До 10%Рекомендуйте нас и получайте процент за каждого приведённого клиента

Антифрод на основе машинного обучения

Антифрод на основе машинного обучения для интернет-магазина на 1С-Битрикс: скоринг заказов, сигналы риска, проактивная защита

Утром менеджер видит десяток «заказов»: оплата картой, доставка в разные города, суммы выше средних, аккаунты созданы час назад. Через неделю приходят чарджбэки — платежи были по краденым картам, а магазин остаётся и без денег, и со штрафом от банка. Или тише: кто-то регистрирует сотни аккаунтов, чтобы собрать приветственные бонусы и промокоды, и маркетинговый бюджет утекает мимо реальных клиентов.

Эта статья — о том, как выстроить антифрод для интернет-магазина на 1С-Битрикс: с чего начать, какие сигналы риска собирать, как работает скоринг заказа, где проходит граница между простыми правилами и машинным обучением и как всё это связано с проактивной защитой и WAF. Разберём практично, без магии «нейросети всё решат», и покажем, где помогает автоматизация на 1С.

Коротко

  • Фрод — это не только потери денег, но и чарджбэки, штрафы и слитый маркетинговый бюджет; защищать нужно оборот.
  • Начинайте с правил и данных заказа, а машинное обучение подключайте, когда правил слишком много и мошенники подстраиваются.
  • Скоринг превращает сигналы заказа в оценку риска: низкий — авто, средний — на проверку, высокий — блок или верификация.
  • WAF и проактивная защита Битрикс закрывают уровень запросов, антифрод заказов — уровень бизнес-логики; нужны оба слоя.

Что такое фрод и во что он обходится

Фрод — это любые мошеннические действия вокруг заказа, оплаты и акций магазина. В отличие от «обычного» брака или ошибок, фрод целенаправлен: кто-то пытается получить товар, деньги или выгоду обманом. Коварство в том, что прямые потери — лишь верхушка. Платёж по краденой карте оборачивается чарджбэком: банк возвращает деньги владельцу карты, а магазин теряет и товар, и сумму, да ещё платит штраф. Высокая доля чарджбэков грозит повышенными комиссиями и даже отключением эквайринга.

Поэтому антифрод — это про экономику, а не про паранойю. Задача — не «поймать всех плохих», а держать потери от мошенничества на приемлемом уровне, не мешая честным покупателям. Это баланс: чрезмерная строгость режет выручку, чрезмерная мягкость — открывает дыру.

Виды мошенничества в магазине

Прежде чем защищаться, полезно понимать, от чего именно. Типовые сценарии в e-commerce:

Разные сценарии требуют разной защиты: где-то работает WAF, где-то — скоринг заказа, где-то — верификация оплаты. Единой «кнопки антифрода» нет, есть слои обороны.

Защита от DDoS и вредного трафика Трафикзапросы к сайтуCDN / WAFфильтр и лимитыАнтифродботы vs людиСайттолько чистый трафик
Схема: паразитный и ботовый трафик отсекается на границе (CDN, WAF, антифрод), а до сайта доходят только настоящие посетители — магазин остаётся доступным.

Правила против машинного обучения

Главный вопрос новичка — «нужна ли нам нейросеть». Почти всегда ответ: не сразу. Сравним подходы.

КритерийПравилаМашинное обучение
СтартБыстро, понятноНужны данные и время
ПрозрачностьЛегко объяснить решениеОценка часто «чёрный ящик»
Сложные связиПлохо ловит комбинацииУлавливает неявные паттерны
АдаптивностьМеняется вручнуюПереобучается на новых данных
ПоддержкаПростая, но правил многоСложнее, нужен процесс

Разумный путь — эволюция. Сначала набор понятных правил по данным заказа; они ловят очевидный фрод и дают статистику. Когда правил становятся десятки, они конфликтуют, а мошенники подстраиваются — подключают ML, который работает поверх тех же сигналов и находит сложные комбинации. Машинное обучение не заменяет правила, а дополняет их.

Важно: и правила, и модель питаются одними и теми же данными о заказе и поведении. Пока эти данные не собраны и не чистые, ни ML, ни правила не заработают. Начинайте с данных, а не с алгоритма.

Какие сигналы риска собирать

Качество антифрода определяется набором сигналов. В магазине на 1С-Битрикс их можно собрать из объекта заказа, данных пользователя, событий и технических параметров запроса:

Многие из этих сигналов формируются в связке сайта и учётной системы: история клиента, возвраты, платёжная дисциплина живут не только на сайте. Свести данные воедино помогает автоматизация продаж и склада на 1С — тогда скоринг видит полную картину клиента, а не обрывок.

Как устроен скоринг заказа

Скоринг — это превращение сигналов в решение. Каждому заказу присваивается оценка риска: число (например, 0–100) или класс «низкий / средний / высокий». Дальше по порогам определяется судьба заказа.

  1. Сбор признаков. В момент оформления собираются сигналы заказа, пользователя и запроса.
  2. Оценка. Правила или модель превращают признаки в оценку риска.
  3. Решение по порогам. Низкий риск — авто-подтверждение; средний — ручная проверка; высокий — блок или дополнительная верификация.
  4. Обратная связь. Итог (фрод/не фрод, чарджбэк, выкуп) возвращается в систему и улучшает будущие оценки.

