御机器识别,但黑产并不在算法层面纠缠,而是直接雇佣真人来识别。用户在页面上看到的验证码图片,被分发到打码平台,由真实的工人在屏幕前“答题”,答一题积几分,攒够了提现。书中有一段话值得注意:“由于打码平台的存在,验证码的图片到底是什么类型,已经变得不重要了。因为我们对抗的不是机器,而是真实的人类。这样的话,图灵测试就完全失去了它的意义。”这个认知对理解风控的本质很有帮助——这不是纯粹的算法竞赛,而是一场成本博弈。

设备指纹部分。Android Q限制了IMEI等标识符的采集,给设备指纹带来不小挑战。应对方式之一是通过陀螺仪等传感器的微小差异做Sensor ID识别。还有一个原则写得很明确:“设备ID是在后端生成的。从前端的角度考虑,无论采用多强的加固和混淆,都能够逆向还原代码。如果由前端生成设备ID,那么只要逆向出相关逻辑就能批量生成合法的设备ID。”有过客户端开发经验的人看这句话,应该能立刻理解其中的考量。

代码保护部分。不是简单混淆变量名就结束,而是依次介绍了布局混淆、数据混淆、控制混淆和预防混淆四种类型,还详细展示了控制流平坦化的实现效果——一段简短的原始代码经过混淆后,结构和复杂度完全不同。更进一步,书中介绍了将关键逻辑放进自定义TDVM虚拟机中执行的方案,代码被虚拟化之后,需要反复调试才能理解自定义指令集的含义,破解难度大幅提升。

实时指标计算这块,对后端或数据方向的读者会比较有共鸣。书中对比了基于数据库SQL、基于事件驱动、基于实时计算框架三种方案,又对Storm、Spark Streaming和Flink从架构、延迟、一致性、吞吐量等维度做了详细对比,指出Flink通过快照机制提供exactly once语义。还讲到一个很实用的工程经验:某设备一天内登录1000次和10000次,在风险等级上并无本质区别,可以截断只存储最近1000次数据,既不影响效果,也防止了性能问题。这类经验没有实操过是不会出现在书里的。

欺诈情报体系打开了另一个视角。情报采集渠道包括卧底黑产网络、监控黑产论坛。黑产的“羊头”会在众包平台发布活动线报,情报团队从中提取业务场景、漏洞类型和攻击手法。书中举了一个例子:暗网中出现了一款人脸绕过工具的售卖信息,情报团队持续追踪一个月,最终确认黑产使用的是CrazyTalk这款3D建模软件,导入一张人脸照片即可生成动态3D模型,完成眨眼、点头等动作,用以绕过人脸识别系统。基于这个特征,团队迅速增加了对应的防控策略。

机器学习在风控中的应用,书里的论述也比较务实。原话是“在业务场景落地算法工程时一定要在准确率、覆盖度和投入产出比方面综合评估,选择合适的落地方案”。讲特征工程的时候,书中指出做图片相似度识别不应只关注RGB值的统计,而要从人类理解图片的角度出发,选用SIFT、SURF、GIST这类更贴近视觉感知的特征,效果才会有质的提升。

内容安全几章也覆盖到了,从文本敏感词匹配的误杀风险分析,到短语音切分成五到十秒片段做细粒度审核,再到基于MTCNN和FaceNet的人脸识别整体流程,把合规这条线完整地串联了起来。

读完这本书,一个比较深的感受是,风控的系统设计思路对其他技术方向同样有参考价值。普通的业务系统开发更多关注功能正确性和性能表现,出了问题靠监控告警然后排查修复。但风控面对的是具有对抗性的攻击者,手法会不断变化和试探。这种强对抗场景下的系统设计,与普通业务系统的差异相当明显。书中提出的动态防控理念——通过欺诈情报、态势感知、策略迭代形成一个闭环,让系统具备持续进化的能力,而不是依靠一套静态规则——这种思路本身就很有启发性。

如果你对风控感兴趣,或者在自身业务中遇到了安全、反作弊相关的问题,这本书会是一个很好的切入点。它不急于铺陈理论框架,而是从“黑产怎么攻击,我们怎么防”这个最实际的问题出发,把终端设备指纹、云端决策引擎、实时计算、机器学习模型、情报体系、态势感知等环节逐一讲清楚。跟着作者的思路走下来,能够把整个风控体系的脉络理清楚,知道每个环节承担什么职责、之间如何协同。这种全局视角的建立,对于后续深入任何一个细分方向,都是很好的基础。

Image