Побудова ML-антифрод системи: збір, аналіз, блокування
Понад 5 років досвіду та 30+ успішних проектів у сфері антифроду. Ми знижуємо втрати від фроду в 3 рази краще, ніж традиційні rule-based системи. ML-антифрод в 2 рази ефективніший за rule-based за показником виявлення фроду.
Ми розробляємо ML-системи антифроду, які ловлять шахрайські патерни в реальному часі — до того, як вони завдадуть збитків. Фрод-команди працюють швидко: нову схему виявляють через 48 годин, але шахраї адаптуються під правило-виняток так само швидко. Rule-based антифрод завжди запізнюється на один крок. ML-система з поведінковим аналізом та anomaly detection встигає ловити патерни раніше, ніж правила написані. За 5+ років на ринку ми реалізували понад 30 проєктів з антифроду для fintech, e-commerce та платіжних систем. Наш досвід гарантує зниження втрат від фроду в 2–4 рази вже в перші 3 місяці після впровадження.
Чому ML-антифрод перевершує rule-based підходи?
| Тип фроду | Характеристики | Метод детекції |
|---|---|---|
| Транзакційний фрод | Несанкціоновані транзакції, velocity, geography, device fingerprint | Бінарна класифікація (fraud/not-fraud) з ознаками velocity |
| Account takeover (ATO) | Зміна пароля, новий пристрій, виведення коштів | Поведінкова аномалія на історії 6 місяців |
| Synthetic identity fraud | Штучна особа з фрагментів даних різних людей | Граф-аналіз: невідповідності в identity graph |
| Friendly fraud (chargeback abuse) | Реальний користувач заявляє про неавторизовану транзакцію | Поведінкові ознаки та історія диспутів |
Транзакційний фрод — несанкціоновані транзакції за скомпрометованими картками/акаунтами. Класична бінарна класифікація на рівні транзакції. Ключові ознаки: velocity (скільки транзакцій за останню годину), geography, device fingerprint, merchant category. Account takeover детектується через поведінкову аномалію — користувач раптом починає поводитися інакше. Synthetic identity fraud вимагає граф-аналізу для виявлення невідповідностей в identity graph. Friendly fraud відрізняють за патернами чарджбеків.
Забезпечення P99 latency <50ms в real-time
Антифрод на транзакціях — задача з жорсткими latency вимогами: рішення потрібно за 100–300 ms до авторизації. Це диктує архітектуру:
Транзакція → Kafka → Feature Store → ML-модель → Decision Engine → Відповідь ↑ Online features: Offline features (pre-computed): - velocity (Redis) - customer risk profile - device fingerprint - merchant risk score - session behavior - historical patterns Feature Store — критично важливий компонент. Online features (velocity, поточна сесія) — з Redis, latency <5 ms. Offline features (профіль клієнта за 90 днів) — pre-computed в Feast або Hopsworks, latency <20 ms. Для інференсу використовуємо XGBoost або LightGBM, експортовані в ONNX Runtime — це дає латентність у 3–5 разів нижче, ніж Python скоринг. Ціль: P99 latency <50 ms тільки для ML-частини.
| Компонент | Латентність | Інструмент |
|---|---|---|
| Online features | <5 ms | Redis |
| Offline features | <20 ms | Feast/Hopsworks |
| ML inference | <50 ms P99 | ONNX Runtime |
| Decision Engine | <10 ms | Custom |
Як граф-аналіз підвищує якість детекції?
Транзакційний граф: вузли — акаунти, пристрої, IP, телефони; ребра — транзакції, зв'язки. Патерни фроду в графі:
- Один device_fingerprint → багато акаунтів (device sharing у фрод-рингу)
- Star pattern: нові акаунти всі надсилають гроші одному отримувачу
- Cyclic transfers: A→B→C→A — відмивання через кільце
Graph Neural Networks (GraphSAGE, GAT) на транзакційному графі дають +5–12% AUC порівняно з tabular моделями без графових ознак. За даними дослідження Graph Neural Networks for Fraud Detection (2019), граф-аналіз дає приріст AUC на 5–12%.
import torch_geometric as pyg class FraudGNN(torch.nn.Module): def __init__(self): super().__init__() self.conv1 = pyg.nn.SAGEConv(in_channels=64, out_channels=128) self.conv2 = pyg.nn.SAGEConv(128, 64) self.classifier = torch.nn.Linear(64, 1) def forward(self, x, edge_index): x = F.relu(self.conv1(x, edge_index)) x = self.conv2(x, edge_index) return torch.sigmoid(self.classifier(x)) Статистика з практики
Клієнт — платіжна система з 2.5 млн транзакцій на день. Вихідна система: 47 жорстких правил. Втрати від фроду: 0.18% від обороту. Правила писали тижнями, шахраї обходили через 3–5 днів.Після впровадження ML-антифроду: втрати знизилися до 0.06% (економія $240 000 на рік при обороті $200 млн), False Positive Rate впав з 2.1% до 0.4%, час реакції на нову схему — 4–6 годин замість тижня. P99 latency інференсу: 38 ms.
Боротьба з імбалансом в антифроді
Співвідношення fraud/legit: типово 1:500 – 1:2000. При такому imbalance:
- Sampling: undersample majority class для навчання, але оцінювати на реальному розподілі.
- Метрики: не accuracy (безглузда при 1:2000), а precision@recall=0.9, Average Precision, Kolmogorov-Smirnov статистика.
- Поріг не 0.5: підбираємо threshold під бізнес-вимогу — скільки FP допустимо при якому рівні recall.
Моніторинг та champion-challenger
Фрод-патерни дрейфують. PSI моніторинг щоденно. Champion-challenger: нова версія моделі на 10% трафіку паралельно з champion. Перемикання при підтвердженому покращенні метрик.
Що входить в реалізацію ML-антифроду
- Аналітика: аудит поточних процесів, збір вимог, визначення метрик успіху.
- Проєктування: вибір архітектури, Feature Store, pipeline data.
- Розробка: навчання моделі (XGBoost, LightGBM, GNN), калібрування порогів, інтеграція з транзакційною системою.
- Тестування: A/B-тестування на історичних даних, оцінка FP/FN, load testing.
- Деплой: розгортання в production, моніторинг (PSI, drift detection), champion-challenger.
- Документація та навчання: опис моделі, runbook для ops, навчання фрод-аналітиків.
Ми надаємо гарантію на якість моделі протягом 6 місяців після впровадження. Отримайте консультацію для оцінки вашого сценарію — зв'яжіться з нами для безкоштовного аудиту.







