icon人机验证开始作为验证体系一环icon

在最新的验证体系中,人机验证会作为其中防控的一个环节,通过轻量级的集成方式进行快速应用,并且既可以作为前置部分提前过滤掉一批机器流量,也可以作为验证手段对于需要进行人机验证的环节进行弹出验证。

icon传统图形化验证码弊端icon

目前仍有不少企业仍采用第一代传统图形化验证码来应对黑灰产的批量机器攻击行为,但是当前的技术水平下针对传统图形化验证码的自动化识别已经非常成熟,并且有丰富的配套黑灰产识别脚本软件做支持,导致传统字符验证码并没有起到预想的防控效果,也不具备良好的用户体验不符合国家适老化的要求。

icon新一代验证码特点icon

新一代的验证码更多结合了设备指纹、行为特征、访问频率、地理位置等多项信息,有效的拦截恶意登录、批量注册,阻断机器操作,拦截非正常用户,较传第一代传统图形化验证码相比,用户无需再经过太多思考或输入操作,只需轻轻一滑即可进行验证。大幅提高用户的使用体验,对应有相应风险的操作可以弹出各类不同形式的验证方式做加强验证。

icon为什么选择顶象验证码icon
• 攻防PK完胜友商: 客户自有团队进行现场攻防对抗演练,厂商相继进行部署然后展开攻防测试,顶象多次取得了第一名成绩。
• 产品功能领先友商: 经过远程的交流,以及现场的功能演示,顶象的功能丰富度超过友商,产品化程度更高,并提供最多的验证方式供行方使用,可以和业务紧密结合。
• 私有化部署足够标准化: 现场部署的过程中,我方根据标准化的部署方案进行快速的部署,而友商耗费了更长时间折腾系统环境,相比而言标准化程度更高。
• 私有化行业案例丰富: 我方在私有化落地的案例为业界第一,拥有非常丰富的私有化落地经验。
• 防控效果优秀: 顶象验证码作为人机验证工具在账号安全、数据反爬等场景,起到不错的防控效果。
• 快速攻防对抗黑灰产: 针对活动高峰期不断变化的专业爬虫的猛烈攻击,通过界面化配置的方式快速调整验证,无需进行代码更新保障业务持续稳定运行。
• 支持无障碍&适老化要求: 基于无障碍要求,通过提供语音验证的转换方式进行支持,同时支持GDPR的数据保护要求。
• 多次获得最佳伙伴奖: 客户对顶象的产品能力和技术支持力度非常肯定。
icon行业风险全面感知,对抗手段实时升级icon

顶象验证码会基于防御云近期获知的风险情报动态进行快速升级迭代,防御云会通过线上监控到的作弊手段、黑产特征分析、业务风险识别形成风险情报,再由专家分析形成最终升级可用的专家策略、人机模型、风险数据等,帮助验证码提升风险防控能力。

icon智能无感,极速验证icon

安全用户在100毫秒内无感知通过,普通用户通常可在5秒内完成验证,可疑用户需二次验证,高风险用户直接拒绝。

icon全网最丰富的验证方式icon

最多可提供13种验证方式,包含12种不同形式的视觉验证和1种语音验证,并将持续研究拓展升级。

icon多层次的风险防控icon
1、传统的验证码不关注加密,只关注验证的结果。顶象验证码不止关注结果也关注提取信息时的安全程度,通信需要进行强加密,Web端的JS、移动端的SDK均需要经过加固保护,提高攻击者逆向的难度,拉高攻击成本。2、多维度的信息更加有力于风险的判断,简单的判断代码已经不能满足于这样多维度数据的综合分析,需要更强的决策能力,顶象使用规则策略的方式结合基于AI能力训练的人机模型进行更加准确的判断。另外可以根据需要快速调整验证组合。3、面对机器大批量攻击,长期用一套验证图库具有一定风险,顶象验证码可以通过以原始图片为素材,在此基础上进行加工并定期产出相应的实际验证用图。另外除了图集里的原始素材,也会通过图片工厂结合3D要素进行自动图片合成新图片进行补充。4、考虑到同场景不同时间段的风险情况不一,顶象验证码可以开启验证时段模式,同一场景可存在多套针对不同时段的验证配置并通过权重的方式进行应用。
icon支持快速风险对抗icon

