डिवाइस-आधारित जोखिम स्कोरिंग उन खाता-अधिग्रहण प्रयासों को पकड़ती है जिन्हें अकेले पासवर्ड और MFA नहीं रोक पाते। TRACIO भरोसेमंद डिवाइसों को पहचानता है और अज्ञात डिवाइसों को चुनौती देता है — अदृश्य रूप से।
TRACIO आपके प्रमाणीकरण प्रवाह में डिवाइस-भरोसे की एक परत जोड़ता है, बिना वैध उपयोगकर्ताओं के अनुभव को बदले।
हर लॉगिन प्रयास की तुलना खाते की ज्ञात डिवाइस सूची से की जाती है। भरोसेमंद डिवाइस चुपचाप गुज़र जाते हैं — कोई अतिरिक्त घर्षण नहीं।
अपरिचित डिवाइस जोखिम मूल्यांकन को छेड़ते हैं: VPN स्थिति, बॉट संकेत, इनकॉग्निटो मोड, डिवाइस की उम्र और भौगोलिक विश्वसनीयता का रियल-टाइम में आकलन होता है।
उच्च-जोखिम लॉगिन step-up प्रमाणीकरण (MFA, ईमेल सत्यापन या CAPTCHA) को छेड़ते हैं। कम-जोखिम वाले नए डिवाइस को एक पुष्टिकरण ईमेल के साथ हल्की चुनौती मिलती है।
लॉगिन के बाद TRACIO सत्र विसंगतियों की निगरानी करता है: सत्र के बीच डिवाइस बदलना, अचानक IP परिवर्तन और विशेषाधिकार बढ़ाने के त्वरित प्रयास।
अकाउंट टेकओवर सबसे तेज़ी से बढ़ने वाली पहचान-धोखाधड़ी श्रेणी है। हमलावर इन्फ़ोस्टीलर लॉग से वैध क्रेडेंशियल्स खरीदते हैं, फ़ोन नंबरों का SIM-swap करते हैं और रियल-टाइम फ़िशिंग किट से वन-टाइम कोड इंटरसेप्ट करते हैं। लॉगिन वैध दिखता है क्योंकि क्रेडेंशियल्स वैध होते हैं।
MFA हर उपयोगकर्ता के लिए घर्षण जोड़ता है, पर परिष्कृत हमलावरों को केवल देर से रोकता है। सत्र अपहरण, MFA-फ़टीग हमले और फ़िशिंग प्रॉक्सी (जैसे EvilProxy और Evilginx) दूसरे कारक को पूरी तरह चकमा दे देते हैं। एक बार अंदर पहुँचकर हमलावर मिनटों में रिकवरी ईमेल बदल देते हैं।
जिस संकेत को नकली नहीं बनाया जा सकता वह है स्वयं डिवाइस। जब आपको पता होता है कि कोई लॉगिन प्रयास किसी अपरिचित डिवाइस से आ रहा है — भले ही क्रेडेंशियल्स वैध हों — तो आप नुकसान होने से पहले चुनौती दे सकते हैं या अवरुद्ध कर सकते हैं।
हर तकनीक क्रेडेंशियल-आधारित प्रमाणीकरण की एक अलग कमज़ोरी का फ़ायदा उठाती है। TRACIO डिवाइस इंटेलिजेंस से इन सबको कवर करता है।
बॉट लाखों लीक हुए उपयोगकर्ता-पासवर्ड जोड़ों को आज़माते हैं। डिवाइस-स्तरीय रेट-लिमिटिंग उन्हें तब भी रोक देती है जब वे हज़ारों रेज़िडेंशियल प्रॉक्सी के ज़रिए चलते हैं।
चुराए गए सत्र टोकन हमलावरों को लॉगिन पूरी तरह छोड़ने देते हैं। TRACIO पहचान लेता है जब कोई सत्र बीच में किसी दूसरे डिवाइस पर चला जाता है और पुनः-प्रमाणीकरण बाध्य करता है।
रियल-टाइम फ़िशिंग प्रॉक्सी (EvilProxy, Evilginx) क्रेडेंशियल्स और MFA टोकन को पारदर्शी रूप से रिले करती हैं। TRACIO प्रॉक्सी के डिवाइस को अपरिचित के रूप में चिह्नित कर रिले किए गए सत्र को अवरुद्ध कर देता है।
