Знакомьтесь, Guarda: IP intelligence для решений о реальном трафике
Коротко о Guarda: что проверяет наш IP intelligence API, как формируется risk score и как команды отличают реальных пользователей от proxy, VPN и ботов.
Зачем мы сделали Guarda
Рано или поздно любой онлайн‑продукт сталкивается с одной и той же задачей: приходит запрос, и за несколько миллисекунд нужно понять, насколько ему можно доверять. Это может быть обычный пользователь. А может быть пятая регистрация за последнюю минуту с арендованного IP в дата-центре. В такой момент у вас почти всегда есть только сам факт подключения — IP-адрес, сеть за ним и понимание того, для чего эта сеть обычно используется.
Guarda превращает этот тонкий сигнал в данные, по которым можно принимать решения. Мы проверяем адрес, определяем тип сети и возвращаем вердикт вместе с признаками, на которых он основан.
Что возвращает lookup
Один запрос к API даёт вам:
- Тип подключения — residential, мобильный оператор, корпоративная сеть или hosting/datacenter.
- Признаки анонимизации — proxy, VPN, выходной узел TOR или open relay.
- Идентификацию сети — ASN, название организации и диапазон, в котором находится адрес.
- Геолокацию — страну, регион и город, с честной оговоркой: данные на уровне города — это оценка, а не установленный факт.
- Risk score — итоговая оценка от 0 до 100 по всем перечисленным сигналам, чтобы вместо десятка правил можно было использовать один порог.
Главное — оценка не живёт отдельно от доказательной базы. Если адрес помечен как рискованный, вы видите почему: он принадлежит облачному провайдеру, найден в списке выходных узлов TOR или относится к hosting ASN, за которым уже замечали автоматизированные злоупотребления. Оценкам, которые нельзя объяснить, никто не доверяет — особенно в production-очереди на проверку.
Не ярлыки, а корректная классификация
Для нас особенно важно называть сеть тем, чем она действительно является. DNS-резолвер Google или адрес Cloudflare — это не VPN. Это инфраструктура. Помечать весь нерезидентский трафик как «VPN» — самый быстрый способ потерять доверие fraud-команды: как только аналитик проверит знакомый IP и увидит неверный ярлык, под сомнение попадут и все остальные вердикты.
Поэтому Guarda разделяет hosting/datacenter, commercial VPN и residential proxy. На практике это разные уровни риска, и реагировать на них тоже нужно по-разному.
Как команды используют Guarda
Чаще всего мы видим такие сценарии:
- Защита регистраций. Считать score при создании аккаунта и отправлять адреса с высоким риском на проверку по email или телефону вместо мгновенной блокировки.
- Платёжный риск. Сочетать IP-вердикт с несовпадением страны биллинга и скоростью операций по карте. Один только IP не должен отклонять платёж, но как дополнительный сигнал он отлично помогает принять решение.
- Контент и лицензирование. Определять выходы commercial VPN там, где это действительно требуется географическими правами.
- Чистота аналитики. Убирать datacenter-трафик из отчётов, чтобы метрики конверсии описывали людей, а не автоматические запросы.
Сделано для hot path
API — это один HTTP-запрос с ключом: JSON на входе, JSON на выходе. Результаты кэшируются, поэтому повторные проверки одного и того же адреса не требуют лишнего round trip. Для анализа логов и исторических данных есть batch lookups. А любой адрес можно проверить прямо на главной странице, без аккаунта и до того, как вы напишете первую строку кода.
Что будет дальше в этом блоге
Мы будем вести этот блог максимально прикладно: как на самом деле работают сигналы детекта, где они ошибаются, во что обходятся false positives и как строить политики, которые блокируют злоупотребления, но не наказывают клиента за Wi‑Fi в отеле. Если есть тема, которую вы хотите увидеть, напишите нам — мы сами когда-то очень хотели, чтобы такой справочник уже существовал.
Добро пожаловать.
