Meilleures pratiques
Le respect de ces bonnes pratiques est essentiel pour garantir à la fois la sécurité et des performances de conversion maximales.
Une intégration soignée
Bien que Shield soit conçu pour une intégration simple, une détection efficace des fraudes nécessite une mise en œuvre minutieuse. Les fraudeurs font continuellement évoluer leurs techniques, exploitant même des lacunes d'intégration mineures pour contourner les systèmes de protection.
La précision de Shield dépend de la réception de données complètes et cohérentes tout au long du parcours utilisateur, du chargement initial de la page jusqu'à l'abonnement final. Les petits détails comptent : le moment du chargement de Shield, les pages qui incluent l'extrait, la façon dont les données de session circulent entre les pages et la garantie que les informations d'en-tête restent intactes.
Une intégration bien exécutée maximise non seulement la détection des fraudes, mais minimise également les faux positifs qui pourraient bloquer les utilisateurs légitimes. L'effort initial investi dans une intégration appropriée porte ses fruits en termes de sécurité et de taux de conversion, protégeant vos revenus tout en maintenant une expérience utilisateur fluide.
Extrait de secours
Implémentez une logique de secours pour garantir le chargement de l'extrait de détection de fraude même en cas d'échec du JS API :
(function(s, o, u, r, k){
b = s.URL;
v = (b.substr(b.indexOf(r)).replace(r + '=', '')).toString();
r = (v.indexOf('&') !== -1) ? v.split('&')[0] : v;
a = s.createElement(o),
m = s.getElementsByTagName(o)[0];
a.async = 1;
a.setAttribute('crossorigin', 'anonymous');
a.src = u+'script.js?ak='+k+'&lpi='+r+'&lpu='+encodeURIComponent(b)+'&key=$uniqid&_headers=".base64_encode($h)."';
m.parentNode.insertBefore(a, m);
})(document, 'script', '".ApiSnippetUrl."', 'uniqid', '".ServiceKey."');
Paramètres :
ServiceKey- Votre ID de service fourni lors de l'approvisionnementApiSnippetUrl- Point final régional de Shield (voir référence API)uniqid- Identifiant unique pour le suivi de session
Placement : Ce script doit être placé dans la section <head> de votre page Web.
Trafic Google
Lorsque vous utilisez le trafic Google, incluez le paramètre de requête URL gclid sur toutes les pages où Shield est implémenté. Cela permet d'ajuster les algorithmes de détection de fraude de Shield pour le trafic activé par Google et d'obtenir des taux de conversion optimaux. Shield peut détecter les faux paramètres gclid et bloquera en conséquence.
PIN soumettre
Réfléchissez attentivement au moment où appeler le Block API de Shield dans votre flux PIN. Si vous déclenchez des SMS PIN avant d'appeler le Block API, des acteurs malveillants pourraient potentiellement inonder votre système de requêtes SMS. Cependant, si vous appelez uniquement le Block API avant d'envoyer le SMS PIN (et pas avant la tentative de facturation), vous perdez l'analyse de sécurité sur la page de confirmation.
Approche recommandée : Appelez le Block API deux fois :
- Avant d'envoyer le SMS PIN
- Avant de traiter la tentative de facturation
Configuration des services
Remplissez tous les champs avec précision lors de la configuration d'un service. Shield prend en compte ces informations lors de l'évaluation des transactions, et une configuration incorrecte peut entraîner des blocages inutiles.
Utilisez des variables personnalisées pour segmenter votre trafic dans les tableaux de bord Shield. Cela vous permet de comprendre la qualité du trafic par campagne, source de trafic et d'autres dimensions.
Flux multipages
Bonne pratique : Intégrez Shield dans chaque page de votre flux. Cela fournit à Shield des informations complètes pour détecter les anomalies tout au long du parcours, y compris les cas où les fraudeurs présentent un comportement différent sur différentes pages ou où les MSISDN changent à mi-chemin.
Session reliant plusieurs pages :
Les sessions sont liées par chaînage du uniqid renvoyé par le JS API. Voici comment cela fonctionne :
- Page 1 : Appelez le JS API et recevez un
uniqid - Page 2 : Transmettez la page 1
uniqidcomme paramètre d'URL (https://domain/page2?uniqid={page1_uniqid}), puis appelez le JS API pour générer un nouveauuniqidpour la page 2. - Tentative d'abonnement : Lorsque l'utilisateur tente de s'abonner sur la page 2, appelez le Block API avec le Page 2
uniqid
Shield évaluera toutes les informations collectées sur les deux pages et renverra un verdict basé sur le flux complet.
