Bot Detection 是什么?如何拦截机器人注册和虚假账号

Bot detection(机器人检测)是在用户注册、登录或支付之前,识别自动化脚本、虚假账号和恶意流量的过程。它的目标不是拦住所有非人类流量,而是在关键节点(尤其是注册和支付前)判断一次请求是否可信。Bottyfier 的做法是提供一个 API 端点,一次调用返回邮箱、IP 等信号,让开发者在注册流程中直接决定放行还是拦截。适合需要控制虚假注册、一次性邮箱和可疑 IP 的 SaaS 团队;如果业务本身没有开放注册或支付环节,收益会小很多。

检测的核心目标:把风险挡在注册和支付之前

虚假账号的成本往往在事后才显现:占用资源、触发垃圾内容、产生欺诈支付和拒付(chargeback)。Bottyfier 的资料把重点放在“在注册时拦截,而不是在扣款之后”——页面展示的示例中,多笔被标记的交易在支付前就被 Blocked,并声称可将争议率降低 90%。这个数字来自其官网宣传,实际效果取决于你的业务流量和规则配置。

因此 bot detection 的落点通常是:

  • 注册表单提交时:判断邮箱和 IP 是否可信
  • 登录时:识别撞库或批量尝试
  • 支付前:拦截高风险账号,减少拒付和手续费损失

常见检测信号

Bottyfier 的 API 覆盖了几类信号,它们各自对应不同的攻击面:

信号类型 检测内容 典型用途
一次性邮箱 识别来自 50M+ 一次性邮箱服务商的地址 拒绝临时邮箱注册
可疑 IP 已知恶意 ISP、托管服务商、代理 拦截批量注册来源
VPN / 代理 属于“bad VPN”的 IP 地址 阻断隐藏真实来源的流量
自定义黑名单 自行添加用户、域名或 IP 规则 针对业务特定滥用者

邮箱检测返回的字段包括 isValid、isTemporary、isDisposable、isBlacklisted,以及域名验证结果(verified、mxVerificationSucceed)。这些字段让你可以按业务需要决定严格程度——例如只拦 isDisposable,或同时要求域名 MX 验证通过。

用 API 接入:一次请求,一个判断

Bottyfier 的接入方式是单个 API 端点。根据其文档示例,你需要先注册获取 API key,免费额度为每月 100k 请求。请求体包含 email 和 IP Address,返回结构类似:

{
  "email": "[email protected]",
  "isValid": true,
  "domain": "example.com",
  "isTemporary": false,
  "isDisposable": false,
  "isBlacklisted": false,
  "domainVerification": {
    "verified": true,
    "mxVerificationSucceed": true
  }
}

具体步骤:

  1. 注册账号,拿到 API key(页面提供免费试用入口)。
  2. 在注册接口中,把用户提交的邮箱和来源 IP 发给检测端点。
  3. 读取返回字段,按你的规则决定放行或拒绝。
  4. 记录被拦截的请求,便于后续调整规则。

预期结果是:可疑注册在写入数据库前就被挡下,正常用户无感知通过。

自定义黑名单与规则

除了内置信号,Bottyfier 支持创建自定义规则和黑名单,用于封禁特定用户、域名或 IP 段。这在以下场景有用:

  • 某个邮箱域名反复出现垃圾注册
  • 某段 IP 已知来自你的业务滥用者
  • 需要为特定客户或合作方开白名单

规则的价值在于把“通用检测”和“你的业务经验”结合起来。通用信号可能误伤共享 IP 的正常用户,而自定义规则让你精确处理已知问题。

与 CAPTCHA 的差异

CAPTCHA 要求用户完成交互任务,能挡住部分脚本,但会增加注册摩擦,且对专业自动化工具效果有限。Bot detection API 的思路是无感验证:在后台判断,用户不需要点击或拼图。

两者的取舍:

  • 选 CAPTCHA:实现简单、无需后端集成,但影响转化率,且不识别一次性邮箱或代理。
  • 选 API 检测:无感、信号更丰富,但需要接入后端,并处理误判。

实际中两者可以叠加:先用 API 过滤明显可疑流量,再对边缘情况保留验证手段。

误拦正常用户时怎么排查

误判是 bot detection 最常见的卡点。调整方向:

  • 先看日志:确认是哪个字段触发了拦截(isDisposable、isBlacklisted 还是 IP 相关)。
  • 放宽阈值:例如只拦 isDisposable 为 true 的邮箱,而不是所有 isTemporary。
  • 加白名单:对已知正常用户、合作方域名或 IP 段放行。
  • 分级处理:高风险直接拒绝,中风险要求额外验证,低风险放行。

关键是把拦截决策和日志留痕,这样每次误判都能定位到具体规则,而不是整体关闭检测。

什么时候值得用

如果你的 SaaS 有开放注册、免费试用或在线支付,且已经遇到虚假账号、垃圾注册或拒付问题,接入 bot detection API 是直接的手段。Bottyfier 提供每月 100k 免费请求,适合先小范围验证效果。如果注册量很小、或风险主要来自已登录用户的滥用,优先级可以放低,先解决账号权限和风控问题。

bottyfier.com
Protect your SaaS from fake users, disposable emails, and suspicious IPs with our powerful detection API. Start free with 100k requests/month.