Règles de vélocité
Les règles de vélocité offrent une prévention automatisée de la fraude chez plus de 50 partenaires acquéreurs, en fixant des limites de fréquence de transaction par carte, IP ou client pour protéger vos revenus marchands contre les schémas frauduleux.
- Catégorie
- Risque
- Fonctionnalités
- 10
- Disponible sur
- Tous les plans
Les administrateurs de règles de fraude sont confrontés à des menaces constantes de la part de scripts de test de cartes automatisés et d'attaques de botnets. Les acteurs malveillants déploient des scripts pour tenter des milliers d'autorisations de faible valeur en succession rapide, validant les détails de paiement volés tout en générant des frais de passerelle excessifs et en gonflant artificiellement les taux de refus sur l'ensemble de l'infrastructure de paiement.
Cardflo fournit des ensembles de règles strictes basées sur le temps pour atténuer les attaques à haute fréquence avant qu'elles n'atteignent le réseau de l'acquéreur. Les administrateurs peuvent déployer des limites de vélocité de paiement sur des fenêtres temporelles glissantes, refusant immédiatement les tentatives ultérieures provenant de la même adresse IP, du même e-mail ou du même numéro de carte PAN une fois que le volume ou le seuil de comptage défini est dépassé.
La définition de limites de fréquence de transaction par carte ou IP prévient automatiquement la fraude. Cela protège les revenus des commerçants et sécurise les MID en appliquant une gestion proactive des risques auprès de tous les acquéreurs partenaires.
Présentation de Règles de vélocitéaperçu
La protection d'un environnement de paiement nécessite des contraintes précises basées sur le temps qui identifient un comportement d'achat anormalement rapide. Les règles de vélocité permettent aux administrateurs de construire des seuils spécifiques basés sur le temps écoulé entre les transactions provenant de points de données identiques.
Alors que la logique de risque globale appartient à un moteur de risque principal, le filtrage d'attributs non basé sur le temps nécessite des règles de transaction dédiées, et les files d'attente de surveillance en direct se trouvent dans la surveillance de la fraude en temps réel,
la gestion de la vélocité gère spécifiquement les contraintes temporelles. La couche d'orchestration Cardflo mesure les pics de fréquence et de volume en millisecondes.
Les administrateurs définissent des fenêtres glissantes exactes, de quelques minutes à trente jours, en plaçant des plafonds maximums sur l'utilisation des cartes, les empreintes digitales des appareils ou les valeurs totales des paniers.
Une fois qu'une entité dépasse sa limite d'autorisation allouée, le système refuse automatiquement le trafic ultérieur, évitant les frais d'autorisation et protégeant les partenaires acquéreurs du traitement de milliers de tentatives de test de carte frauduleuses.
Fonctionnement de Règles de vélocitéfonctionnement
Définition de la fenêtre temporelle
Les administrateurs sélectionnent la durée précise de la contrainte temporelle, allant des mesures glissantes minute par minute aux cycles quotidiens ou mensuels fixes. La couche d'orchestration suit le trafic entrant par rapport à cette période spécifique, stockant l'horodatage de chaque tentative de paiement dans une base de données centrale. Cette base établit le fondement du calcul de la fréquence des événements sur différentes entités d'utilisateurs et instruments de paiement au fil du temps.
Sélection du point de données suivi
La configuration de la règle nécessite un élément de données spécifique à surveiller sur la période choisie. Les équipes de fraude peuvent isoler les empreintes digitales des appareils, les adresses e-mail, les codes postaux de facturation ou les numéros d'identification bancaire spécifiques. La plateforme agrège toutes les tentatives de paiement partageant ce point de données exact, que l'utilisateur tente de changer de carte, de modifier son nom ou d'utiliser différentes routes de partenaires acquéreurs.
Définition des seuils de fréquence et de volume
La dernière étape de configuration détermine le nombre maximal autorisé ou la valeur monétaire totale dans la fenêtre définie. Une fois que les tentatives agrégées atteignent ce plafond numérique, le système déclenche le mécanisme de prévention de la fraude par vélocité. Toutes les demandes de paiement ultérieures partageant le point de données suivi reçoivent un refus automatique doux ou dur sans jamais atteindre le stade de l'autorisation.
Automate response actions
When a threshold is breached, the orchestration layer executes a pre-defined action. This can range from flagging the transaction for manual review, forcing a 3D Secure challenge for SCA compliance, or immediately issuing a hard decline to prevent further exposure to scheme fees or chargebacks.
