Règles de vélocité
Les règles de vélocité offrent une prévention automatisée de la fraude chez plus de 50 partenaires acquéreurs, en fixant des limites de fréquence de transaction par carte, IP ou client pour protéger vos revenus marchands contre les schémas frauduleux.
- Catégorie
- Risque
- Fonctionnalités
- 6
- Disponible sur
- Tous les plans
Les administrateurs de règles de fraude sont confrontés à des menaces constantes de la part de scripts de test de cartes automatisés et d'attaques de botnets. Les acteurs malveillants déploient des scripts pour tenter des milliers d'autorisations de faible valeur en succession rapide, validant les détails de paiement volés tout en générant des frais de passerelle excessifs et en gonflant artificiellement les taux de refus sur l'ensemble de l'infrastructure de paiement.
Cardflo fournit des ensembles de règles strictes basées sur le temps pour atténuer les attaques à haute fréquence avant qu'elles n'atteignent le réseau de l'acquéreur. Les administrateurs peuvent déployer des limites de vélocité de paiement sur des fenêtres temporelles glissantes, refusant immédiatement les tentatives ultérieures provenant de la même adresse IP, du même e-mail ou du même numéro de carte PAN une fois que le volume ou le seuil de comptage défini est dépassé.
La définition de limites de fréquence de transaction par carte ou IP prévient automatiquement la fraude. Cela protège les revenus des commerçants et sécurise les MID en appliquant une gestion proactive des risques auprès de tous les acquéreurs partenaires.
Présentation de Règles de vélocitéaperçu
La protection d'un environnement de paiement nécessite des contraintes précises basées sur le temps qui identifient un comportement d'achat anormalement rapide. Les règles de vélocité permettent aux administrateurs de construire des seuils spécifiques basés sur le temps écoulé entre les transactions provenant de points de données identiques.
Alors que la logique de risque globale appartient à un moteur de risque principal, le filtrage d'attributs non basé sur le temps nécessite des règles de transaction dédiées, et les files d'attente de surveillance en direct se trouvent dans la surveillance de la fraude en temps réel,
la gestion de la vélocité gère spécifiquement les contraintes temporelles. La couche d'orchestration Cardflo mesure les pics de fréquence et de volume en millisecondes.
Les administrateurs définissent des fenêtres glissantes exactes, de quelques minutes à trente jours, en plaçant des plafonds maximums sur l'utilisation des cartes, les empreintes digitales des appareils ou les valeurs totales des paniers.
Une fois qu'une entité dépasse sa limite d'autorisation allouée, le système refuse automatiquement le trafic ultérieur, évitant les frais d'autorisation et protégeant les partenaires acquéreurs du traitement de milliers de tentatives de test de carte frauduleuses.
Fonctionnement de Règles de vélocitéfonctionnement
Définition de la fenêtre temporelle
Les administrateurs sélectionnent la durée précise de la contrainte temporelle, allant des mesures glissantes minute par minute aux cycles quotidiens ou mensuels fixes. La couche d'orchestration suit le trafic entrant par rapport à cette période spécifique, stockant l'horodatage de chaque tentative de paiement dans une base de données centrale. Cette base établit le fondement du calcul de la fréquence des événements sur différentes entités d'utilisateurs et instruments de paiement au fil du temps.
Sélection du point de données suivi
La configuration de la règle nécessite un élément de données spécifique à surveiller sur la période choisie. Les équipes de fraude peuvent isoler les empreintes digitales des appareils, les adresses e-mail, les codes postaux de facturation ou les numéros d'identification bancaire spécifiques. La plateforme agrège toutes les tentatives de paiement partageant ce point de données exact, que l'utilisateur tente de changer de carte, de modifier son nom ou d'utiliser différentes routes de partenaires acquéreurs.
Définition des seuils de fréquence et de volume
La dernière étape de configuration détermine le nombre maximal autorisé ou la valeur monétaire totale dans la fenêtre définie. Une fois que les tentatives agrégées atteignent ce plafond numérique, le système déclenche le mécanisme de prévention de la fraude par vélocité. Toutes les demandes de paiement ultérieures partageant le point de données suivi reçoivent un refus automatique doux ou dur sans jamais atteindre le stade de l'autorisation.
En quoi Règles de vélocité est important
Atténuation des frais d'autorisation de passerelle
Les scripts de bot automatisés peuvent générer des dizaines de milliers de tentatives d'autorisation en une seule heure. Chaque tentative entraîne des frais de passerelle, même si la banque émettrice refuse finalement la transaction. La limitation de la fréquence des transactions au niveau de la couche d'orchestration intercepte ces demandes avant leur soumission, protégeant les commerçants de pertes financières importantes causées par les coûts d'autorisation bruts lors d'une attaque coordonnée.
