这是一份样例。由我方演示实例生成:流量是构造的(模拟一个广告位被代理资源池打量), 命中的 IP 与情报证据是真实的。为避免公开传播,地址末段已打码;交付给客户的报告为完整地址,可逐条核验。 产品页:潮汐 Tide

异常流量取证报告

受检对象 演示环境 · 时段 2026-09-01 13:30:00 — 2026-09-02 09:22:45 · 生成于 2026-09-02 09:22:45 · 口径版本 cv1.0-20260825 / 20260828T142353Z

结论

自 2026-09-01 13:30 起(截至本报告生成 2026-09-02 09:22 尚未回落),资源池 cl-7f425161bb 在贵方流量中持续活跃:触发判定的 60 分钟观察窗(13:30–14:30)内累计命中 1,387 次。而在基线期内的同一时段(共 31 个采样窗),该池每窗命中中位数为 0.0,即几乎不向贵方供给流量。一个此前在贵方流量中基本不出现的代理资源池突然连续供给流量,难以由业务自然波动解释。

口径声明

本节定义了报告中每一个术语的确切含义。口径含糊的报告无法被检验, 因此全部写明。

术语含义
风险请求来源 IP 存在可核验的代理/黑产捕获证据,且证据强度达到评分阈值(≥50 分)。不等同于「该请求一定是欺诈」。
观察窗连续 6 个 10 分钟窗口合计(共 60 分钟)。判定基于滑动求和,不看单个 10 分钟窗口,以避免被短促抖动带偏。
自身基线按一天 24 个时段分层统计:本次涉及的时段在基线期内共采集到 31 个样本窗,取其中位数为常态值。每个资源池、每个时段各有自己的基线,不使用跨客户或跨资源池的统一阈值。
资源池由多个独立情报来源的共现关系聚类得到的一组 IP 供给。同一资源池的地址通常由同一上游供给、经不同卖家分销。
口径版本本报告的数字产生于以下判定标准:评分曲线 cv1.0-20260825、资源池映射 20260828T142353Z。该标准可被指认与比对;但不要据此重跑评分——分数取决于证据与事发时刻的时间距离,证据会衰减也会被新捕获替换,事后重算必然与本表不同。可复现的是第六节那条查询(在贵方自己的日志上)。

异常判定

判定依据是该资源池自身的历史常态,不使用跨客户或跨资源池的统一阈值——不同资源池的正常活跃水位相差可达两个数量级,统一阈值对一部分必然误报、对另一部分必然漏报。

事件主体资源池cl-7f425161bb
该池在 60 分钟观察窗内累计命中 1,387
基线期观察窗数31
基线期每窗命中中位数0.0

本次为「首次出现」类异常:该池在基线期内几乎不供给流量, 因此不存在有意义的倍数或 z 值——除以接近零的期望得到的数字没有说明力。 此类事件的论据是绝对量对比:基线期几乎为零,本时段持续供给。

资源归因

本节列出该时段内全部风险请求的资源池分布,口径与第三节不同: 第三节讲的是触发本次判定的那一个池子在其峰值窗内的命中,本节是整个时段的累计。 两处数字不可直接相减。标▶者为本次事件的主体池。

资源池命中占比 性质
▶ cl-7f425161bb3,856 89.51%
cl-3469bf80bd430 9.98%
cl-21f653f2fb16 0.37%
cl-ed0405e9546 0.14%

「性质」一列描述的是该资源池的客观形态(规模量级、分销商数量、地址更换频率), 由我方长期观测得出,与本次事件无关,也不针对贵方任何一方。

逐条证据(抽样)