En quoi Règles de vélocité est important
Atténuation des frais d'autorisation de passerelle
Les scripts de bot automatisés peuvent générer des dizaines de milliers de tentatives d'autorisation en une seule heure. Chaque tentative entraîne des frais de passerelle, même si la banque émettrice refuse finalement la transaction. La limitation de la fréquence des transactions au niveau de la couche d'orchestration intercepte ces demandes avant leur soumission, protégeant les commerçants de pertes financières importantes causées par les coûts d'autorisation bruts lors d'une attaque coordonnée.
Protection des relations avec les partenaires acquéreurs
La soumission d'un volume massif de transactions échouées nuit à la crédibilité du commerçant auprès des partenaires acquéreurs et des systèmes de cartes. Les pics de test de cartes gonflent artificiellement les ratios de refus, ce qui peut déclencher des examens de conformité du réseau ou des programmes de remédiation obligatoires. La mise en œuvre de contraintes basées sur le temps garantit que les tentatives frauduleuses en masse n'atteignent jamais le réseau de traitement, maintenant un ratio d'approbation sain et préservant des accords de traitement stables.
Cas d'utilisation de Règles de vélocitécas d'utilisation
Contrôles de bot pour l'exécution instantanée
Les commerçants de bons numériques sont confrontés à des tests de cartes automatisés car les codes de faible valeur sont exécutés immédiatement et les bots peuvent soumettre de nombreux numéros de carte en quelques secondes. Cardflo applique des compteurs de cartes, d'appareils et d'IP glissants, bloquant les tentatives d'autorisation supplémentaires lorsque les limites de volume de transactions configurables sont atteintes dans la fenêtre temporelle sélectionnée.
Contrôles de fréquence des paiements récurrents
Les services en ligne peuvent recevoir des rafales de comptes nouvellement créés à partir d'une seule IP, chaque compte étant utilisé pour tester une carte volée différente. Cardflo combine les vérifications de vélocité par IP et par utilisateur, limitant les tentatives d'autorisation et les numéros de carte distincts sur des fenêtres d'une minute ou d'une heure avant que le trafic de bot n'atteigne les partenaires acquéreurs.
Limites de volume d'achat de billets
Les opérateurs de billetterie sont confrontés à un trafic de bot concentré lors des ventes chronométrées, où les acheteurs automatisés répartissent les achats sur plusieurs comptes tout en réutilisant des cartes, des adresses IP ou des plages BIN. Cardflo applique des compteurs pour les transactions réussies et tentées pendant la fenêtre de publication, refusant l'activité qui dépasse la fréquence d'achat ou les limites de volume configurées.
Règles de vélocité en chiffres
Cette fourchette reflète les résultats standard de l'industrie pour les commerçants qui mettent en œuvre des blocs de vélocité automatisés sur les rafales de tests de cartes par rapport à ceux qui ne comptent que sur les refus côté émetteur.
Généralement, des seuils de vélocité bien réglés signalent une petite minorité de transactions pour examen manuel, garantissant que les équipes de risque se concentrent sur la fraude à forte probabilité sans submerger la capacité opérationnelle.
La plupart des moteurs de risque de passerelle modernes exécutent la logique de vérification de vélocité dans ce laps de temps, ce qui représente un impact négligeable sur le temps de réponse total du paiement pour le consommateur final.
Méthodologie : ces chiffres sont des fourchettes illustratives tirées de données publiées de l'industrie et de cohortes de marchands observées, et non des garanties. Les résultats réels dépendent de votre profil de risque, de votre combinaison de cartes, de votre situation géographique et de la configuration de votre acquisition, et ne sont confirmés que dans vos propres conditions tarifaires et d'approbation.
Termes associés
Discutez avec notre équipe d'un déploiement en direct sur les rails de nos partenaires acquéreurs.
Ce que vous obtenez avec Règles de vélocité
- Appliquer des limites strictes de vélocité de paiement basées sur le nombre de tentatives provenant d'une seule adresse IP par heure.
- Bloquer les séquences de test de cartes en restreignant le nombre total de cartes distinctes utilisées par session utilisateur.
- Configurer le suivi de la vélocité des cartes pour refuser les transactions ultérieures lorsqu'un numéro de compte principal spécifique dépasse les plafonds quotidiens.
- Calculer les valeurs cumulées des transactions sur des fenêtres glissantes de trente jours pour identifier et restreindre automatiquement les comportements de dépenses excessives.
- Définir des seuils de fréquence uniques pour des régions géographiques spécifiques ou des modèles commerciaux à haut risque nécessitant des contrôles de fraude plus stricts.