Ключевой нюанс — не блокировать всё подряд. Для спорных заказов лучше мягкий сценарий: попросить подтвердить оплату, позвонить, включить 3-D Secure. Жёсткая блокировка — только для явного риска. Так вы ловите фрод, не теряя честных клиентов на ложных срабатываниях.

Проактивная защита и WAF Битрикс

Ниже уровня заказов работает защита уровня запросов — и в 1С-Битрикс она встроена. Проактивная защита и WAF (веб-фаервол) фильтруют вредоносный трафик до того, как он дойдёт до бизнес-логики.

WAF не оценивает «честность» заказа — он не даёт перебирать пароли, долбить формы и эксплуатировать дыры. Антифрод заказов делает работу выше. Вместе они образуют эшелонированную оборону. Как выстраивать безопасные точки входа для внешних систем, мы разбираем в статье про REST, вебхуки и безопасность в Битрикс — уведомления от платёжных и антифрод-сервисов приходят именно так, и их нужно защищать.

ML-слой: обучение и признаки

Когда правил становится слишком много, подключают модель. Машинное обучение здесь — это классификатор, который по набору признаков заказа предсказывает вероятность фрода. Важно понимать инженерную сторону.

На стороне сайта ML-скоринг удобно оформить как асинхронный вызов или обращение к сервису, чтобы не тормозить оформление. Доступ к данным заказа для формирования признаков в современном Битрикс делают через ORM. Как работать с данными правильно и производительно, мы описали в материале про D7 и ORM в Битрикс.

Интеграция с платёжными провайдерами

Не нужно изобретать весь антифрод самим — значительную часть работы делают платёжные системы и эквайринг. У них есть собственные модели риска, доступ к данным по картам и обязательные механизмы вроде 3-D Secure. Магазину важно правильно этим пользоваться:

Комбинация «оценка провайдера + собственный скоринг + WAF» закрывает большинство сценариев без дорогой самописной ML-системы. Собственную модель добавляют, когда объёмы и потери это оправдывают.

Метрики: точность против ложных блокировок

Антифрод без метрик — это стрельба вслепую. Нужно измерять две вещи одновременно: сколько фрода вы ловите и сколько честных заказов теряете по ошибке. Слишком строгие пороги дают красивую «пойманность», но режут выручку ложными блокировками; слишком мягкие — пропускают фрод.

МетрикаО чём говоритРиск перекоса
Доля пойманного фродаСколько мошенничества перехваченоГонка за 100% режет честных
Доля ложных блокировокСколько нормальных заказов зря отклоненоПрямые потери выручки
Доля на ручной проверкеНагрузка на менеджеровСлишком много — не справятся
Уровень чарджбэковИтоговый финансовый результатГлавный ориентир баланса

Практичный ориентир — не максимальная «пойманность», а минимальные общие потери: сумма ущерба от пропущенного фрода плюс упущенная выручка от ложных блокировок плюс стоимость ручных проверок. Пороги настраивают под этот баланс, а не под красивую цифру.

Внедрение пошагово

  1. Включите базовую защиту. Проактивная защита и WAF Битрикс, ограничение частоты, защита админки.
  2. Соберите сигналы. Данные заказа, поведения и запроса складывайте так, чтобы их можно было анализировать.
  3. Опишите правила. Понятные пороги риска по данным заказа с мягкими и жёсткими реакциями.
  4. Подключите провайдера. 3-D Secure и оценки риска эквайринга, защищённые вебхуки об оплате.
  5. Настройте очередь проверки. Спорные заказы уходят менеджеру, а не блокируются молча.
  6. Измеряйте. Считайте пойманный фрод, ложные блокировки, чарджбэки и нагрузку на проверку.
  7. Добавьте ML при необходимости. Когда правил слишком много — модель поверх собранных данных, обучаемая офлайн.

Чтобы правила и модели можно было безопасно менять и откатывать, полезен налаженный процесс выкладки. Как его выстроить, мы описали в статье про CI/CD и деплой в Битрикс.

Частые ошибки

Чек-лист

  1. Базовая защита включена. WAF, проактивный фильтр, ограничение частоты, защита админки.
  2. Сигналы собираются. Заказ, поведение, техданные и история клиента доступны для анализа.
  3. Правила описаны. Пороги риска с мягкими и жёсткими реакциями.
  4. Провайдер подключён. 3-D Secure, оценки риска, защищённые вебхуки.
  5. Есть очередь ручной проверки. Спорные заказы уходят менеджеру.
  6. Метрики считаются. Пойманный фрод, ложные блокировки, чарджбэки, нагрузка.
  7. ML — по необходимости. Модель добавляется, когда правил слишком много и это окупается.

Вывод

Антифрод — это не одна нейросеть, а слоёная оборона: WAF и проактивная защита на уровне запросов, скоринг заказов на уровне бизнес-логики, механизмы платёжного провайдера на уровне оплаты. Начинать нужно с чистых данных и понятных правил, а машинное обучение подключать, когда мошенники подстраиваются, а правил становится слишком много. Главная метрика — не «поймать всех», а минимальные общие потери с учётом выручки, которую вы не хотите терять на честных клиентах.