以下 84 条为该时段风险请求的抽样(总计 6,692 条),并非全量。抽样在采集时按窗口均匀取,不针对结论挑选。贵方可将这些地址交由第三方独立核验。

IP 地址风险类型 证据新鲜度 共用度
14.151.81.×97 hijacked_shared_proxy;proxywithin_2h T3
125.123.184.×96 hijacked_shared_proxy;proxy;dialup_poolwithin_2h T2
110.53.47.×95 hijacked_shared_proxy;proxywithin_2h T1
120.235.120.×95 hijacked_shared_proxy;proxy;cloud_servicewithin_2h T1
112.97.201.×93 hijacked_shared_proxy;proxywithin_2h T3
112.47.231.×90 hijacked_shared_proxy;proxywithin_2h T1
111.55.210.×90 hijacked_shared_proxy;proxywithin_2h T3
162.84.209.×86 proxywithin_2h T1
122.241.58.×86 hijacked_shared_proxy;proxy;dialup_poolwithin_12h T1
223.104.87.×80 hijacked_shared_proxy;proxywithin_12h T3
202.51.88.×80 proxywithin_2h T0
112.97.201.×80 hijacked_shared_proxy;proxywithin_12h T3
38.183.46.×78 proxywithin_2h T1
153.66.191.×72 proxywithin_2h T0
95.10.243.×71 proxywithin_2h T1
181.208.115.×71 proxywithin_2h T1
195.19.126.×71 proxywithin_2h T1
69.171.137.×71 proxywithin_2h T1
105.78.67.×71 proxywithin_2h T1
24.147.125.×71 proxywithin_2h T1
5.44.169.×71 proxywithin_2h T1
154.63.10.×71 proxywithin_2h T1
183.12.52.×70 hijacked_shared_proxywithin_12h T1
114.96.208.×70 hijacked_shared_proxy;proxywithin_12h T1
117.39.46.×70 hijacked_shared_proxy;proxywithin_12h T3
37.46.231.×58 proxywithin_12h T0
103.107.161.×58 proxywithin_12h T0
5.188.66.×58 proxywithin_12h T0
93.156.203.×57 proxy;osintwithin_12h T1
108.2.78.×57 proxywithin_12h T1
193.107.19.×57 proxywithin_12h T1
88.241.44.×57 proxywithin_12h T1
68.202.232.×57 proxywithin_12h T1
151.224.110.×57 proxywithin_12h T1
91.126.186.×57 proxywithin_12h T1
204.157.182.×57 proxywithin_12h T1
46.138.233.×57 proxywithin_12h T1
190.114.40.×57 proxywithin_12h T1
185.99.7.×57 proxywithin_12h T1
38.236.162.×57 proxywithin_12h T1
27.125.244.×57 proxywithin_12h T1
188.51.207.×57 proxywithin_12h T1
88.230.229.×57 proxywithin_12h T1
179.129.158.×57 proxywithin_12h T1
37.212.31.×57 proxywithin_12h T1
101.53.237.×57 proxywithin_12h T1
45.224.174.×57 proxywithin_12h T1
50.104.73.×57 proxywithin_12h T1
82.209.92.×57 proxywithin_12h T1
77.87.155.×57 proxywithin_12h T1
146.120.163.×57 proxywithin_12h T1
97.97.238.×57 proxywithin_12h T1
181.99.75.×57 proxywithin_12h T1
115.135.24.×57 proxywithin_12h T1
92.191.255.×57 proxywithin_12h T1
76.190.144.×57 proxywithin_12h T1
122.161.53.×57 proxywithin_12h T1
38.44.70.×57 proxywithin_12h T1
164.77.111.×57 proxywithin_12h T1
78.177.223.×57 proxywithin_12h T1
136.158.78.×57 proxywithin_12h T1
92.47.134.×57 proxywithin_12h T1
189.203.182.×57 proxywithin_12h T1
37.40.227.×57 proxywithin_12h T1
157.100.111.×57 proxywithin_12h T1
41.254.81.×57 proxywithin_12h T1
88.230.101.×57 proxywithin_12h T1
129.222.65.×57 proxywithin_12h T1
153.117.29.×57 proxywithin_12h T1
82.84.255.×57 proxywithin_12h T1
143.255.117.×57 proxywithin_12h T1
103.177.61.×57 proxywithin_12h T1
5.104.180.×57 proxywithin_12h T1
213.94.58.×57 proxywithin_12h T1
95.7.229.×57 proxywithin_12h T1
185.181.109.×57 proxywithin_12h T1
196.189.154.×57 proxywithin_12h T1
103.199.226.×53 proxywithin_12h T2
106.192.197.×53 proxywithin_12h T2
183.9.197.×50 hijacked_shared_proxywithin_12h T1
223.104.68.×50 hijacked_shared_proxy;proxywithin_12h T1
223.104.86.×50 hijacked_shared_proxy;proxywithin_12h T3
116.5.112.×50 hijacked_shared_proxy;proxywithin_12h T1
223.104.176.×50 hijacked_shared_proxywithin_12h T1

上表每一个地址都可由贵方或第三方独立核验——多数公开代理列表、 威胁情报平台均可查询。本报告不要求任何一方信任我方的判断, 只要求核对我方给出的事实。

可复现查询

在贵方自己的日志上重跑,可独立复现本报告涉及的请求范围。

-- 在贵方自己的日志上复现本报告的请求范围
-- 簇归属列由贵方本地部署响应中的 risk_clusters 字段落库而来
-- 时间范围(CST,+08:00):2026-09-01 13:30 → 2026-09-02 09:22
-- request_ts 为 Unix 秒;若贵方日志存本地时间字符串,用注释里的时间

SELECT *
FROM <你的请求明细表>
WHERE <簇归属列> = 'cl-7f425161bb'
  AND request_ts >= 1788240600  -- 2026-09-01 13:30:00 +08:00
  AND request_ts <  1788312165; -- 2026-09-02 09:22:45 +08:00

本报告不能证明什么

以下限制与结论同等重要

  1. 本报告证明的是「这些请求来自具备可核验代理/黑产证据的 IP,且其浓度显著偏离该资源池自身常态」,不证明任何一条具体请求是欺诈,也不证明任何一方的主观意图。
  2. 逐条证据为抽样,非全量。抽样在采集时完成,不针对结论挑选。
  3. 风险判定基于我方情报的观测覆盖。覆盖之外的地址不会被判定为风险——因此本报告只会低估、不会高估风险请求的数量。
  4. 评分随证据新鲜度衰减。同一地址在不同时间查询可能得到不同分数,这是设计如此,报告已注明各条证据的新鲜度档位。
  5. 我方评分的误伤率上界为 0.75%(无标注估计:取观测客户中风险率最低者;若该客户含真实黑产流量,真实误伤率更低)。该上界是整体性质,不针对单个资源池。