- Restreindre le nombre total de réponses d'autorisation échouées autorisées à partir d'une seule adresse e-mail dans les cinq minutes.
- Monitor velocity trends across individual MIDs or aggregate data at the organisational level.
- Exempt whitelisted customers from standard velocity caps to prevent friction for high-value repeat buyers.
- Analyse frequency of soft-decline responses to detect systematic card-testing or probing behaviour.
- Differentiate velocity rules for guest checkouts versus authenticated, logged-in user sessions.
A short scoping call, then a written plan for your MIDs.
Questions sur Règles de vélocité
En quoi les fenêtres temporelles glissantes diffèrent-elles des fenêtres temporelles fixes ?
Les fenêtres fixes se réinitialisent à une heure spécifique, comme minuit Temps Universel Coordonné, quelle que soit l'heure à laquelle la première transaction a eu lieu. Un utilisateur pourrait techniquement effectuer son volume maximal autorisé à 23h59 et répéter le processus à 00h01.
Les fenêtres temporelles glissantes mesurent en arrière à partir de la milliseconde exacte de la tentative de transaction actuelle.
Si une règle restreint cinq achats par vingt-quatre heures, et qu'un utilisateur tente un sixième, le système vérifie précisément les vingt-quatre heures précédentes pour calculer le total, offrant une protection bien supérieure contre les scripts de bot automatisés.
Les vérifications de vélocité peuvent-elles surveiller la valeur totale des transactions au lieu du simple nombre de transactions ?
Oui, les administrateurs peuvent configurer des limites temporelles basées sur les valeurs monétaires agrégées plutôt que sur les volumes de transactions bruts.
Ceci est particulièrement utile pour identifier les scénarios de prise de contrôle de compte où un fraudeur tente de vider la valeur stockée ou de maximiser une limite de carte volée avant la détection.
La couche d'orchestration convertit les montants entrants en une devise de base unifiée en millisecondes, calculant la dépense cumulative par rapport au seuil temporel défini. Si la transaction demandée pousse le total au-delà de la limite autorisée, le système la refuse immédiatement.
Qu'arrive-t-il à un utilisateur qui déclenche légitimement une limite de vélocité ?
Lorsqu'un client légitime dépasse un seuil configuré, la plateforme renvoie un code de refus spécifique indiquant une restriction temporelle. Selon la configuration du commerçant, l'application front-end peut afficher un message personnalisé demandant au client de réessayer plus tard ou de contacter le support client.
Pour les utilisateurs à forte valeur, les équipes financières peuvent manuellement mettre sur liste blanche des adresses e-mail ou des identifiants client spécifiques dans le tableau de bord,
les exemptant des contraintes de fréquence standard tout en maintenant une sécurité de base pour le trafic non vérifié.
Les tentatives refusées doivent-elles compter pour les limites de vélocité de test de carte ?
Les tentatives refusées devraient normalement contribuer aux limites de vélocité de test de carte car les attaques automatisées génèrent souvent de nombreuses autorisations infructueuses avant de trouver des détails de carte valides.
Les administrateurs peuvent configurer des fenêtres temporelles et des limites de tentatives par carte, adresse IP, compte utilisateur ou BIN, tout en choisissant quels statuts de paiement entrent dans chaque compte.
L'inclusion des refus et des échecs techniques aide à bloquer les tentatives répétées même lorsqu'aucun paiement n'est approuvé, bien que les seuils doivent être testés par rapport aux modèles de réessai légitimes.
How does velocity monitoring interact with Strong Customer Authentication (SCA)?
Velocity rules can serve as an intelligent trigger for SCA. Instead of a binary pass/fail, a rule can be configured so that the first two transactions are permitted, but any subsequent attempts within the same hour require a 3DS challenge.
This balances a frictionless experience for the majority of users with the necessary security overhead for transactions that exhibit higher-risk frequency patterns.
What data points are most effective for velocity tracking beyond the card number?
While the Primary Account Number is common, sophisticated fraudsters use multiple cards. Effective velocity strategies incorporate device fingerprinting, shipping address hashes, and email domains.
Tracking the frequency of attempts from a single device ID or a specific subnet of IP addresses is often more effective than card-based tracking alone, as it identifies the underlying infrastructure used by the attacker.
Fonctionnalités associées.
Guides associés.
Découvrez Cardflo et comparez-le.
Prêt à améliorer votre système de paiement ?
Parlez-nous de votre entreprise. Nous vous mettrons en relation avec les bons partenaires acquéreurs et la bonne voie, généralement en moins d'une semaine.