TRACIO 在您的认证流程中增加一层设备信任,而不改变合法用户的体验。
每一次登录尝试都会与账户的已知设备列表进行比对。可信设备静默通过——无额外摩擦。
无法识别的设备会触发风险评估:VPN 状态、机器人信号、无痕模式、设备年龄和地理合理性都会被实时评估。
高风险登录触发二次验证(MFA、邮件验证或 CAPTCHA)。低风险的新设备则收到一封确认邮件的轻量挑战。
登录之后,TRACIO 监控会话异常:会话中途更换设备、IP 突变,以及快速的权限提升尝试。
账户接管是增长最快的身份欺诈类别。攻击者从信息窃取程序的日志中购买有效凭证、对电话号码进行 SIM 卡劫持,并用实时钓鱼工具包截获一次性验证码。登录看起来合法,因为凭证本身就是合法的。
MFA 给所有用户增加了摩擦,却只能拖延老练的攻击者。会话劫持、MFA 疲劳攻击和钓鱼代理(如 EvilProxy 和 Evilginx)能彻底绕过第二重验证。一旦进入,攻击者几分钟内就会更换恢复邮箱。
无法被伪造的信号是设备本身。当您知道一次登录来自一台无法识别的设备——无论凭证是否有效——您就能在损害发生之前发起挑战或拦截。
每种技术都利用了基于凭证的认证的不同弱点。TRACIO 用设备智能覆盖所有这些技术。
机器人遍历数百万泄露的用户名和密码组合。设备级的速率限制能拦住它们,即便它们通过成千上万个住宅代理运行。
被盗的会话令牌让攻击者可以完全跳过登录。TRACIO 检测到会话在运行中迁移到另一台设备时,会强制重新认证。
实时钓鱼代理(EvilProxy、Evilginx)透明地转发凭证和 MFA 令牌。TRACIO 将代理的设备标记为无法识别,从而拦截被转发的会话。
攻击者用推送通知轰炸用户,或截获短信验证码。TRACIO 的设备验证在 MFA 之前运行——未知设备会被立即挑战或拦截。
2024 年因账户接管欺诈损失,高于前一年的 127 亿美元——ATO 如今是增长最快的身份欺诈类别。
Javelin Strategy & Research, 2025 Identity Fraud Study
结果基于行业基准和已发布的研究。
在获取访问权之前被拦截的 ATO 企图
Aite-Novarica / Datos Insights, 2024
因账户被盗产生的支持工单下降
Javelin Strategy & Research, 2025
合法登录的误报率
Experian Fraud Research, 2024
相对“全员 MFA”的 MFA 摩擦降低
Forrester IAM Research, 2024
结果因行业、攻击规模和现有安全技术栈而异。这些数字代表已发布研究中观察到的区间,不构成任何保证。
按账户建立设备白名单,依据登录历史自动构建。已知设备免除摩擦;未知设备触发验证。
对每一次认证尝试在 50 毫秒内完成风险评估。融合设备信任、IP 情报、速度和行为信号。
检测无头浏览器、Selenium、Puppeteer 和自动化框架。在撞库机器人抵达您的认证端点之前就标记它们。
检测活跃会话内的设备切换。当会话令牌迁移到另一个浏览器、操作系统或硬件配置时发出标记。
识别同一设备访问多个账户的情况。揭示表明 ATO 团伙或凭证交易的共享设备模式。
标记在极短时间内来自地理上不合理位置的登录。将 IP 地理定位与设备连续性结合,实现高可信度告警。
几行代码,一次 API 响应即可获得所需的全部信息。
import { Tracio } from '@tracio/sdk'// Initialize on page loadconst tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result at loginconst result = await tracio.getResult()// Send to your auth backendconst res = await fetch("/api/auth/login", { method: "POST", body: JSON.stringify({ visitorId: result.visitorId, botDetected: result.bot.detected, email: form.email, password: form.password, }),})