接口加密效果分析
Web端异常注册与新手福利领取复盘
基于接口加密上线前后注册、领取、支付、IP、指纹数据,判断灰产链路是否收敛,并明确后续风控与研发排查方向。
一、结论先行
接口加密上线后,web 端白嫖高危账号没有消失。更关键的是,灰产结构发生了明显变化:主力不是空指纹,而是“重复非空指纹 + 集中 IP/指纹批量注册 + 注册领取出口分离”。
接口加密上线前白嫖高危占比 14.2%;上线后 5.9-5.16 升至 26.3%,5.17-5.23 回落至 10.7%。
接口加密上线后白嫖高危账号中,97.5% 命中同非空指纹注册 ≥5,明显强于单独 IP 口径。
空指纹账号数量很大,但 IP 极分散,接口加密上线后仅 27 个进入白嫖高危集合,占 0.1%。
接口加密上线前注册领取 IP 不一致占 36.9%,上线后升至 69.3%,不像随机波动。
二、分析口径
| 口径 | 定义 | 用途 |
|---|---|---|
| 白嫖高危账号 | 命中批量注册特征,且已领取新手礼包,且正金额支付为 0。 | 判断大概率白嫖新手福利的账号规模。 |
| 批量注册特征 | 同一注册 IP 累计注册 ≥5 个账号,或同一非空指纹 ID 累计注册 ≥5 个账号。 | 识别批量生产账号的基础特征。 |
| 储备风险账号 | 命中批量注册特征,但尚未领取福利、且无正金额支付。 | 识别尚未领取但已具备批量特征的风险账号。 |
| 空指纹 | 不作为同一设备合并计算,只作为风险标签。 | 避免把所有空指纹错误合并成一个指纹。 |
指纹数据覆盖 2026-04-30 至 2026-05-23;接口加密上线前注册账号指纹覆盖率为 95.7%。
三、关键发现
发现 1:接口加密上线后第一阶段白嫖高危账号明显增加,第二阶段有所回落
接口加密上线后,白嫖高危账号没有消失。5.9-5.16 注册批次的白嫖高危占比明显高于上线前;5.17-5.23 有所回落,但整体问题仍然存在。
| 时间段 | 注册账号 | 批量特征账号 | 白嫖高危账号 | 白嫖高危占比 |
|---|---|---|---|---|
| 接口加密上线前 4.30-5.7,观察至 5.23 | 64,433 | 12,970 | 9,121 | 14.2% |
| 接口加密上线后 5.9-5.16,观察至 5.23 | 55,709 | 17,305 | 14,677 | 26.3% |
| 接口加密上线后 5.17-5.23 | 51,644 | 10,661 | 5,533 | 10.7% |
| 接口加密上线后 5.9-5.23 | 107,353 | 29,323 | 21,188 | 19.7% |
发现 2:同 IP 限制疑似存在入口或链路遗漏
业务已有规则是同 IP 永久累计最多注册 5 个账号,但接口加密上线后仍有同一精确 IP 注册超过 5 个账号的情况。结合空指纹几乎不超限的现象,更合理的判断不是“IP 限制整体无效”,而是需要排查不同注册入口、不同链路是否覆盖一致。
从空指纹账号看,接口加密上线前空指纹账号 37,478 个,涉及 36,267 个注册 IP,平均每个 IP 约 1.03 个账号,其中空指纹内部同 IP ≥5 的账号仅 85 个;接口加密上线后空指纹账号 55,071 个,涉及 52,843 个注册 IP,平均每个 IP 约 1.04 个账号,其中空指纹内部同 IP ≥5 的账号仅 125 个。
发现 3:空指纹数量大,但不是当前批量白嫖主力
空指纹账号不是少数,但它与“同 IP 大量注册”和“白嫖高危账号”的交集极小。空指纹更像一条 IP 分散、低支付、需要单独监控的潜在风险链路。
| 时间段 | 空指纹账号 | 空指纹唯一 IP | 空指纹内部同 IP ≥5 | 空指纹白嫖高危 |
|---|---|---|---|---|
