动态安全技术助力在线支付公司杜绝薅羊毛

某家业务已经覆盖全国主要城市,合作商户超过 40 万家,拥有超过 2.3 亿用户的大型在线支付公司经常推出市场促销活动。但一段时间后,该支付公司运营团队发现,每次促销活动在吸引大量用户的同时,“羊毛党”也蜂拥而至。其结果不仅导致用户无法进行正常交易,同时大量的市场促销被“羊毛党”薅走,造成巨大的经济损失,市场促销活动大打折扣。而在应用瑞数动态安全技术的之后,用户客户端同时在线的客户数量达到 230 万,是 2015年峰值的 13 倍,多个平台的并发量突破历史最高峰值,同比达到上年的 3 倍,而恶意请求占比下降到 85.4%,令业绩显著攀升。

“羊毛党”肆虐,用户多怨言

当今时代,购物不再只是去商场血拼,登录电商平台也可完成。给亲友转账也不再只能去银行排队,通过网上银行、手机银行、电话银行都可轻松实现。甚至连理财、购买各种新型金融产品都可以在线方式实现。尤其是近年来,第三方支付平台为代表的互联网金融公司着力创新场景化金融支付服务,更是极大地方便了社会经济活动。

为了提高现有用户的忠诚度、不断发展新用户,某第三方支付公司的官方网站会于每月促销日推出优惠促销活动。而在一年一度的超级促销日,该公司还会进行幅度最大的促销活动,给用户提供超级优惠的折扣。

然而该公司的运营团队发现,当推出一些促销力度较大的活动时,往往会出现以下非正常现象。

一是用户无法进行正常交易。“羊毛党”通过自动化工具发起大量的自动化交易“薅羊毛”,造成突发的应用请求量巨大,严重拖累业务系统的性能,导致用户无法进行正常的交易。有的用户反映优惠活动页面往往打不开,为此甚至有用户质疑该公司是否进行虚假促销,严重影响了公司的商业形象。

二是市场促销优惠被“薅羊毛”。由于大量原本为了增强用户活跃度的市场促销无法真正送达用户手中,被“羊毛党”通过不法手段抢走,导致市场促销效果大打折扣,造成巨大的经济损失。

如何驱逐“羊毛党”

“羊毛党”之所以如此肆虐,是因为他们通过模拟用户合法操作发动自动化攻击,传统的监测手段、模型难以有效识别和判断,致使安全防御机制无法发挥防御作用。

在这种严峻形势下,该支付公司被瑞数信息创新的动态安全技术所吸引,双方决定在公司的支付平台动态应用安全保护项目中展开深入合作,建设安全高效的业务系统。该项目的实施,将帮助该支付公司达到如下目标:通过部署动态验证系统过滤自动化工具的操作,为安全系统或风控系统提供更“干净”的数据 ;通过动态验证系统的大数据分析系统,实现对攻击来源的追踪于搜证,从传统安全的单点防御走向端到端的整体防御;通过对支付门户的动态防护,防止自动化批量注册、登录、撞库、下单等恶意自动化操作行为,防止“羊毛党”通过自动化工具从促销活动中获取不正当利益。

该公司之所以选择瑞数信息作为动态应用安全项目的合作伙伴,源于成立于 2012 年的瑞数信息专注于提供业界前沿的互联网动态应用安全保护解决方案。瑞数信息研发出全球原创领先的主动防御安全技术,该技术完全颠覆了传统的延续 20 多年的安全技术基础,可防御各种未知的现代化攻击手段,阻挡能力更高效、更及时,同时大幅度降低部署及使用成本。

瑞数信息的动态应用安全保护解决方案具有如下三大技术特点。

动态算法生成:每次检查代码逻辑与形态均不同,且有效时间随整体访问量动态调整,攻击者每次必须在极短的时间内完成逆向,大幅提升了攻击难度,迫使攻击者放弃攻击。

真实环境检查:利用不同浏览器中脚本引擎对特殊属性和语法的不同,验证真实的浏览器形态,大幅提升攻击者伪造终端运行环境的难度。

攻击行为模式分析:基于人机互动理论,分析终端操作行为模式,有效识别非人为的操作行为,有效防止低频模拟操作攻击。

对症下药,动态安全快速见效

该支付门户网站采用瑞数信息的动态防护技术,将防护边界从服务器端延伸到客户端。通过对客户端环境与操作行为的动态验证,严密检查运行环境、浏览器指纹、疑似攻击行为等因素,防止恶意终端访问,实现对自动化工具的动态识别,有效验证访问网页的客户端是“人”还是“自动化工具”,从而过滤了大量的自动化攻击噪音。

