ML-антифрод: збір даних → real-time блокування

Побудова ML-антифрод системи: збір, аналіз, блокування

Напрямки AI-розробки

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1440
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    997
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1264
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    712
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    1002

Побудова ML-антифрод системи: збір, аналіз, блокування

Понад 5 років досвіду та 30+ успішних проектів у сфері антифроду. Ми знижуємо втрати від фроду в 3 рази краще, ніж традиційні rule-based системи. ML-антифрод в 2 рази ефективніший за rule-based за показником виявлення фроду.

Ми розробляємо ML-системи антифроду, які ловлять шахрайські патерни в реальному часі — до того, як вони завдадуть збитків. Фрод-команди працюють швидко: нову схему виявляють через 48 годин, але шахраї адаптуються під правило-виняток так само швидко. Rule-based антифрод завжди запізнюється на один крок. ML-система з поведінковим аналізом та anomaly detection встигає ловити патерни раніше, ніж правила написані. За 5+ років на ринку ми реалізували понад 30 проєктів з антифроду для fintech, e-commerce та платіжних систем. Наш досвід гарантує зниження втрат від фроду в 2–4 рази вже в перші 3 місяці після впровадження.

Чому ML-антифрод перевершує rule-based підходи?

Тип фроду Характеристики Метод детекції
Транзакційний фрод Несанкціоновані транзакції, velocity, geography, device fingerprint Бінарна класифікація (fraud/not-fraud) з ознаками velocity
Account takeover (ATO) Зміна пароля, новий пристрій, виведення коштів Поведінкова аномалія на історії 6 місяців
Synthetic identity fraud Штучна особа з фрагментів даних різних людей Граф-аналіз: невідповідності в identity graph
Friendly fraud (chargeback abuse) Реальний користувач заявляє про неавторизовану транзакцію Поведінкові ознаки та історія диспутів

Транзакційний фрод — несанкціоновані транзакції за скомпрометованими картками/акаунтами. Класична бінарна класифікація на рівні транзакції. Ключові ознаки: velocity (скільки транзакцій за останню годину), geography, device fingerprint, merchant category. Account takeover детектується через поведінкову аномалію — користувач раптом починає поводитися інакше. Synthetic identity fraud вимагає граф-аналізу для виявлення невідповідностей в identity graph. Friendly fraud відрізняють за патернами чарджбеків.

Забезпечення P99 latency <50ms в real-time

Антифрод на транзакціях — задача з жорсткими latency вимогами: рішення потрібно за 100–300 ms до авторизації. Це диктує архітектуру:

Транзакція → Kafka → Feature Store → ML-модель → Decision Engine → Відповідь ↑ Online features: Offline features (pre-computed): - velocity (Redis) - customer risk profile - device fingerprint - merchant risk score - session behavior - historical patterns 

Feature Store — критично важливий компонент. Online features (velocity, поточна сесія) — з Redis, latency <5 ms. Offline features (профіль клієнта за 90 днів) — pre-computed в Feast або Hopsworks, latency <20 ms. Для інференсу використовуємо XGBoost або LightGBM, експортовані в ONNX Runtime — це дає латентність у 3–5 разів нижче, ніж Python скоринг. Ціль: P99 latency <50 ms тільки для ML-частини.

Компонент Латентність Інструмент
Online features <5 ms Redis
Offline features <20 ms Feast/Hopsworks
ML inference <50 ms P99 ONNX Runtime
Decision Engine <10 ms Custom

Як граф-аналіз підвищує якість детекції?

Транзакційний граф: вузли — акаунти, пристрої, IP, телефони; ребра — транзакції, зв'язки. Патерни фроду в графі:

  • Один device_fingerprint → багато акаунтів (device sharing у фрод-рингу)
  • Star pattern: нові акаунти всі надсилають гроші одному отримувачу
  • Cyclic transfers: A→B→C→A — відмивання через кільце

Graph Neural Networks (GraphSAGE, GAT) на транзакційному графі дають +5–12% AUC порівняно з tabular моделями без графових ознак. За даними дослідження Graph Neural Networks for Fraud Detection (2019), граф-аналіз дає приріст AUC на 5–12%.

import torch_geometric as pyg class FraudGNN(torch.nn.Module): def __init__(self): super().__init__() self.conv1 = pyg.nn.SAGEConv(in_channels=64, out_channels=128) self.conv2 = pyg.nn.SAGEConv(128, 64) self.classifier = torch.nn.Linear(64, 1) def forward(self, x, edge_index): x = F.relu(self.conv1(x, edge_index)) x = self.conv2(x, edge_index) return torch.sigmoid(self.classifier(x)) 
Статистика з практики Клієнт — платіжна система з 2.5 млн транзакцій на день. Вихідна система: 47 жорстких правил. Втрати від фроду: 0.18% від обороту. Правила писали тижнями, шахраї обходили через 3–5 днів.

Після впровадження ML-антифроду: втрати знизилися до 0.06% (економія $240 000 на рік при обороті $200 млн), False Positive Rate впав з 2.1% до 0.4%, час реакції на нову схему — 4–6 годин замість тижня. P99 latency інференсу: 38 ms.

Боротьба з імбалансом в антифроді

Співвідношення fraud/legit: типово 1:500 – 1:2000. При такому imbalance:

  • Sampling: undersample majority class для навчання, але оцінювати на реальному розподілі.
  • Метрики: не accuracy (безглузда при 1:2000), а precision@recall=0.9, Average Precision, Kolmogorov-Smirnov статистика.
  • Поріг не 0.5: підбираємо threshold під бізнес-вимогу — скільки FP допустимо при якому рівні recall.

Моніторинг та champion-challenger

Фрод-патерни дрейфують. PSI моніторинг щоденно. Champion-challenger: нова версія моделі на 10% трафіку паралельно з champion. Перемикання при підтвердженому покращенні метрик.

Що входить в реалізацію ML-антифроду

  1. Аналітика: аудит поточних процесів, збір вимог, визначення метрик успіху.
  2. Проєктування: вибір архітектури, Feature Store, pipeline data.
  3. Розробка: навчання моделі (XGBoost, LightGBM, GNN), калібрування порогів, інтеграція з транзакційною системою.
  4. Тестування: A/B-тестування на історичних даних, оцінка FP/FN, load testing.
  5. Деплой: розгортання в production, моніторинг (PSI, drift detection), champion-challenger.
  6. Документація та навчання: опис моделі, runbook для ops, навчання фрод-аналітиків.

Ми надаємо гарантію на якість моделі протягом 6 місяців після впровадження. Отримайте консультацію для оцінки вашого сценарію — зв'яжіться з нами для безкоштовного аудиту.