Enrichissement de l'en-tête
Intégrez toujours Shield sur les pages sur lesquelles l'enrichissement d'en-tête est activé.
Pour une meilleure sécurité, Shield doit être intégré sur les pages enrichies en en-tête. Cela permet à Shield d'identifier les tentatives d'acteurs malveillants visant à injecter de faux MSISDN dans le flux.
Chiffrement/hachage
Pour protéger la confidentialité des utilisateurs, Shield prend en charge les MSISDN chiffrés ou hachés au lieu du texte brut. Contactez votre responsable de compte pour configurer cette fonctionnalité.
Important : Utilisez une méthode de hachage cohérente et déterministe. Shield doit reconnaître quand le même MSISDN apparaît dans plusieurs transactions pour détecter les modèles de fraude. Les hachages aléatoires ou salés briseront les capacités de détection de fraude.
Différencier les services par paramètres de requête
Lorsque plusieurs services partagent la même page de destination et la même intégration, les paramètres de requête d'URL peuvent distinguer un service d'un autre. Consultez la section Segmentation du trafic pour plus d'informations.
Rapprochement API
Aperçu
Le rapprochement API permet à Shield de recevoir une confirmation des résultats de l'abonnement une fois les transactions compensées. Lorsque Shield compense une transaction, le système de facturation du partenaire indique si cette transaction s'est transformée en un abonnement réel.
Cette boucle de rétroaction débloque des capacités avancées de détection de fraude et permet des règles plus intelligentes qui maximisent les conversions tout en maintenant la protection.
Activation des règles tenant compte des abonnements
Grâce aux données de rapprochement, Shield peut mettre en œuvre des règles intelligentes basées sur l'historique réel des abonnements plutôt que sur un simple décompte des tentatives.
Par exemple, Shield peut appliquer des règles telles que « bloquer si cet appareil s'est abonné avec succès à plus de 3 services aujourd'hui ». Cette approche cible les véritables fraudes aux abonnements tout en permettant aux utilisateurs légitimes susceptibles de rencontrer des difficultés techniques, telles que des échecs répétés du PIN, de finaliser leurs transactions.
Les données de réconciliation transforment les limites de vitesse des instruments contondants en contrôles précis qui font la distinction entre les modèles frauduleux et les comportements légitimes de nouvelle tentative.
Intelligence par service
Les données de rapprochement permettent à Shield de créer des références et des profils de performances spécifiques au service. Shield peut suivre les taux de conversion par service, identifier les anomalies lorsque les modèles changent et ajuster les seuils en fonction des performances réelles de chaque service.
Cette visibilité granulaire permet une protection sur mesure : les services avec différents profils de trafic et caractéristiques de risque peuvent avoir des règles optimisées pour leurs modèles spécifiques.
Analyse du modèle de charge
L'indicateur le plus critique en matière de prévention de la fraude concerne les plaintes des utilisateurs, qui surviennent lorsque les utilisateurs découvrent des frais inattendus. La fréquence et les modèles de facturation constituent donc des signaux essentiels pour l’évaluation des risques de fraude.
Grâce aux données de rapprochement, Shield gagne en visibilité sur l'historique des frais entre les services. Cela permet de détecter le cumul d'abonnements, un modèle de fraude courant dans lequel plusieurs services sont souscrits en succession rapide sur le même MSISDN. Les utilisateurs légitimes s'abonnent rarement à plusieurs services premium en quelques minutes ; l'identification de ce modèle permet à Shield d'intervenir avant que des plaintes ne surviennent.
Options de mise en œuvre
Le API s’adapte à différents environnements techniques. Les rappels en temps réel fournissent une confirmation immédiate de l'abonnement. La réconciliation par lots (extraits quotidiens ou hebdomadaires) prend en charge les systèmes où l'intégration en temps réel n'est pas réalisable.
Les points de données essentiels sont :
- Identifiant de transaction original de Shield
- Résultat de la souscription (succès ou échec)
- Horodatage de l'événement d'abonnement
- Identifiant du service
Résumé des avantages
L'intégration de la réconciliation API offre :
- Taux de conversion améliorés grâce à des règles tenant compte des abonnements qui évitent de bloquer les tentatives légitimes de nouvelle tentative.
- Détection améliorée de la fraude via l'analyse des modèles de facturation et l'identification du cumul des abonnements
- Optimisation spécifique au service avec des seuils personnalisés basés sur les données de performances réelles
- Protection proactive en détectant les modèles de fraude avant qu'ils ne génèrent des plaintes d'utilisateurs
L'intégration de la réconciliation API est recommandée comme bonne pratique pour tous les partenaires cherchant à maximiser à la fois la protection et les performances de conversion.