动态防护从根本上阻止了自动化工具的运行,直击黑色产业链的最底层,使自动化工具无法运行,成功地遏制了黑色产业链的猖獗气焰,令羊毛党彻底丧失攻击能力,也让该公司的安全团队可以更快速、有效地应对撞库及薅羊毛等恶意攻击行为。

该支付门户网站所采用的动态安全防护解决方案成功逆转攻防态势。统计结果显示,在该公司部署了瑞数信息的动态应用安全保护解决方案当天,恶意请求占比就下降到 85.4%。在随后近两个月的定时监测中更是可以看到,由于“羊毛党”的自动化工具失效,使原本肆意泛滥的恶意流量急剧下降,在全站访问量中的占比已经不足 1%。相关数据对比见图所示。


图动态应用安全保护成效对比

令人欣喜的是,当该公司支付门户网站动态应用安全保护项目实施完成后,所有针对门户的自动化攻击全部被阻挡。不仅每次市场营销活动都顺利进行,而且市场促销优惠可以真正的传递到最终用户那里,从而达到“拉新促活”的目的。

自项目完成至今,该公司的门户网站一直平稳运行,从未出现过宕机事件。同时,还确保了在其后的每一次促销活动中,用户皆可以正常访问该公司的网站。而“羊毛党”再也无法像以往那样肆意实施薅羊毛行为,使用户的正当权益得到有效保障,该公司的声誉和企业形象也得到了很大提升。

动态安全为支付公司提升市场满意度

该支付门户之所以实现了如此高效的防护效果,除了支付公司自身运营团队的支持外,有一个因素也非常关键,那就是采用了瑞数信息的“动态防护”技术,快速过滤出具有攻击或欺诈意图的恶意来源终端,将所有针对门户的自动化攻击全部阻挡,大幅提升对欺诈来源的识别与追踪能力,全程掌控攻击全貌,建立对抗网络空间威胁的全方位立体作战能力。

动态安全技术不仅可以帮助大型在线支付公司提高整体安全水平、防御攻击于蔚然,同时助力支付公司在安全建设上领先行业竞争对手,保证每次市场营销活动真正被最终用户享受,让用户获得更多的利益,提升整体的市场满意度和行业竞争力。

瑞数信息领先的动态安全技术颠覆了传统安全基于特征与行为规则的被动式防御,可对交易过程中的业务层、应用层、网络层及访问终端进行全面覆盖,打击伪装正常交易的业务作弊、利用合法账号窃取敏感数据及假冒合法终端应用的各类新兴自动化威胁与网络欺诈行为,全程保护在线交易与企业网站的安全。

目前,瑞数信息的动态安全技术已经成功应用于某大型在线支付公司等国内大型支付公司,获得了客户的高度认可。

本文转自d1net(转载)

时间: 2024-09-27 04:42:01

动态安全技术助力在线支付公司杜绝薅羊毛的相关文章

阿里支付宝与美国在线支付公司Stripe达成合作

支付宝与美国在线支付公司Stripe达成合作北京时间6月25日消息,据<华尔街日报>网络版报道,为了让商家更加便捷地向中国购物者销售产品和服务,美国在线支付公司Stripe与阿里巴巴集团旗下支付宝达成合作.如果商家发现购物者来自中国大陆,他们 就会提供用支付宝账户付款的选项.Stripe联合创始人兼CEO帕特里克·克里森(Patrick Collison)在接受采访时表示,借助Stripe的 支付软件,商家能够侦测到购物者是否来自中国大陆.如果发现是中国大陆买家,商家就会提供用支付宝账户付款的

传Twitter与在线支付公司Stripe的合作将近

摘要: Twitter 的电子商务之路日趋明朗.据 Re/code 消息,Twitter 同在线支付公司 Stripe 的合作即将尘埃落定.不久之后,用户可以刷着 Twitter ,买着东西了. 今年晚些时候,Twitter 还将正式上线 Twitter 的电子商务之路日趋明朗.据 Re/code 消息,Twitter 同在线支付公司 Stripe 的合作即将尘埃落定.不久之后,用户可以刷着 Twitter ,买着东西了. 今年晚些时候,Twitter 还将正式上线类似 "Buy Now&quo

传美国在线支付公司Stripe融资1800万美元

新浪科技讯 北京时间2月10日上午消息,两位知情人士透露,美国在线支付创业公司Stripe已从红杉资本和其他投资者处融资1800万美元, 公司估值达到1亿美元. 据悉,在Stripe的这一轮融资中,红杉资本的投资额为1700万美元.Stripe的竞争对手包括eBay(微博)旗下PayPal和其它一些创业公司.Stripe的软件使得Web开发者可以通过互联网接收支付款,无需开设银行账户或存储用户的信用卡信息.这些软件既可以保证数据的安全,同时又能遵守反欺诈的相关法规. Stripe合作伙伴.律师事