Соберите сигналы, свяжите сайт с историей клиента в 1С, включите базовую защиту и мягкую верификацию для спорных заказов — и вы срежете большую часть фрода ещё до того, как задумаетесь о собственной модели.

Частые вопросы

Что такое фрод в интернет-магазине и чем он опасен?

Фрод — это мошеннические действия вокруг заказа и оплаты: платежи по краденым картам, накрутка бонусов и промокодов, фейковые заказы наложенным платежом, злоупотребление возвратами, брутфорс личных кабинетов. Опасность не только в прямых потерях: за платёж по краденой карте магазин получает чарджбэк и штраф от банка, а массовые злоупотребления промо съедают маркетинговый бюджет. Поэтому антифрод — это не «паранойя», а защита оборота и репутации.

Нужно ли сразу внедрять машинное обучение или хватит правил?

Почти всегда начинать стоит с правил, а не с ML. Понятные пороги — «оплата картой, доставка в другой город, первый заказ, сумма выше средней» — ловят большую часть очевидного фрода и легко объясняются. Машинное обучение нужно, когда правил становится слишком много, они конфликтуют, а мошенники подстраиваются. ML улавливает сложные комбинации сигналов, которые вручную не опишешь. Но и оно работает поверх тех же данных о заказе — сначала соберите их.

Какие сигналы риска можно собрать в магазине на 1С-Битрикс?

Много: параметры заказа (сумма, состав, способ оплаты и доставки, несовпадение города плательщика и получателя), поведение (скорость оформления, число попыток оплаты, возраст аккаунта, история заказов и возвратов), техданные (IP, гео, признаки прокси, отпечаток устройства, частота с одного IP) и платёжные сигналы от провайдера. 1С-Битрикс даёт доступ к объекту заказа, пользователю и событиям, а платёжные и антифрод-сервисы добавляют свои оценки.

Как работает скоринг заказа?

Скоринг — это присвоение заказу оценки риска на основе сигналов. Модель или набор правил превращают признаки заказа в число (например, от 0 до 100) или в класс «низкий/средний/высокий риск». Дальше по порогам решается судьба заказа: низкий риск — проходит автоматически, средний — на ручную проверку менеджером, высокий — блокируется или требует дополнительной верификации. Пороги настраиваются под бизнес: где-то важнее не потерять клиента, где-то — не пропустить фрод.

Как антифрод связан с проактивной защитой и WAF в Битрикс?

Это разные слои одной обороны. Проактивная защита и WAF (веб-фаервол) в 1С-Битрикс работают на уровне запросов: фильтруют инъекции, брутфорс, подозрительный трафик, ограничивают частоту обращений. Антифрод заказов работает выше — на уровне бизнес-логики оформления и оплаты. WAF не даст перебирать пароли и долбить формы, а антифрод оценит конкретный заказ на риск. Полноценная защита использует оба слоя вместе.

Не будет ли антифрод отклонять честных покупателей?

Риск ложных срабатываний есть всегда, и его нужно измерять. Слишком строгие пороги начнут блокировать нормальные заказы, а это прямые потери выручки и раздражённые клиенты. Поэтому антифрод настраивают по метрикам: доля пойманного фрода против доли ложных блокировок. Практичный подход — не блокировать сразу, а отправлять спорные заказы на быструю ручную проверку или мягкую верификацию, оставляя жёсткую блокировку только для явного риска.

Где хранить и как обучать модель, чтобы не нагружать сайт?

Тяжёлое обучение модели не место на боевом сайте — его выносят в отдельный процесс или сервис, а на сайте держат только быструю оценку готовой модели или вызов внешнего антифрод-API. Обучение идёт офлайн на исторических данных о заказах и подтверждённом фроде, обновлённая модель периодически выкатывается. Сам скоринг в момент оформления должен быть быстрым, поэтому его делают асинхронно или кэшируют промежуточные признаки.

С чего начать, если бюджет ограничен?

Начните с бесплатного и очевидного: включите проактивную защиту и WAF Битрикс, настройте базовые правила скоринга по данным заказа, подключите антифрод-инструменты вашего платёжного провайдера (они часто уже встроены). Соберите статистику по спорным заказам и возвратам. Этого хватает, чтобы срезать большую часть фрода. К машинному обучению переходят, когда объёмы и потери оправдывают вложения в модель и её сопровождение.

Поделиться:

Теряете деньги на чарджбэках и злоупотреблениях?

Выстроим антифрод для вашего магазина на 1С-Битрикс: скоринг заказов, проактивная защита, связка с 1С и платёжным провайдером. Оценим ситуацию и предложим решение.

Автоматизация на 1С

Игорь Воскресенский

Команда B2Bsite. С 2014 года разрабатываем интернет-магазины и порталы на 1С-Битрикс: настраиваем защиту заказов, скоринг, проактивную оборону и интеграции с платёжными системами и 1С.

← Все статьи блога