黑灰产的产业链齐全,光靠一套固化的验证码没有任何迭代机制是无法适用这样一个高速变化的行业的,顶象验证码能够以最灵活、成本最低的方式进行多种快速变化,以应对攻击行为。而这些内容的调整大部分均采用界面化配置的方式,可以降低对技术人员对依赖程度,业务人员掌握基本的使用后也可以自主进行调整。例如支持客户10s内完成不同验证组合的可视化配置,无需代码修改。支持客户针对不同场景定制规则策略,并在60s内快速生效。支持验证参数动态调整。

icon监控体系健全icon

传统验证码往往验证完后能回溯到的信息非常有限,顶象验证码更加强调中间判断环节的实际信息状况,需要有单独的监控模块来对验证过程中的相关内容进行记录,并可以给管理人员进行界面化的查看,对于验证码系统自身的服务状况也有相应的服务监控。可以支持验证日志、服务器监控等多种监控维度。同时支持验证回溯,可以通过详细的日志信息回溯当时的验证请求。

icon适用多种场景icon
账号类场景包括⽤户注册/登录、修改邮箱/⼿机号/密码等账户相关操作,该类场景可⽣产⼤量垃圾账号⽤于后续攻击,也有⽤户账号被盗的风险。
活动类场景包括红包福利领取、竞猜答题、积分兑换、团购抢购等运营性质的业务,此类场景容易被机器脚本攻击,批量化的获取奖励和稀缺资源。
内容生成场景包括论坛发帖,⽤户⽣成内容,回复回帖等,此类场景中可以通过⼯具批量化发送违规信息、垃圾⼴告,灌⽔回复等内容 数据反爬类场景主要针对公开数据的批量爬取,例如商品定价,库存信息,公开报告等各类数据,此类场景可以使⽤⼯具批量化的爬取。
辅助校验类场景包括发送短信、邮箱验证码等验证⾏为,⿊灰产可以利⽤此场景发送⼤量垃圾信息,浪费了⼚商短信费⽤,也带来了不好的声誉影响。
icon适用场景 - 互联网业务icon
主要是各类互联网厂商或者传统行业的互联网+ 业务,例如电商、航司、视频、直播、出行等。互联网业务通用需求:1、客户具备对外公网可访问的账号体系页面,例如各类登录,注册页面,短信发送等。没有使用验证码或仍使用传统验证码,会有一定的升级需求。2、客户线上营销活动较多,且有一定的羊毛党或者机器流量攻击,有风险防控诉求3、有较强的无障碍的改造诉求,验证码上希望做同步升级。4. 业务出海需求,防控机器攻击的同时,需要满足在不同区域部署,以及符合当地的政策法规要求。航旅:1、具备单独面向C端的航班查询、机票购买等场景,均会存在大量的爬虫攻击,会有反爬相关需求。厂商自有商城:1、已经完成自身风控引擎体系建设,但是在验证层面未进行升级,且自身有强烈数据完全自主可控诉求。2、具备对外的官网账号、商城等,经常会出相应的营销活动,且营销活动会面临较多的羊毛党或者批量机器攻击。
icon适用场景 - 金融机构icon
从银行的角度看从传统验证码升级为滑块验证这种新型验证码,是一种趋势,因为一方面感官上差别与传统验证码非常明显,另一方面安全对抗性上要强很多。
1、金融机构的技术基础建设较强,开始重视验证码这样的安全垂直工具。2、业务中,面向C端互联网营销页面较多,有实际的防批量机器工具需求3、国有银行、股份制、部分经济效益比较好的城商行已采用或有计划安排相应升级。客户比较关注横向的比较,看重产品在同行业客户的落地情况。4、发起该类需求的部门通常是网金部(关注安全风险防控)、科技部(具体进行产品工具采购)5、部分客户是全行级别的验证码工具采购,适用于多款业务,也有部分客户进行小范围的验证码工具采购,只用于自身安全风险较高的相应业务6、除了手机银行,部分银行的信用卡部也会有单独采购的可能,不少银行的手机银行与信用卡是分开建设的。
iconSaaS版icon
• 由顶象云端的验证码服务提供统一支持,客户方只需按照自身需求购买相应套餐即可享受相应的验证码服务,无需花费额外的服务器费用;
• 将享有专属的售后技术支持团队保障客户快速接入,提供丰富的官网文档和接入示例,只需在官网访问文档中心即可查看,最快可在1个工作日内完成接入;
• 支持根据企业风格上传对应Logo和背景图;
• 支持常用的管理模块,包含应用管理、应用配置、验证魔方、数据统计、验证预警等;
• 云端服务由顶象统一进行升级运维,会根据最新业界攻击形式进行重点防控升级。
icon私有云版icon
• 客户方提供验证码所需的服务器,顶象按照客户要求进行本地化部署;
• 将享有专属的部署实施和支持团队保障客户快速完成部署,提供离线的相应产品文档,正常一周即可完成部署实施,后续接入可提供技术支持保障客户各个渠道稳定接入;
• 除标准的验证码模块外,可按需扩展开放更多功能模块,如请求日志监控、服务器监控、策略管理、名单管理等;
• 支持更加灵活的验证参数调整,以及可按需进行皮肤定制;
• 支持定期提供更新包,可以在控制台进行自主上传进行验证方式的升级。
icon典型案例- 某股份制银行icon