| 接口加密上线前 4.30-5.7 | 37,478 | 36,267 | 85 | 26 |
| 接口加密上线后 5.9-5.23 | 55,071 | 52,843 | 125 | 27 |
发现 4:重复非空指纹是当前最强白嫖识别信号
接口加密上线后白嫖高危账号中,命中同非空指纹 ≥5 的比例达到 97.5%,高于同 IP ≥5 的覆盖率。后续治理不能只依赖 IP,必须加入同指纹限制。
发现 5:接口加密上线后灰产结构明显转向注册/领取出口分离
这是本次最关键的行为变化。接口加密上线前白嫖高危账号多数是注册 IP 和领取 IP 一致;接口加密上线后,使用不同 IP 完成注册和领取的比例明显上升。
| 时间段 | 注册 IP = 领取 IP | 注册 IP ≠ 领取 IP |
|---|---|---|
| 接口加密上线前 | 63.1% | 36.9% |
| 接口加密上线后 5.9-5.16,观察至 5.23 | 21.2% | 78.8% |
| 接口加密上线后 5.9-5.23 | 30.7% | 69.3% |
发现 6:历史风险资源仍有使用价值,但不能只依赖静态黑名单
接口加密上线后,白嫖高危账号中有 74.1% 来自上线前已经出现过的注册 IP,说明历史高危 IP 仍有风险识别价值。但上线后只有 32.1% 的白嫖高危账号来自上线前已出现过的非空指纹,说明自动化环境和指纹资源会变化。
四、关键推理
为什么空指纹几乎不和同 IP 上限相交?
- 更倾向判断:同 IP 限制可能对空指纹链路实际生效,或空指纹链路本身更擅长分散 IP。
- 但重复非空指纹链路仍出现同 IP 超限,说明可能存在注册入口覆盖不一致。
- 空指纹不能直接等同灰产,但其领取率高、支付率低,仍应作为独立风险链路监控。
为什么上线后注册和领取 IP 分离?
- 可能是灰产感知到注册环节成本或风险变高,主动拆分注册出口和领取出口。
- 也可能是他们误判我方限制,以为注册 IP 会影响领取成功率,因此换 IP 领取。
- 无论是否误判,都说明灰产策略发生了调整,后续必须把领取前风控作为重点。
五、后续治理建议
建议采用“IP 限制修复 + 同指纹限制 + 高危触发人机验证 + 领取前风控复用”的组合方案。
| 优先级 | 措施 | 原因 |
|---|---|---|
| P0 | 研发排查同 IP 上限和 60 秒间隔限制是否覆盖全部注册入口。 | 同 IP 超限仍存在,且可能只在部分链路生效。 |
| P0 | 新增同非空指纹注册/领取限制。 | 接口加密上线后 97.5% 白嫖高危账号命中重复非空指纹。 |
| P1 | 领取新手福利前复用注册风险结果。 | 损失发生在领取环节,且接口加密上线后注册/领取 IP 分离明显。 |
| P1 | 接入免费人机验证,对高危注册或领取触发。 | 不做全量打扰,先抬高灰产批量操作成本。 |
| P2 | 空指纹单独监控,叠加领取、支付、IP 分散度判断。 | 空指纹不是当前批量白嫖主力,但可能是分散低支付链路。 |
免费人机验证方案说明
建议优先使用 Cloudflare Turnstile 免费版作为高危验证能力。免费版服务费为 0,验证次数不限,适合当前 web 高危注册/领取链路先接入验证;主要限制是最多 20 个验证组件、每个组件最多 10 个域名、后台分析数据仅保留 7 天,暂不影响第一阶段使用。
六、最终判断
接口加密上线后,web 端白嫖高危问题并未被完全解决。上线后第一阶段白嫖高危账号增加,后续有所回落,但主力链路仍持续存在。
当前最重要的发现不是“空指纹变化”,而是两点:第一,白嫖高危账号长期以重复非空指纹为主;第二,接口加密上线后注册和领取出口明显分离。这说明后续治理方向应从单点接口加密,升级为注册、指纹、领取三段联动风控。
下一步应优先让研发确认同 IP 限制为何没有限制住重复非空指纹链路,并同步推进同指纹限制和领取前二次风控。