企业能力

手机号风险画像

批量注册、薅羊毛、账号买卖,入口几乎都是手机号。而风控在注册那一刻看到的, 只是一个格式正确、归属地正常、能收到验证码的号码——它看起来和真实用户没有区别

我们换一个位置看它:号码是从接码平台、发卡平台上直接捕获到的, 不是从行为里推断出来的。所以我们能回答的不只是「这个号码可疑吗」, 而是「它在黑产手里被拿来做什么、什么时候还在被用」。

为什么行为特征看不见它

用行为判断一个号码,前提是它已经在你的系统里做过一些事——注册过、领过券、被投诉过。 但黑产的号码在你这里是第一次出现:它刚被从卡商那里买来, 在你的系统里没有任何历史。等它攒够行为特征,那一波已经过去了。

供给侧不一样。一张猫池卡在被用到你的业务上之前, 它已经在接码平台上挂了很久——被出租、被标价、被反复使用。 我们在那个环节就看到了它。

这也意味着一件事:我们知道它值多少钱

命中的号码会带上它在黑产市场里的出售平台与价格。 一个号码几毛钱这件事,比任何风险分都更能说明对手的成本结构—— 也更能说明为什么单纯提高验证码难度拦不住他。

不是一个分数,是一组能分流的判断

同样是「风险号码」,处置动作完全不该一样。这是这套画像最实用的部分:

类型它是什么建议怎么对待
猫池卡 从接码平台、发卡平台直接捕获,黑产正持有并在使用 注册与领券环节直接拦
账号卡 黑产出售的成品业务账号所绑定的号码 登录与改绑环节重点核验
拦截卡 短信收发权限被木马劫持,号码主人是正常用户 不该当黑产拦——他是受害者,走提醒与二次核验
隐私小号 号码租赁平台或云厂商提供的隐私号,容易被黑产买走 按业务容忍度决定,不宜一刀切
历史风险卡 曾被捕获,但超过 90 天未再出现且号码状态已变,可能已流入正常用户手中 不能按当前风险处置,否则就是误伤真实用户
疑似真人众包 号码关联的设备上装了多款真人众包软件 活动核销与投放反作弊的重点对象

「拦截卡」和「历史风险卡」这两类是我们最想让你注意的。 它们在一个只给分数的产品里会和猫池卡挤在同一个高分段, 于是拦下来的是被木马控制的普通用户、和一个号码已经换了主人的新客户。 分开标出来,就是为了让你不做这件事。

它用在哪里

注册与拉新

新用户注册、领新人券、参与首单活动时判一次。 批量注册的号码在进入你的用户池之前就被挡住, 而不是等到发完券、结算时才在数据里看出异常。

账号安全

登录异常、修改绑定、申诉找回这些环节, 号码是不是黑产手里流转过的成品账号卡,直接决定要不要加验。

活动与投放反作弊

核销、砍价、拉新裂变这类活动的参与号码, 识别真人众包兼职群体——他们是真人,行为特征几乎无法区分, 但号码在供给侧留下了痕迹。

存量盘点

把现有用户库批量跑一遍,看历史积累里有多少是黑产号码。 按号码个数计费,一次跑完就知道底数,不必先接实时链路。

我们给的是会过期的判断

号码会被回收、会换主人、黑产也会弃用一批卡再买一批。 所以每一条结果都带着它最后一次被观测到是什么时候, 以及这条证据现在还算不算数。

一个三年前被捕获、此后再没出现过的号码,和一个昨天还在接码平台上被使用的号码, 在我们这里不是同一个结论——即使它们的原始风险分一样。 把这两者同等对待,是手机号风控里最常见也最贵的误伤来源。

未命中不等于安全

库里只有已经被捕获的风险号码。没命中,意味着我们没有可核验的证据, 不意味着这个号码干净。请把它当作「没有发现」,而不是「已经排除」—— 这一条我们写在接口文档里,也写在这里。

覆盖与更新

约 2.1 亿条号码

境内(中国大陆)与境外(全球)两套来源合并成一套口径对外, 境外号码同样给出归属地区。

每日全量重建,分钟级增量

每一次查询的响应里都带着本次所用的数据版本号, 引用结论时可以连同版本一起留档,事后能复现。

怎么接、怎么计费

一个 HTTP 接口,单个查询与批量查询两种形态,返回 JSON。 号码放在请求体里、不进 URL——URL 会落进 CDN 边缘日志、 反代日志和浏览器历史,而手机号是个人信息,我们不希望它散在那些地方, 也建议贵方在自己的链路上沿用这个约定。

按号码个数计费,不是按请求次数:一次批量查 500 个号码算 500 个。 格式无法解析的号码不计费。额度与 IP 查询完全独立,互不占用。 接口细节见API 接口文档;IP 风险画像见 IP 风险画像

这是面向企业客户的能力

手机号是个人信息,我们不把它做成任何人注册就能自助调用的接口。 需要使用请先联系我们,说明用途与场景;售前可以开一个限期的测试额度, 让你先拿自己的数据跑一遍,再决定要不要用。

联系销售 · 开通测试

告诉我们业务场景与大致量级,我们会给出配额建议与报价, 并开一个限期测试额度供贵方验证效果。

填写联系表单 →