背景:银行管理层以构建“中国最卓越,全球领先的智能化零售银行”为战略目标,提出了“科技引领、零售突破、对公做精”十二字方针,在转型中核心改造都是进行线上化+智能化,希望能够能够借此创建生态、引流获客、改善服务体验。同时为了风险整体可控,选择的发展策略为技术升级、提高门槛、优化结构。在完成第一阶段零售转型目标之后,开启了新三年转型大幕,打造“数字银行、生态银行、平台银行”三张名片,并在实践过程中搭建了审批平台、伪冒防控、智能反欺诈(贷中交易)、催收平台等。作为反欺诈中的一环,人机验证工具上仍使用传统的字符验证,且通过少数部门自研验证码的调研发现存在明显的技术短板和用户体验问题。

客户诉求

提升用户体验:传统字符验证体验差,引起不少投诉,尤其是一些老年客户在根据图形验证码输入数字时,经常输错,导致帐号被锁而引起投诉。增强安全性:当前安全等级不符标准,少量客户账户因验证码安全性不足被攻破。并且集团要求在包括登录、注册、活动、风险交易等场景接入滑块验证码。降低人力要求:团队应对外部攻击手段的变化缺乏足够的人力投入更新产品,每天都有大量的外部攻击流量指向登录、注册、活动等场景。

客户思路

行方认为滑块验证码相较于图形验证码来说有多处优势,能够解决目前银行现有验证码存在的问题。希望借此提升体验降低投诉率,提升安全性满足集团要求,节省迭代人力投入。

今落地成果

作为全行级人机验证工具进行推广接入:截止目前行内已接入多个渠道数据包括网银、手机银行、各类行内其他APP、H5页面,场景涵盖注册、登录、理财抢购、各类营销活动等。提升了对机器攻击的防控效果:上线后通过业务方持续观察监测,能够满足业务方防控诉求。其中某一渠道单个场景日均可防控机器流量几十万次,在某次撞库攻击中拦截2000万+的扫号行为。

icon典型案例- 某全球Top5手机厂商icon

背景:随着公司业务的快速增长,面临的互联网风险也逐渐增多,互联网安全团队也随即组建,对于安全工具自主可控和数据安全上提出了更高的诉求,加之采购的SaaS验证码服务商合同到期,所以希望采购一款风险防控能力优异的私有化验证码产品作为人机验证的工具替换原有的验证码。满足国内客户需求的同时,需要满足在海外不同区域部署,以及符合当地政策法规的需求。

