VPN 侦测 的工作原理
最直接的方法,是把连接所用的 IP 与列出已知 VPN 提供商端点的信誉数据进行比对,因为商业 VPN 运营于可辨识的地址段。仅此一项便能捕获许多用户,但会漏掉较小或私有的 VPN,因此侦测会把它与行为信号和不一致信号结合起来。
有一类强有力的信号,专门寻找隧道所呈现的与设备所暴露的之间的矛盾。如果 IP 的地理定位落在某个国家,而浏览器的时区或区域设置却指向别处,这种不符便暗示网络位置被掩盖了。即便在 VPN 处于活动状态时,WebRTC 也可能泄漏设备的真实 IP,而 DNS 解析模式也可能出卖隧道的存在——这两者都让侦测更为敏锐。
由于这些信号单独来看都不足以下定论,它们会被合在一起加权。一个已知的 VPN IP,加上时区不符,再加上一次 WebRTC 泄漏,其指示意义远强于其中任何一项单独出现;而合并后的结果会被表达为一个侦测标记,或对风险分值的一份贡献,而非一个铁板钉钉的事实。
VPN 侦测 对欺诈防护为何重要
VPN 是双重用途的:数以百万计的合法人群出于隐私依赖它们,但欺诈者同样利用它们来绕过地理限制、规避 IP 封禁,并隐藏协同攻击的来源。侦测到使用 VPN 本身并不能给访客定罪,但它是一项重要的输入——与其他信号结合时,有助于把注重隐私的客户与刻意隐匿其位置的攻击者区分开来。
TRACIO 如何应对
TRACIO 把 VPN 侦测作为其 Smart Signals 之一呈现,它在服务器端由商业 IP intelligence 数据分类而来,并由 WebRTC 泄漏分析加以强化——该分析可能暴露隧道本应隐藏的地址,以及该地址所属的国家。若泄漏背后的国家与发起连接的 IP 所属国家相矛盾,就会为风险分数添加一个很小的权重。设备时区不参与这项检查:TRACIO 不会将其与由 IP 推断出的位置进行比对,风险分数作为位置矛盾来加权的,正是泄漏所暴露的国家不一致。该信号是作为供客户自行决策的上下文返回的,而非一次自动拦截,这反映了一个现实:仅凭使用 VPN 并不能证明欺诈。