#антифрод

4 постов
пост №1650Бизнес и стартапы

Друзья и клиенты регулярно спрашивают, как принимать платежи карточками. Ниже краткий ликбез.

Для начала потребуется заключить договор с платежным провайдером. В России лидер Cloudpayments, заграницей — Stripe.

Для клаудпейментса нужно русское юрлицо и счет в российском банке, для страйпа — юрлицо и счет в банке в одной из 47 стран. Регистрация займет пару дней, приготовьте учредительные документы.

Для обоих систем доступны два основных метода интеграции:

1) Попроще, когда вы вставляете их формочку на сайт или в приложение буквально добавлением одной строки в код, с возможностью немного менять цвета;

2) Посложнее, когда интеграция требует бо́льшего программирования, но и возможностей для кастомизации формы на порядок больше.

Обе системы поддерживают так называемые рекурентные платежи — подписки, когда клиент вводит данные карточки один раз, а списывают у него деньги многократно, каждый месяц, неделю или год. У страйпа эта система мощнее, с ними нужно прогать поменьше.

Отдельное внимание обратите на защиту от фрода. Незащищенные платежные формы используют кардеры для проверки ворованных реквизитов банковских карт. Владельцы ворованных карт могут потребовать вернуть их деньги через свой банк, и за каждый такой возврат (chargeback) вас оштрафуют на 15 долларов. Можно попасть на сотни и даже на тысячи долларов.

Деньги от cloudpayments и страйпа приходят на банковский счет раз в неделю, месяц или даже каждый день — как настроите. Не забывайте, что в разных странах разные налоги при продажах, страйп умеет считать их автоматически.

Есть сотни узкоспециализированных провайдеров, которые лучше подойдут при большом числе транзакций, если у вас какой-то особенный бизнес (знакомства, например) или необходимо принимать физические карты, но это уже совсем другая история 💸

пост №1598Разработка и инженерия

Давненько у нас не было «классических» эпизодов про то, как технически устроены известные сервисы и как там построена разработка.

Восполняем этот пробел эпизодом про ЦИАН. Если вы снимали, сдавали или покупали жилье в России — вы с ним точно сталкивались.

Как ЦИАН смог стать таким популярным, что случилось, когда они объединили два огромных бэкенда на .NET и PHP/Python и как они борются с мошенниками с помощью алгоритмов — узнаем у технического директора ЦИАНа Алексея Чеканова.

Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

пост №1356Разработка и инженерия

«В интернете никто не знает, что ты — собака» — одна из самых популярных карикатур культового The New Yorker. Мужчина 40 лет прикидывающийся молодой девушкой в интернете — другой популярный мем эпохи, когда слова мем ещё не было.

Вы точно регулярно сталкиваетесь с другим типом «имперсонаций», а точнее, борьбы с ней, когда вам приходится доказывать машине, что вы — человек. «Найдите все фотографии, на которых есть светофор», или лодка, или велосипед — это попытка определить, что вы — человек, а не бот, не компьютерная программа, которая выдает себя за человека.

Зачем выдавать машину за человека? Я сходу могу придумать две причины:

1) Реклама: рекламодатели и рекламные сети хотят, чтобы их рекламу видели живые люди, а не машины. Автоматизированная нереальная открутка рекламы — огромный рынок и компании с ним борятся.

2) Перебор паролей и других ништяков. Когда получается автоматизировать процесс перебора паролей и исключить из него человека, то подбор чужого пароля или кода восстановления становится просто вопросом времени. Если нужно участие человека — то это сразу становится очень дорогим удовольствием. Даже самый низкооплачиваемый человек на порядки дороже компьютерного времени. Конечно, гугл и прочие крупные компании пытаются защититься от переборов паролей.

Интересный и классный способ определить, что перед нами скорее всего живой человек, а не программа — это проверить, на каком телефоне или компьютере, в каком именно браузере открыта веб-страница. Большинство ботов работают не на настоящих телефонах и ноутбуках, как люди, а на огромных серверных фермах и открывают страницы в эмуляторах. Самый кайф, что этот способ не требует участия человека, не нужно разгадывать никакие противные пазлы.

Вот интересная статья о том, что подделать реальное железо в современном мире практически невозможно, вас могут выдать набор шрифтов и даже эмоджи.

А вот подробная статья аж 2016 года, где ученые из Google рисуют всякие странные картинки на веб-странице и определяют тысячи устройств с пугающей точностью благодаря малейшей разнице в поведениях видеокарт и драйверов.

Не хочется заканчивать на этом пост, но все эти методы также применяются для отслеживания людей в интернете. Режимом инкогнито и даже VPN'ом от этих алгоритмов не защититься.

Обидно, что при всем этом богатстве методов регулярно приходится искать на фотографиях пешеходные переходы и светофоры.

пост №959Разработка и инженерия

Поведение при факапе - отдельное искусство.

Сильно упрощая: хостер Digitalocean заблокировал аккаунт клиента и потушил продакшен-серверы стартапа без предупреждения, не дал даже данные выгрузить (автоматический антифрод, да).

Твит про это капитально бомбанул, на ситуацию обратил внимание основатель компании и вот Digitalocean публикует образцовый постмортем.

В нем есть все: и честная фактология произошедшего, и признание ошибок и четкий, полный план что они делают для того, чтобы не допустить эту ошибку в будущем.

5/5

P.S. Ещё одно напоминание об опасности держать все яйца в одной корзине. Как минимум бэкапы должны быть у второго провайдера.