客户诉求

数据安全性:私有化部署涉及多个节点部署,替代原有供应商的SaaS验证码。所有数据落地在客户本地。采集要求:支持调整采集信息内容,以便满足各国家、地区的法律、法规要求,欧盟地区的功能满足GDPR的合规要求。安全性:支持对模拟器的特征、行为进行检测,轨迹防模拟支持。并支持多层次验证,如无感、滑动和点选、刮刮卡方式。

客户思路

通过采购符合要求的私有化的验证码产品,替代之前的SaaS供应商。同时丰富自身的安全工具矩阵,并向内部进行推广。

落地成果

部署多个国内+海外节点,接入多个渠道场景:部署了国内、印度、德国等多个节点,截止目前客户已接入渠道包括官网、APP等。并在账号安全的登录、注册等环节做布控,以及相应的营销活动场景。企业风格适配:在验证码二期中客户自身的UED设计团队在顶象验证码基础上进行个性化设计,更加深入的适配企业风格,包括暗黑模式支持、自定义验证皮肤、动效优化等。多次获得最佳伙伴奖:客户对顶象的产品能力和技术支持力度非常肯定。

icon典型案例 - 某Top3国有航空公司icon

背景:航空公司B2C网站存在虚假搜索量,这些恶意爬虫不仅白白消耗航空公司的机票信息查询费,会导致出现定价失真、虚假占座等倒票情况发生,直接影响机票销售和运营,给航空公司带来直接与间接的经济损失。为了防范这些爬虫,航旅公司开始采用决策引擎+设备指纹的方案来进行风险请求的识别,但是对于可疑风险的进一步人机验证上,发现当前的传统字符验证无法起到很好的效果,所以需要有新一代的验证码作为人机验证工具,对可疑行为进行人机验证。同时随着海外业务的海外版需要满足监管要求,增加语音验证。

客户诉求

降低查询开支:恶意爬虫疯狂查询航班信息,浪费带宽资源消耗查询费用(公司每年要向中航信缴纳航线机票查询费用)。稳定航班机票的动态定价:虚假的搜索查询量会导致航空公司收益管理系统算法产生误判,给出不符合实际情况的运价调整。保障运营秩序,拦截黄牛抢票:黄牛用爬虫脚本抓取下航班票务信息后,通过虚假的身份信息预订航线机票。

客户思路

通过决策引擎+设备指纹进行前置风险判断,对于可疑行为进行进一步的人机验证,通过验证码拦截可疑的批量机器行为。事后根据监控及报表进行优化。

落地成果

大幅节省查询费用:节省数百万元的航班查询费用,整体下降幅度近90%,同时提升了正常用户的航班查询效率。提升了爬虫防控水平:有效识别各类恶意爬虫和虚假占座风险,满足航司对这块的防控诉求,同时稳定了动态定价系统。

产品推荐 查看更多>>
    指掌易移动业务智能安全平台MBS

    指掌易移动业务智能安全平台(MBS)是工作空间(SEWorkspace)App 的支撑管理平台,是面向企业移动业务管理、面向移动应用全生命周期管理的一体化安全服务平台。MBS 面向以 BYOD(个人自带设备)为主的通用移动办公场景。产品理念强调在良好的用户体验、保护用户隐私的基础上提供安全服务。

    合规管理

    应用行为审计

    业务数据可视化分析

    远程安全管理

    未来智安 XDR扩展威胁检测响应系统

    未来智安 XDR扩展威胁检测响应系统(Extended Detection and Response),一般指扩展威胁检测和响应产品,专注于为客户提供精准全面的网络安全检测、高效自动化的安全运营服务和解决方案。

    威胁检测

    关联分析建模

    协同防御

    攻击事件挖掘

    指掌易 移动办公业务安全解决方案

    指掌易移动办公业务安全解决方案,专业且闭环的方案思路,提供端管云一体化的闭环安全解决方案。以一体化闭环的方案思路帮助企业解决移动办公场景下端、管、云方面的安全问题。整体方案会帮助企业在端上建立安全工作空间保护业务数据在移动端上的安全性,在管道上建立应用级安全传输通道保护数据传输安全,在云端建立安全网关提供接入安全保障。

    端管云一体化

    设备威胁感知

    应用威胁感知

    网络威胁感知