Protection des relations avec les partenaires acquéreurs
La soumission d'un volume massif de transactions échouées nuit à la crédibilité du commerçant auprès des partenaires acquéreurs et des systèmes de cartes. Les pics de test de cartes gonflent artificiellement les ratios de refus, ce qui peut déclencher des examens de conformité du réseau ou des programmes de remédiation obligatoires. La mise en œuvre de contraintes basées sur le temps garantit que les tentatives frauduleuses en masse n'atteignent jamais le réseau de traitement, maintenant un ratio d'approbation sain et préservant des accords de traitement stables.
Notes réglementaires pour Règles de vélocité
Scheme compliance and testing mitigation
Major card networks like Visa and Mastercard enforce strict guidelines regarding authorisation attempt manipulation. Merchants experiencing high volumes of automated card testing face immediate financial penalties under scheme compliance frameworks.
Failing to intercept bot attacks artificially inflates network decline rates, triggering mandatory risk reviews and potential processing suspensions.
Employing strict frequency limits at the gateway level is a recognised standard for maintaining compliance with scheme authorisation requirements.
By blocking repetitive testing sequences before transmission to the acquirer network, merchants preserve their authorisation ratios, avoid scheme monitoring programmes, and ensure their infrastructure meets baseline security expectations.
Data retention for velocity tracking
Effective velocity management requires the temporary storage and rapid retrieval of transaction data points, including IP addresses, email hashes, and truncated primary account numbers.
Under the General Data Protection Regulation and similar frameworks, this data must be processed lawfully under the basis of fraud prevention and network security.
The orchestration layer handles this temporary data aggregation strictly within the bounds of PCI DSS compliance.
Stored data used for calculating temporal frequency is encrypted, tokenised, and automatically purged when it falls outside the maximum configurable rolling window, ensuring that fraud mitigation does not compromise consumer data privacy requirements.
Cas d'utilisation de Règles de vélocitécas d'utilisation
Contrôles de bot pour l'exécution instantanée
Les commerçants de bons numériques sont confrontés à des tests de cartes automatisés car les codes de faible valeur sont exécutés immédiatement et les bots peuvent soumettre de nombreux numéros de carte en quelques secondes. Cardflo applique des compteurs de cartes, d'appareils et d'IP glissants, bloquant les tentatives d'autorisation supplémentaires lorsque les limites de volume de transactions configurables sont atteintes dans la fenêtre temporelle sélectionnée.
Contrôles de fréquence des paiements récurrents
Les services en ligne peuvent recevoir des rafales de comptes nouvellement créés à partir d'une seule IP, chaque compte étant utilisé pour tester une carte volée différente. Cardflo combine les vérifications de vélocité par IP et par utilisateur, limitant les tentatives d'autorisation et les numéros de carte distincts sur des fenêtres d'une minute ou d'une heure avant que le trafic de bot n'atteigne les partenaires acquéreurs.
Limites de volume d'achat de billets
Les opérateurs de billetterie sont confrontés à un trafic de bot concentré lors des ventes chronométrées, où les acheteurs automatisés répartissent les achats sur plusieurs comptes tout en réutilisant des cartes, des adresses IP ou des plages BIN. Cardflo applique des compteurs pour les transactions réussies et tentées pendant la fenêtre de publication, refusant l'activité qui dépasse la fréquence d'achat ou les limites de volume configurées.
Contrôles d'attaque par rotation de BIN
Les fraudeurs font pivoter les numéros de carte sur plusieurs BIN tout en conservant la même IP, le même appareil ou la même session utilisateur, créant des séquences rapides de tentatives d'autorisation de faible valeur. Cardflo suit les cartes et les BIN distincts par rapport aux identifiants partagés à des intervalles configurables, puis bloque les tentatives ultérieures lorsque le nombre autorisé est dépassé.
Règles de vélocité en chiffres
Cette fourchette reflète les résultats standard de l'industrie pour les commerçants qui mettent en œuvre des blocs de vélocité automatisés sur les rafales de tests de cartes par rapport à ceux qui ne comptent que sur les refus côté émetteur.
Généralement, des seuils de vélocité bien réglés signalent une petite minorité de transactions pour examen manuel, garantissant que les équipes de risque se concentrent sur la fraude à forte probabilité sans submerger la capacité opérationnelle.
La plupart des moteurs de risque de passerelle modernes exécutent la logique de vérification de vélocité dans ce laps de temps, ce qui représente un impact négligeable sur le temps de réponse total du paiement pour le consommateur final.
