金融机构是撞库、账户盗用和合成身份欺诈的首要目标。攻击者利用信息窃取木马的日志、SIM 卡交换(SIM-swap)服务和钓鱼套件来绕过密码和 MFA。等到会话被劫持时,钱早已被转走。
监管压力让问题雪上加霜。PSD2、KYC 和 AML 的要求需要设备级审计线索,而会话 cookie 无法提供。当审查人员问“是哪台设备发起了这笔交易?”时,IP 地址和 user agent 并不是站得住脚的答案。
在注册(enrolment)时将已验证的设备与账户绑定。无法识别的硬件会触发强化认证——任何会话令牌窃取都无法绕过硬件验证。
在每一次资金流动上进行 50 毫秒内的风险评估:设备信任、IP 合理性、速度模式和行为信号,都在一次 API 调用中完成。
在开户过程中检测 Genymotion、BlueStacks 和虚拟机。合成身份的申请者往往在真实客户从不使用的环境中操作。
揭示从共享硬件上运作的洗钱工具人(钱骡)网络。当一台设备关联到 3 个及以上账户时,图谱会自动暴露该团伙。
可导出的设备级事件日志,用于 PSD2、KYC 和 AML 审计。每一次登录、交易和开户事件都关联到一条持久的设备记录。
检测会话令牌在使用过程中迁移到另一台设备的情形。会话劫持会在任何特权操作之前触发重新认证。
几行代码,一次 API 响应即可获得所需的全部信息。
import { Tracio } from '@tracio/sdk'const tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result before granting accessconst result = await tracio.getResult()await fetch("/api/auth/login", { method: "POST", body: JSON.stringify({ visitorId: result.visitorId, botDetected: result.bot.detected, email: form.email, mfaToken: form.otp, }),})