百度 旗下在线支付公司百付宝日前低调注册tongchibao.com域名

目前,tongchibao.com网站暂时无法正常访问,但是IP地址指向了百度公司.域名注册网站的公开信息显示,这一域名由百度相关人员注册. 消息人士透露,百度可能借助这个网站,进入互联网金融领域.此前有媒体报道称,百度已经与部分基金公司接触,探讨为百度平台定制基金产品. 百度负责媒体宣传的相关人员暂时不愿对此置评. 在此之前,阿里巴巴旗下支付宝公司推出了名为"余额宝"的基金理财产品,而后众多第三方支付公司也纷纷与金融机构合作,推出各种互联网金融产品.

动态安全技术列入工信部网络安全示范项目将在全国推广

3月16日,由工业和信息化部指导,中国信息通信研究院主办的"网络安全试点示范经验交流会暨成果展"在广西南宁举办.本次会议以提升电信和互联网行业网络安全保障水平为目标,展示了2016年网络安全试点示范的优秀成果. 其中瑞数信息的动态安全技术在电信运营商业务安全防护.动态应用保护两大项目中,凭借项目的创新性及卓越的防护效果脱颖而出,被列入工信部<2016年电信和互联网行业网络安全试点示范项目>,将在全国范围内推广. 工信部网络安全管理局赵志国局长及中国信息通信研究院刘多院长听取

不通过接口的在线支付功能怎么实现

问题描述 公司需要一个支付功能,但是又不想花钱,于是...思路是这样:就是让客户自己用支付宝转账提供交易号,然后根据交易号判断用户是否充值,金额是否正确等等.但是怎么用c#获得交易信息?求解? 解决方案 解决方案二:求大神解决方案三:这...应该不行吧!解决方案四:我觉得应该不行吧,模拟帐号登录去支付宝管理界面根据交易号获取记录,估计行不通,参数有加密.你可以去看看解决方案五:基本没戏,而且这样做,客户要敢用,那就是有问题,你使用任何第三方的涉及到支付功能的,都要人家提供接口,除非你走不正当途径

港澳用户在淘宝网和天猫购物 无需开通银行卡的在线支付功能

新华网杭州5月8日电(记者张遥)今后香港.澳门用户在淘宝网和天猫商城购物,无需开通银行卡的在线支付功能,通过信用卡快捷支付就能完成付款.内地最大的第三方支付平台支付宝8日宣布,联合中银信用卡有限公司在香港.澳门地区首次推出面向港澳用户的快捷支付服务. 据介绍,今后港澳用户使用快捷支付功能首次支付时,需要在支付宝网站内填写中银信用卡卡号.有效期.客户手机号码等信息. 支付宝方面表示,近年来随着网络购物的兴起,境外用户跨境到境内"淘宝"越来越成为一种潮流.随着跨境快捷支付大幅降低境外买家的

基础电信运营企业数据和业务安全新挑战 —— 创新动态安全技术研讨会在合肥举办

为进一步保障基础电信运营企业的数据和业务安全,探讨基础电信运营企业在"互联网+"时代遇到的各类新兴威胁.安全问题及相应举措,中国通信企业协会通信网络安全专业委员会(以下称:通信安委会).中国信息通信研究院.瑞数信息于2017年4月24日在合肥成功举办了创新动态安全技术研讨会.中国电信集团公司.中国移动通信集团公司.中国联合网络通信集团有限公司以及来自各省基础电信运营分公司50余名专家出席了本次研讨会,深入探讨创新的动态安全防御技术在电信行业的应用.中国通信企业协会通信网络安全专业委员会

在线支付进驻手机 手机钱包提防“小偷”

当三大运营商还在为手机支付标准而进行旷日持久的商战时,手机支付却已经实实在在地走入了普通老百姓的生活当中.不需要开通特别的运营商服务,不需要购买特别设计的手机,更不需要缴付特别的服务费用,一部能上网的智能手机,就能让你抢先体验手机支付的便利.在iPhone.Android等优秀的智能手机上,移动互联网让手机变成了电子钱包,话费充值.买彩票.交水费.看电影.Shopping.吃饭--手机在手,钱包我有.我们来看看用手机究竟能买啥吧. 在线支付进驻手机 在互联网上买东西主要是通过支付宝.财付通等第三