Sledování napříč zařízeními: propojování relací bez přihlášení
Jak náš algoritmus identifikace zařízení propojuje anonymní relace napříč prohlížeči a zařízeními pomocí pravděpodobnostního porovnávání signálů a grafové analýzy.
Když uživatel navštíví váš web ráno na notebooku a odpoledne na telefonu, většina analytických platforem vidí dva zcela oddělené návštěvníky. Náš algoritmus identifikace zařízení dokáže tyto relace propojit pravděpodobnostně — bez nutnosti přihlášení — analýzou překryvu signálů a budováním grafů zařízení.
Problém napříč zařízeními
Tradiční fingerprinting generuje jedinečné ID pro každou instanci prohlížeče. Chrome na notebooku vytvoří jedno ID; Safari na iPhonu jiné. I na stejném zařízení generují různé prohlížeče různé fingerprinty, protože mají odlišné user agenty, odlišnou podporu funkcí a odlišné charakteristiky vykreslování.
Uživatelé ale nepřemýšlejí v pojmech prohlížečů. Přemýšlejí v pojmech relací. Nákup začnou o polední pauze na telefonu a dokončí ho doma na notebooku. Produkt si prozkoumají na tabletu a koupí ho na stolním počítači. Pro detekci podvodů a personalizaci je zásadní pochopit, že tyto relace patří téže osobě.
Pravděpodobnostní porovnávání signálů
Naše propojování napříč zařízeními je postavené kolem grafu osob se třemi druhy uzlů: návštěvník (jeden profil prohlížeče), zařízení (stroj pod několika profily prohlížeče) a hashovaný identifikátor odvozený z podepsané e-mailové adresy nebo telefonního čísla, které nám předá vaše vlastní aplikace. Právě hrany mezi těmito uzly spojují dvě relace do jedné osoby.
V tomto výčtu záměrně chybí IP adresa a ASN. Sdílená síť je lákavý, ale nesprávný signál — kancelář, univerzitní kampus nebo carrier-grade NAT staví za jednu adresu tisíce vzájemně nesouvisejících lidí, takže hrana založená na IP vytváří přesně ten druh falešného propojení, jehož odstranění stojí nejvíc. Deterministické hrany, které skutečně používáme — totéž zařízení, tentýž hashovaný identifikátor, tentýž kanonický kořen návštěvníka —, sdílená síť vytvořit nedokáže.
Nad tím leží ohraničená pravděpodobnostní složka: potvrzené behaviorální dvojice návštěvníka lze zvážit jako kandidáty na připojení, s omezením na malý počet na jednoho návštěvníka a pouze nad prahem spolehlivosti. Rozšiřuje shluk, který už deterministické hrany ukotvily; sama žádný nezaloží.
Konstrukce grafu zařízení
Každé potvrzené nebo vysoce pravděpodobné propojení mezi relacemi vytváří hranu v grafu zařízení. Graf spojuje instance prohlížečů s uzly zařízení a uzly zařízení s uzly osob. Postupem času, jak se hromadí další relace, se graf stává stále přesnějším.
Konstrukce grafu využívá konzervativní přístup. Deterministická hrana — totéž zařízení rozpoznané pod dvěma profily prohlížeče nebo tentýž hashovaný identifikátor dodaný pro dva účty — vytvoří propojení rovnou. Cokoli slabšího je považováno za kandidáta, nikoli za propojení, musí překonat práh spolehlivosti a je omezeno stropem, aby jediný návštěvník nemohl za sebou táhnout neomezený shluk. Návštěvník nebo most v karanténě se zcela přeskočí, místo aby byl sloučen na základě podezření.
Využití pro detekci podvodů
Propojování napříč zařízeními je obzvláště účinné pro detekci podvodů. Podvodník, který provozuje účty přes několik profilů prohlížeče, je identifikován, když se tyto profily pod sebou rozpoznají jako totéž zařízení nebo když se za dvěma z účtů objeví tentýž podepsaný identifikátor. Ukradená platební karta použitá na zařízení, které nikdy nebylo spojeno s grafem zařízení držitele karty, spustí okamžité upozornění.
Setkali jsme se s podvodnými skupinami, kde jediný operátor provozuje desítky virtuálních strojů k zakládání falešných účtů. Každý virtuální stroj vykazuje odlišný fingerprint prohlížeče, ale všechny běží na témže fyzickém hardwaru a právě rozpoznání zařízení je srazí zpět na jediný stroj. Tento sdílený uzel zařízení je hranou, na které je graf postavený — odhalí skupinu z jediného zachyceného účtu, aniž by se jakkoli opíral o sdílenou adresu.
Návrh chránící soukromí
Propojování napříč zařízeními vyvolává oprávněné obavy o soukromí. Náš přístup je zmírňuje prostřednictvím několika návrhových rozhodnutí. Za prvé, vrstva je ve výchozím stavu vypnutá — nepřichází sama s nasazením, zapíná se vědomě pro konkrétní workspace a do té doby se žádný graf osob vůbec nebuduje. Za druhé, propojování probíhá na straně serveru a nikdy se nedostane do prohlížeče, takže graf propojení není z klienta čitelný a režim se nastavuje na naší straně, nikoli čímkoli, co může odeslat stránka. Za třetí, hrana identifikátoru existuje jen tehdy, když se vaše vlastní aplikace rozhodne dodat podepsaný e-mail nebo telefon — sami jej z návštěvníka neodvozujeme. Za čtvrté, uživatelům lze prostřednictvím vašeho rozhraní pro ochranu soukromí poskytnout transparentnost ohledně propojených zařízení.
Metriky přesnosti
Kompromis je záměrný a upřednostňuje precision před recall: raději propojení vynecháme, než bychom vytvořili falešné. Tato preference je vidět na návrhu, nikoli na jednom čísle do titulku — propojení vytvářejí deterministické hrany, slabé signály jen rozšiřují shluky, které už jsou ukotvené, mosty v karanténě se přeskakují a každý shluk má strop. Vynechané propojení vás stojí podvodný vzorec, který byste stejně odhalili později jinou cestou. Falešné propojení sloučí dva skutečné zákazníky do jedné osoby a tato chyba se pak propisuje do každého následujícího rozhodnutí.
Než se na to spolehnete, změřte si to na vlastním provozu. Recall napříč zařízeními závisí na tom, kolik vašich uživatelů se vůbec přihlašuje — hrana identifikátoru je nejsilnější dostupná a existuje jen tam, kde ji vaše aplikace dodá.