使用控制台风险信号
如何阅读一个风险信号
风险信号: 如何阅读一个风险信号
打开某个信号的说明时,你通常会看到以下信息:
| 信息 | 对你有什么帮助 |
|---|---|
| Signal Code | 在事件详情、服务端 API 和日志中准确定位这个信号 |
| 中文名称 | 快速了解信号代表的风险现象 |
| 英文名称 | 与 API、研发日志或海外团队沟通时使用 |
| 风险分类 | 判断它属于设备、网络、客户端或机器人风险 |
| 风险等级 | 了解该信号通常对应的风险程度 |
| confidence | 了解本次检测结果的统计可信程度 |
| 支持平台 | 确认它是否适用于 Web、iOS、Android 或小程序 |
| 触发条件 | 了解什么情况下可能出现该信号 |
| 特殊情况 | 了解可能的正常业务解释或误判场景 |
| 处置建议 | 选择观察、验证、限制或阻断方式时参考 |
不同信号的支持平台和说明可能不同。如果某个信号没有出现在当前平台的事件中,不代表接入失败,可能只是该平台不提供对应检测能力。
按类别查找信号
风险信号页面会按类别组织信号,方便你从设备、网络、客户端和其他风险方向开始调查。下面列出常见类别和代表性信号:
| 风险类别 | Category | 代表性 Signal Code | 它通常表示什么 |
|---|---|---|---|
| 非法包名 | Illegal Parameters | INVALID_PACKAGE | 检测到包名或签名被篡改 |
| 请求重放 | Request Replay | TOKEN_EXPIRED | Token 已过期或被重复使用 |
| 超出限制 | Exceed the limit | LIMIT_EXCEED | 请求超过配置的限制 |
| 模拟器 | Emulator | EMULATOR | 设备运行在传统模拟器环境 |
| 模拟器 | Emulator | CLOUD_PHONE | 设备运行在云手机或 ARM 服务设备环境 |
| 模拟器 | Emulator | RUNNING_ON_MACOS | 移动应用运行在 macOS 兼容环境 |
| 风险工具 | Risk tool | TAMPER_TOOL_INSTALLED | 设备安装了改机或篡改工具 |
| 风险工具 | Risk tool | RUNNING_IN_VIRTUAL_MACHINE | 设备运行在虚拟机环境 |
| 风险工具 | Risk tool | USING_DEVICE_TAMPERING_TOOL | 当前设备正在使用改机风险工具 |
| 篡改风险 | Tamper | HOOK_TAMPERING_HIGH | 检测到较高风险的代码 Hook 或篡改 |
| 调试 | Debugger | BEING_DEBUGGED | 设备正在被调试,可能影响识别结果 |
| 反诈骗环境 | Anti-fraud | SCREEN_SHARING | 设备正在进行屏幕分享 |
| 网络环境风险 | Network anomaly | VPN_ENABLED | 设备通过 VPN 网络访问 |
| 网络环境风险 | Network anomaly | NETWORK_PROXY | 设备通过网络代理访问 |
| 系统环境风险 | Device environment abnormal | DEVICE_JAILBREAK | iOS 设备存在越狱行为 |
| 系统环境风险 | Device environment abnormal | DEVICE_ROOTED | Android 或 HarmonyOS 设备存在 Root 行为 |
| 系统环境风险 | Device environment abnormal | BROWSER_INCOGNITO_MODE | 浏览器处于隐私或无痕模式 |
| 黑名单 | Black list | WHITELIST_ACCOUNT_ID | 账号命中黑名单或名单规则 |
| 网络异常 | Network anomaly | IP_MALICIOUS_ATTACK | IP 存在恶意攻击行为 |
| 白名单 | White list | BLACKLIST_IP | IP 命中允许或白名单规则,具体含义以配置说明为准 |
在控制台打开具体信号后,可以查看它的完整名称、支持平台、触发说明和特殊情况。
如何理解处置建议
信号详情中的处置建议用于帮助你制定业务规则,常见值包括:
- 通过:当前信号可以放行,但仍可记录和观察。
- 通过观察:建议采取验证码、限频、延迟权益或人工审核等柔性措施。
- 拒绝:风险较高时可以限制当前请求或进入阻断流程。
这些建议不会自动替你执行最终动作。你仍需结合账号、订单、设备历史、其他信号和误判成本决定实际处理方式。
例如,VPN_ENABLED 可能在正常隐私访问中出现,适合结合业务观察;而 EMULATOR、DEVICE_ROOTED 或高风险篡改信号,在支付或权益场景中可能需要更严格的验证。具体处理取决于你的业务。
如何理解特殊情况说明
部分信号带有特殊情况说明,提醒你不要脱离业务场景直接处置。例如:
- 云手机、模拟器可能是风险环境,也可能是企业测试、兼容性测试或特定业务场景。
- VPN、代理和隐私模式可能是正常用户行为。
- 屏幕分享、语音通话或远程协助可能在客服、会议或无障碍场景中合理出现。
- 浏览器 Cookie 不可用不一定表示恶意,可能是用户隐私设置造成的。
如果你的业务对误封比较敏感,建议先采用“通过观察”或增强验证,并通过事件和访客历史持续观察。