हमलावर उपयोगकर्ताओं पर पुश नोटिफ़िकेशन की बौछार करते हैं या SMS कोड इंटरसेप्ट करते हैं। TRACIO की डिवाइस जाँच MFA से पहले चलती है — अज्ञात डिवाइसों को तुरंत चुनौती दी जाती है या अवरुद्ध किया जाता है।
2024 में अकाउंट टेकओवर धोखाधड़ी से हुआ नुकसान, जो पिछले साल के $12.7 अरब से अधिक है — ATO अब सबसे तेज़ी से बढ़ने वाली पहचान-धोखाधड़ी श्रेणी है।
Javelin Strategy & Research, 2025 Identity Fraud Study
परिणाम उद्योग बेंचमार्क और प्रकाशित शोध पर आधारित हैं।
पहुँच से पहले रोके गए ATO प्रयास
Aite-Novarica / Datos Insights, 2024
समझौता किए गए खातों के सपोर्ट टिकटों में गिरावट
Javelin Strategy & Research, 2025
वैध लॉगिन पर फ़ॉल्स-पॉज़िटिव दर
Experian Fraud Research, 2024
सबके लिए MFA की तुलना में MFA घर्षण में कमी
Forrester IAM Research, 2024
परिणाम उद्योग, हमले की मात्रा और मौजूदा सुरक्षा स्टैक के अनुसार भिन्न होते हैं। ये आँकड़े प्रकाशित शोध में देखे गए दायरे दर्शाते हैं और कोई गारंटी नहीं हैं।
लॉगिन इतिहास से स्वतः निर्मित प्रति-खाता डिवाइस अनुमति सूची। ज्ञात डिवाइस घर्षण से बचते हैं; अज्ञात डिवाइस सत्यापन को छेड़ते हैं।
हर प्रमाणीकरण प्रयास के लिए 50ms से कम में जोखिम मूल्यांकन। डिवाइस भरोसा, IP इंटेलिजेंस, वेलोसिटी और व्यवहारिक संकेतों को जोड़ता है।
हेडलेस ब्राउज़र, Selenium, Puppeteer और ऑटोमेशन फ़्रेमवर्क का पता लगाएँ। क्रेडेंशियल स्टफ़िंग बॉट को आपके प्रमाणीकरण endpoint तक पहुँचने से पहले चिह्नित करें।
किसी सक्रिय सत्र के भीतर डिवाइस बदलने का पता लगाएँ। चिह्नित करें जब कोई सत्र टोकन दूसरे ब्राउज़र, ऑपरेटिंग सिस्टम या हार्डवेयर प्रोफ़ाइल पर चला जाए।
पहचानें जब एक ही डिवाइस कई खातों तक पहुँचता है। ATO गिरोहों या क्रेडेंशियल व्यापार का संकेत देने वाले साझा-डिवाइस पैटर्न उजागर करें।
त्वरित क्रम में भौगोलिक रूप से अविश्वसनीय स्थानों से हुए लॉगिन चिह्नित करें। उच्च-विश्वास अलर्ट के लिए IP जियोलोकेशन को डिवाइस निरंतरता से जोड़ें।
कोड की कुछ पंक्तियां, एक API रिस्पॉन्स जिसमें आपकी ज़रूरत की हर चीज़।
import { Tracio } from '@tracio/sdk'// Initialize on page loadconst tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result at loginconst result = await tracio.getResult()// Send to your auth backendconst res = await fetch("/api/auth/login", { method: "POST", body: JSON.stringify({ visitorId: result.visitorId, botDetected: result.bot.detected, email: form.email, password: form.password, }),})संबंधित पठन
एज पर ही Credential Stuffing को रोकनामुफ़्त प्लान से शुरू करें। मिनटों में तैनात करें। पहले दिन से परिणाम देखें।