02 · 防恶意注册风控机制¶
目标读者:副组长、风控、运维 核心问题:系统如何自动识别并拦截批量恶意注册 资料来源:非凡包网后台产品说明文档 最后更新:2026-04-11
一、功能目标¶
该功能旨在保护站点注册接口免受恶意脚本或自动化程序的攻击。通过实时监控注册频率,在检测到异常流量时自动开启人机验证(Turnstile),有效拦截机器人批量注册,确保只有真实用户才能完成注册。
二、核心触发逻辑¶
本功能基于对注册行为的实时监控,逻辑如下:
| 参数 | 设定值 |
|---|---|
| 监控频率 | 每 30 秒检测一次 |
| 统计周期(窗口) | 5 分钟 —— 系统始终分析最近 5 分钟内的注册数据 |
| 触发阈值 | 在任何一个 5 分钟窗口内,注册人数 > 1000 人判定为异常攻击 |
| 触发动作 | 立即开启该域名的 Turnstile 人机验证 |
每 30 秒扫描
│
▼
读取最近 5 分钟的注册数
│
├─ ≤ 1000 → 保持正常状态
│
└─ > 1000 → 判定为攻击 → 启用 Turnstile
三、验证机制详解¶
3.1 验证方式:Turnstile 验证码¶
Turnstile 是 Cloudflare 提供的人机验证方案,对用户友好的隐形或显性验证码,用于区分真实用户与自动化脚本。
3.2 验证时效¶
| 项 | 内容 |
|---|---|
| 持续时间 | 验证功能一旦开启,保持 60 分钟防护状态 |
| 自动关闭 | 60 分钟倒计时结束后,系统自动关闭验证,恢复正常注册 |
| 人工干预 | 全程无需人工干预 |
| 生效范围 | 防护期内所有通过该域名的注册请求,必须先通过 Turnstile 验证 |
四、完整流程图¶
【状态 1:正常】
│
│ 注册入口开放,无验证码
│
▼
【监控期:每 30 秒扫描近 5 分钟数据】
│
├─ 注册数 ≤ 1000 ───→ 保持 【状态 1:正常】
│
└─ 注册数 > 1000
│
▼
【状态 2:防护期 60 分钟】
│
│ 所有注册请求强制 Turnstile 验证
│
├─ 未通过验证 → 无法注册
├─ 通过验证 → 进入下一步注册流程
│
▼
【60 分钟倒计时结束】
│
▼
【状态 3:恢复期】
│
│ 自动关闭验证
│
▼
回到 【状态 1:正常】
五、配置参数汇总¶
5.1 后台实际配置项(按 img01 截图实拍)¶
后台「防恶意注册风控配置」表共 3 行,每行有 配置项 / 配置说明 / 配置值 / 操作(修改):
| 配置项(后台原名) | 配置说明(后台原文) | 配置值 |
|---|---|---|
| 域名注册统计窗口分钟数 | 统计 N 分钟内的注册行为,触发条件和持续时间都基于这个窗口 | 5 |
| 统计窗口内注册数阈值 | 统计窗口内域名注册数超过该值就触发风控规则(启动开启 Turnstile 验证码) | 1000 |
| 触发后开启 Turnstile 持续时间 | 当域名注册数超过阈值且未触发风控规则时,开启 Turnstile 人机验证码的持续时间,单位:分钟 | 60 |
📷 截图证据:每行右侧是蓝色「修改」按钮,说明三个值都可由超管在后台直接调整。
5.2 业务侧速记表¶
| 业务侧描述 | 后台对应字段 | 当前值 |
|---|---|---|
| 统计窗口 | 域名注册统计窗口分钟数 | 5 分钟 |
| 触发阈值 | 统计窗口内注册数阈值 | > 1000 人 |
| 防护时长 | 触发后开启 Turnstile 持续时间 | 60 分钟 |
| 防护动作 | (硬编码)开启 Turnstile | 启用 Cloudflare 人机验证 |
| 检测频率 | (docx 描述,截图未列) | 每 30 秒 |
| 自动恢复 | (硬编码)持续时间到自动关闭 | 是 |

六、副组长工作流衔接¶
6.1 看到"用户反馈注册不上"时¶
第一反应:是不是触发了 Turnstile 防护窗?
客服转单:"用户 A 说注册不了"
│
▼
问:当前是否处在注册高峰?
│
├─ 是 → 检查是否触发防护(问技术/查监控)→ 告知客服:正常现象,
│ Turnstile 验证启用中,用户通过验证即可正常注册
│
└─ 否 → 继续常规排查(账号状态、地区限制等)
6.2 与代理反欺诈的联动¶
行业通用知识:攻击者常在短时间批量注册小号,用于自刷佣金 / 套现 / 洗钱。副组长在处理代理提现时,可以反查下级账号的注册时间是否聚集(详见 副组长工作指南 4.5.4)—— 如果多个下级注册时间落在同一个防护窗或同一天内的短时段,是典型自刷信号。
七、总结¶
此机制相当于一个智能的"防洪闸门":
- 平时无感:真实用户正常注册,无需任何额外操作
- 激增触发:5 分钟超 1000 人 → 自动拉起 60 分钟的验证屏障
- 自动恢复:攻击窗口过后自动恢复正常
- 平衡点:1000 人/5 分钟 = 200 人/分钟,这是业务正常峰值与恶意攻击的行业经验阈值
参考阈值(行业通用):一般平台的触发阈值在 500 ~ 2000 人/5 分钟之间,1000 是非凡包网的当前设定。