跳转至

02 · 防恶意注册风控机制

目标读者:副组长、风控、运维 核心问题:系统如何自动识别并拦截批量恶意注册 资料来源:非凡包网后台产品说明文档 最后更新:2026-04-11


一、功能目标

该功能旨在保护站点注册接口免受恶意脚本或自动化程序的攻击。通过实时监控注册频率,在检测到异常流量时自动开启人机验证(Turnstile),有效拦截机器人批量注册,确保只有真实用户才能完成注册。


二、核心触发逻辑

本功能基于对注册行为的实时监控,逻辑如下:

参数 设定值
监控频率 30 秒检测一次
统计周期(窗口) 5 分钟 —— 系统始终分析最近 5 分钟内的注册数据
触发阈值 在任何一个 5 分钟窗口内,注册人数 > 1000 人判定为异常攻击
触发动作 立即开启该域名的 Turnstile 人机验证
  每 30 秒扫描
        │
        ▼
  读取最近 5 分钟的注册数
        │
        ├─ ≤ 1000 → 保持正常状态
        │
        └─ > 1000 → 判定为攻击 → 启用 Turnstile

三、验证机制详解

3.1 验证方式:Turnstile 验证码

Turnstile 是 Cloudflare 提供的人机验证方案,对用户友好的隐形或显性验证码,用于区分真实用户与自动化脚本。

3.2 验证时效

内容
持续时间 验证功能一旦开启,保持 60 分钟防护状态
自动关闭 60 分钟倒计时结束后,系统自动关闭验证,恢复正常注册
人工干预 全程无需人工干预
生效范围 防护期内所有通过该域名的注册请求,必须先通过 Turnstile 验证

四、完整流程图

  【状态 1:正常】
        │
        │  注册入口开放,无验证码
        │
        ▼
  【监控期:每 30 秒扫描近 5 分钟数据】
        │
        ├─ 注册数 ≤ 1000 ───→ 保持 【状态 1:正常】
        │
        └─ 注册数 > 1000
              │
              ▼
  【状态 2:防护期 60 分钟】
        │
        │  所有注册请求强制 Turnstile 验证
        │
        ├─ 未通过验证 → 无法注册
        ├─ 通过验证 → 进入下一步注册流程
        │
        ▼
  【60 分钟倒计时结束】
        │
        ▼
  【状态 3:恢复期】
        │
        │  自动关闭验证
        │
        ▼
   回到 【状态 1:正常】

五、配置参数汇总

5.1 后台实际配置项(按 img01 截图实拍)

后台「防恶意注册风控配置」表共 3 行,每行有 配置项 / 配置说明 / 配置值 / 操作(修改)

配置项(后台原名) 配置说明(后台原文) 配置值
域名注册统计窗口分钟数 统计 N 分钟内的注册行为,触发条件和持续时间都基于这个窗口 5
统计窗口内注册数阈值 统计窗口内域名注册数超过该值就触发风控规则(启动开启 Turnstile 验证码) 1000
触发后开启 Turnstile 持续时间 当域名注册数超过阈值且未触发风控规则时,开启 Turnstile 人机验证码的持续时间,单位:分钟 60

📷 截图证据:每行右侧是蓝色「修改」按钮,说明三个值都可由超管在后台直接调整。

5.2 业务侧速记表

业务侧描述 后台对应字段 当前值
统计窗口 域名注册统计窗口分钟数 5 分钟
触发阈值 统计窗口内注册数阈值 > 1000 人
防护时长 触发后开启 Turnstile 持续时间 60 分钟
防护动作 (硬编码)开启 Turnstile 启用 Cloudflare 人机验证
检测频率 (docx 描述,截图未列) 每 30 秒
自动恢复 (硬编码)持续时间到自动关闭

防恶意注册风控配置项后台截图(域名注册统计窗口分钟数 / 注册数阈值 / Turnstile 持续时间)


六、副组长工作流衔接

6.1 看到"用户反馈注册不上"时

第一反应:是不是触发了 Turnstile 防护窗?

  客服转单:"用户 A 说注册不了"
        │
        ▼
  问:当前是否处在注册高峰?
        │
        ├─ 是 → 检查是否触发防护(问技术/查监控)→ 告知客服:正常现象,
        │        Turnstile 验证启用中,用户通过验证即可正常注册
        │
        └─ 否 → 继续常规排查(账号状态、地区限制等)

6.2 与代理反欺诈的联动

行业通用知识:攻击者常在短时间批量注册小号,用于自刷佣金 / 套现 / 洗钱。副组长在处理代理提现时,可以反查下级账号的注册时间是否聚集(详见 副组长工作指南 4.5.4)—— 如果多个下级注册时间落在同一个防护窗或同一天内的短时段,是典型自刷信号。


七、总结

此机制相当于一个智能的"防洪闸门"

  • 平时无感:真实用户正常注册,无需任何额外操作
  • 激增触发:5 分钟超 1000 人 → 自动拉起 60 分钟的验证屏障
  • 自动恢复:攻击窗口过后自动恢复正常
  • 平衡点:1000 人/5 分钟 = 200 人/分钟,这是业务正常峰值与恶意攻击的行业经验阈值

参考阈值(行业通用):一般平台的触发阈值在 500 ~ 2000 人/5 分钟之间,1000 是非凡包网的当前设定。