这个场景面临的威胁
合成身分申办
机器人提交伪造或窃取的身分数据来通过 KYC,常使用合成的证件影像。下游成本——洗钱风险的误判、监管机关的关注——远超过每次注册的成本。
为掏空交易而接管账号
对金融科技登录的撞库攻击是价值最高的变种:一旦进入,攻击者就提走余额或转向连动账号。在登录表单处拦截是整个防护堆栈中最便宜的防御之一。
卡片/支付信道试探
被盗的卡片会以低额交易在你的支付 API 上测试。添加付款方式与提领流程若无 CAPTCHA,你就成了替攻击者免费生成拒付手续费的机器。
推荐/奖金农场
注册奖金、入金加码奖金与推荐回馈都是机器人磁铁。假账号→领奖金→提领→重复。这些养奖金的账号通常也以偏低比例在 KYC 上失败——但奖金已用真金白银付出,才触发失败的 KYC。
金融科技流程中该把 CAPTCHA 放在哪里
金融科技正是过度布点合理的情况。毕竟牵涉真金白银。
- 账号注册(KYC 之前)
在最明显的机器人注册消耗 KYC 配额之前先挡下。KYC 供应商按次计费。
- KYC 证件上传步骤
证件上传的第二道 CAPTCHA 能抓住通过注册、但以脚本提交证件的机器人。
- 登录与密码重设
账号接管防御。任何触及余额的流程都必备。
- 添加付款方式(卡片/银行)
盗刷测试防御。此处严密布点可省下金流手续费与商誉。
- 提领/转帐确认
你产品中风险最高的用户动作。CAPTCHA + 2FA + 行为风险分数是标准配置。
- 奖金领取/推荐码提交
奖金农场防御。此处廉价的 CAPTCHA 能省下可观的实质赔付金额。
常见问题
CaptchaLa 符合 SOC2 / ISO27001 / GDPR / PIPL 吗?
GDPR、CCPA 与 PIPL:符合——但方式值得讲清楚。我们确实会分析设备与网络特征,区分机器人和真人本来就是这么做的。除此之外别无他用:不建跨站画像、不接入广告图谱,也从不出售或授权我们收集到的数据。法律依据是反欺诈方面的正当利益(GDPR 第 6(1)(f) 条)。SOC2 Type II 审计进行中;我们公开信任姿态,并在 NDA 下回复安全问卷。
CAPTCHA 与我们既有的欺诈防护堆栈(Sift、Sardine、Riskified、ComplyAdvantage)如何交互?
它们处于不同层级,互不冲突。CAPTCHA 在表单处挡下机器人;欺诈平台则为存活下来的「是人或机器人」信号评分。多数同时运行两者的金融科技回报,CAPTCHA 降低了欺诈平台支出(待评分的事件变少),并提升欺诈平台的信号质量(机器人杂讯变少)。
CAPTCHA 会拖慢受监管时间窗流程(如交易下单)中的真实客户吗?
自适应 CAPTCHA 对低风险用户以中位数低于 100 毫秒为目标——快到不会成为瓶颈。对于每一毫秒都计较的交易运行式流程,你通常会略过下单按钮本身的 CAPTCHA(已由工作阶段 + 2FA 设闸),而把它放在工作阶段创建与提领等敏感动作上。
强客户验证(PSD2)的要求怎么办?
CAPTCHA 是分层 SCA 方法的输入之一,但本身无法满足 SCA(SCA 需要知识/持有/固有三类中的两个要素)。请以 CAPTCHA + 2FA + 设备信任搭配出符合 SCA 的流程;CAPTCHA 的成本在于分层,而非摩擦。