Méthodologie : ces chiffres sont des fourchettes illustratives tirées de données publiées de l'industrie et de cohortes de marchands observées, et non des garanties. Les résultats réels dépendent de votre profil de risque, de votre combinaison de cartes, de votre situation géographique et de la configuration de votre acquisition, et ne sont confirmés que dans vos propres conditions tarifaires et d'approbation.
Termes associés
Discutez avec notre équipe d'un déploiement en direct sur les rails de nos partenaires acquéreurs.
Ce que vous obtenez avec Règles de vélocité
- Appliquer des limites strictes de vélocité de paiement basées sur le nombre de tentatives provenant d'une seule adresse IP par heure.
- Bloquer les séquences de test de cartes en restreignant le nombre total de cartes distinctes utilisées par session utilisateur.
- Configurer le suivi de la vélocité des cartes pour refuser les transactions ultérieures lorsqu'un numéro de compte principal spécifique dépasse les plafonds quotidiens.
- Calculer les valeurs cumulées des transactions sur des fenêtres glissantes de trente jours pour identifier et restreindre automatiquement les comportements de dépenses excessives.
- Définir des seuils de fréquence uniques pour des régions géographiques spécifiques ou des modèles commerciaux à haut risque nécessitant des contrôles de fraude plus stricts.
- Restreindre le nombre total de réponses d'autorisation échouées autorisées à partir d'une seule adresse e-mail dans les cinq minutes.
A short scoping call, then a written plan for your MIDs.
Questions sur Règles de vélocité
En quoi les fenêtres temporelles glissantes diffèrent-elles des fenêtres temporelles fixes ?
Les fenêtres fixes se réinitialisent à une heure spécifique, comme minuit Temps Universel Coordonné, quelle que soit l'heure à laquelle la première transaction a eu lieu. Un utilisateur pourrait techniquement effectuer son volume maximal autorisé à 23h59 et répéter le processus à 00h01.
Les fenêtres temporelles glissantes mesurent en arrière à partir de la milliseconde exacte de la tentative de transaction actuelle.
Si une règle restreint cinq achats par vingt-quatre heures, et qu'un utilisateur tente un sixième, le système vérifie précisément les vingt-quatre heures précédentes pour calculer le total, offrant une protection bien supérieure contre les scripts de bot automatisés.
Les vérifications de vélocité peuvent-elles surveiller la valeur totale des transactions au lieu du simple nombre de transactions ?
Oui, les administrateurs peuvent configurer des limites temporelles basées sur les valeurs monétaires agrégées plutôt que sur les volumes de transactions bruts.
Ceci est particulièrement utile pour identifier les scénarios de prise de contrôle de compte où un fraudeur tente de vider la valeur stockée ou de maximiser une limite de carte volée avant la détection.
La couche d'orchestration convertit les montants entrants en une devise de base unifiée en millisecondes, calculant la dépense cumulative par rapport au seuil temporel défini. Si la transaction demandée pousse le total au-delà de la limite autorisée, le système la refuse immédiatement.
Qu'arrive-t-il à un utilisateur qui déclenche légitimement une limite de vélocité ?
Lorsqu'un client légitime dépasse un seuil configuré, la plateforme renvoie un code de refus spécifique indiquant une restriction temporelle. Selon la configuration du commerçant, l'application front-end peut afficher un message personnalisé demandant au client de réessayer plus tard ou de contacter le support client.
Pour les utilisateurs à forte valeur, les équipes financières peuvent manuellement mettre sur liste blanche des adresses e-mail ou des identifiants client spécifiques dans le tableau de bord,
les exemptant des contraintes de fréquence standard tout en maintenant une sécurité de base pour le trafic non vérifié.
Les tentatives refusées doivent-elles compter pour les limites de vélocité de test de carte ?
Les tentatives refusées devraient normalement contribuer aux limites de vélocité de test de carte car les attaques automatisées génèrent souvent de nombreuses autorisations infructueuses avant de trouver des détails de carte valides.
Les administrateurs peuvent configurer des fenêtres temporelles et des limites de tentatives par carte, adresse IP, compte utilisateur ou BIN, tout en choisissant quels statuts de paiement entrent dans chaque compte.
L'inclusion des refus et des échecs techniques aide à bloquer les tentatives répétées même lorsqu'aucun paiement n'est approuvé, bien que les seuils doivent être testés par rapport aux modèles de réessai légitimes.
Fonctionnalités associées.
Guides associés.
Découvrez Cardflo et comparez-le.
Prêt à améliorer votre système de paiement ?
Parlez-nous de votre entreprise. Nous vous mettrons en relation avec les bons partenaires acquéreurs et la bonne voie, généralement en moins d'une semaine.