企业能力
手机号风险画像
批量注册、薅羊毛、账号买卖,入口几乎都是手机号。而风控在注册那一刻看到的,
只是一个格式正确、归属地正常、能收到验证码的号码——它看起来和真实用户没有区别。
我们换一个位置看它:号码是从接码平台、发卡平台上直接捕获到的,
不是从行为里推断出来的。所以我们能回答的不只是「这个号码可疑吗」,
而是「它在黑产手里被拿来做什么、什么时候还在被用」。
为什么行为特征看不见它
用行为判断一个号码,前提是它已经在你的系统里做过一些事——注册过、领过券、被投诉过。
但黑产的号码在你这里是第一次出现:它刚被从卡商那里买来,
在你的系统里没有任何历史。等它攒够行为特征,那一波已经过去了。
供给侧不一样。一张猫池卡在被用到你的业务上之前,
它已经在接码平台上挂了很久——被出租、被标价、被反复使用。
我们在那个环节就看到了它。
这也意味着一件事:我们知道它值多少钱
命中的号码会带上它在黑产市场里的出售平台与价格。
一个号码几毛钱这件事,比任何风险分都更能说明对手的成本结构——
也更能说明为什么单纯提高验证码难度拦不住他。
不是一个分数,是一组能分流的判断
同样是「风险号码」,处置动作完全不该一样。这是这套画像最实用的部分:
| 类型 | 它是什么 | 建议怎么对待 |
| 猫池卡 |
从接码平台、发卡平台直接捕获,黑产正持有并在使用 |
注册与领券环节直接拦 |
| 账号卡 |
黑产出售的成品业务账号所绑定的号码 |
登录与改绑环节重点核验 |
| 拦截卡 |
短信收发权限被木马劫持,号码主人是正常用户 |
不该当黑产拦——他是受害者,走提醒与二次核验 |
| 隐私小号 |
号码租赁平台或云厂商提供的隐私号,容易被黑产买走 |
按业务容忍度决定,不宜一刀切 |
| 历史风险卡 |
曾被捕获,但超过 90 天未再出现且号码状态已变,可能已流入正常用户手中 |
不能按当前风险处置,否则就是误伤真实用户 |
| 疑似真人众包 |
号码关联的设备上装了多款真人众包软件 |
活动核销与投放反作弊的重点对象 |
「拦截卡」和「历史风险卡」这两类是我们最想让你注意的。
它们在一个只给分数的产品里会和猫池卡挤在同一个高分段,
于是拦下来的是被木马控制的普通用户、和一个号码已经换了主人的新客户。
分开标出来,就是为了让你不做这件事。
它用在哪里
注册与拉新
新用户注册、领新人券、参与首单活动时判一次。
批量注册的号码在进入你的用户池之前就被挡住,
而不是等到发完券、结算时才在数据里看出异常。
账号安全
登录异常、修改绑定、申诉找回这些环节,
号码是不是黑产手里流转过的成品账号卡,直接决定要不要加验。
活动与投放反作弊
核销、砍价、拉新裂变这类活动的参与号码,
识别真人众包兼职群体——他们是真人,行为特征几乎无法区分,
但号码在供给侧留下了痕迹。
存量盘点
把现有用户库批量跑一遍,看历史积累里有多少是黑产号码。
按号码个数计费,一次跑完就知道底数,不必先接实时链路。
我们给的是会过期的判断
号码会被回收、会换主人、黑产也会弃用一批卡再买一批。
所以每一条结果都带着它最后一次被观测到是什么时候,
以及这条证据现在还算不算数。
一个三年前被捕获、此后再没出现过的号码,和一个昨天还在接码平台上被使用的号码,
在我们这里不是同一个结论——即使它们的原始风险分一样。
把这两者同等对待,是手机号风控里最常见也最贵的误伤来源。
未命中不等于安全
库里只有已经被捕获的风险号码。没命中,意味着我们没有可核验的证据,
不意味着这个号码干净。请把它当作「没有发现」,而不是「已经排除」——
这一条我们写在接口文档里,也写在这里。
覆盖与更新
约 2.1 亿条号码
境内(中国大陆)与境外(全球)两套来源合并成一套口径对外,
境外号码同样给出归属地区。
每日全量重建,分钟级增量
每一次查询的响应里都带着本次所用的数据版本号,
引用结论时可以连同版本一起留档,事后能复现。
怎么接、怎么计费
一个 HTTP 接口,单个查询与批量查询两种形态,返回 JSON。
号码放在请求体里、不进 URL——URL 会落进 CDN 边缘日志、
反代日志和浏览器历史,而手机号是个人信息,我们不希望它散在那些地方,
也建议贵方在自己的链路上沿用这个约定。
按号码个数计费,不是按请求次数:一次批量查 500 个号码算 500 个。
格式无法解析的号码不计费。额度与 IP 查询完全独立,互不占用。
接口细节见API 接口文档;IP 风险画像见 IP 风险画像。
这是面向企业客户的能力
手机号是个人信息,我们不把它做成任何人注册就能自助调用的接口。
需要使用请先联系我们,说明用途与场景;售前可以开一个限期的测试额度,
让你先拿自己的数据跑一遍,再决定要不要用。