Вернуться в блог

Знакомьтесь, Guarda: IP intelligence для решений о реальном трафике

анонсыпродуктip intelligence

Коротко о Guarda: что проверяет наш IP intelligence API, как формируется risk score и как команды отличают реальных пользователей от proxy, VPN и ботов.

Зачем мы сделали Guarda

Рано или поздно любой онлайн‑продукт сталкивается с одной и той же задачей: приходит запрос, и за несколько миллисекунд нужно понять, насколько ему можно доверять. Это может быть обычный пользователь. А может быть пятая регистрация за последнюю минуту с арендованного IP в дата-центре. В такой момент у вас почти всегда есть только сам факт подключения — IP-адрес, сеть за ним и понимание того, для чего эта сеть обычно используется.

Guarda превращает этот тонкий сигнал в данные, по которым можно принимать решения. Мы проверяем адрес, определяем тип сети и возвращаем вердикт вместе с признаками, на которых он основан.

Что возвращает lookup

Один запрос к API даёт вам:

  • Тип подключения — residential, мобильный оператор, корпоративная сеть или hosting/datacenter.
  • Признаки анонимизации — proxy, VPN, выходной узел TOR или open relay.
  • Идентификацию сети — ASN, название организации и диапазон, в котором находится адрес.
  • Геолокацию — страну, регион и город, с честной оговоркой: данные на уровне города — это оценка, а не установленный факт.
  • Risk score — итоговая оценка от 0 до 100 по всем перечисленным сигналам, чтобы вместо десятка правил можно было использовать один порог.

Главное — оценка не живёт отдельно от доказательной базы. Если адрес помечен как рискованный, вы видите почему: он принадлежит облачному провайдеру, найден в списке выходных узлов TOR или относится к hosting ASN, за которым уже замечали автоматизированные злоупотребления. Оценкам, которые нельзя объяснить, никто не доверяет — особенно в production-очереди на проверку.

Не ярлыки, а корректная классификация

Для нас особенно важно называть сеть тем, чем она действительно является. DNS-резолвер Google или адрес Cloudflare — это не VPN. Это инфраструктура. Помечать весь нерезидентский трафик как «VPN» — самый быстрый способ потерять доверие fraud-команды: как только аналитик проверит знакомый IP и увидит неверный ярлык, под сомнение попадут и все остальные вердикты.

Поэтому Guarda разделяет hosting/datacenter, commercial VPN и residential proxy. На практике это разные уровни риска, и реагировать на них тоже нужно по-разному.

Как команды используют Guarda

Чаще всего мы видим такие сценарии:

  • Защита регистраций. Считать score при создании аккаунта и отправлять адреса с высоким риском на проверку по email или телефону вместо мгновенной блокировки.
  • Платёжный риск. Сочетать IP-вердикт с несовпадением страны биллинга и скоростью операций по карте. Один только IP не должен отклонять платёж, но как дополнительный сигнал он отлично помогает принять решение.
  • Контент и лицензирование. Определять выходы commercial VPN там, где это действительно требуется географическими правами.
  • Чистота аналитики. Убирать datacenter-трафик из отчётов, чтобы метрики конверсии описывали людей, а не автоматические запросы.

Сделано для hot path

API — это один HTTP-запрос с ключом: JSON на входе, JSON на выходе. Результаты кэшируются, поэтому повторные проверки одного и того же адреса не требуют лишнего round trip. Для анализа логов и исторических данных есть batch lookups. А любой адрес можно проверить прямо на главной странице, без аккаунта и до того, как вы напишете первую строку кода.

Что будет дальше в этом блоге

Мы будем вести этот блог максимально прикладно: как на самом деле работают сигналы детекта, где они ошибаются, во что обходятся false positives и как строить политики, которые блокируют злоупотребления, но не наказывают клиента за Wi‑Fi в отеле. Если есть тема, которую вы хотите увидеть, напишите нам — мы сами когда-то очень хотели, чтобы такой справочник уже существовал.

Добро пожаловать.

Ваше подключение