Bot Detection 是什么?如何拦截机器人注册和虚假账号
Bot detection(机器人检测)是在用户注册、登录或支付之前,识别自动化脚本、虚假账号和恶意流量的过程。它的目标不是拦住所有非人类流量,而是在关键节点(尤其是注册和支付前)判断一次请求是否可信。Bottyfier 的做法是提供一个 API 端点,一次调用返回邮箱、IP 等信号,让开发者在注册流程中直接决定放行还是拦截。适合需要控制虚假注册、一次性邮箱和可疑 IP 的 SaaS 团队;如果业务本身没有开放注册或支付环节,收益会小很多。
检测的核心目标:把风险挡在注册和支付之前
虚假账号的成本往往在事后才显现:占用资源、触发垃圾内容、产生欺诈支付和拒付(chargeback)。Bottyfier 的资料把重点放在“在注册时拦截,而不是在扣款之后”——页面展示的示例中,多笔被标记的交易在支付前就被 Blocked,并声称可将争议率降低 90%。这个数字来自其官网宣传,实际效果取决于你的业务流量和规则配置。
因此 bot detection 的落点通常是:
- 注册表单提交时:判断邮箱和 IP 是否可信
- 登录时:识别撞库或批量尝试
- 支付前:拦截高风险账号,减少拒付和手续费损失
常见检测信号
Bottyfier 的 API 覆盖了几类信号,它们各自对应不同的攻击面:
| 信号类型 | 检测内容 | 典型用途 |
|---|---|---|
| 一次性邮箱 | 识别来自 50M+ 一次性邮箱服务商的地址 | 拒绝临时邮箱注册 |
| 可疑 IP | 已知恶意 ISP、托管服务商、代理 | 拦截批量注册来源 |
| VPN / 代理 | 属于“bad VPN”的 IP 地址 | 阻断隐藏真实来源的流量 |
| 自定义黑名单 | 自行添加用户、域名或 IP 规则 | 针对业务特定滥用者 |
邮箱检测返回的字段包括 isValid、isTemporary、isDisposable、isBlacklisted,以及域名验证结果(verified、mxVerificationSucceed)。这些字段让你可以按业务需要决定严格程度——例如只拦 isDisposable,或同时要求域名 MX 验证通过。
用 API 接入:一次请求,一个判断
Bottyfier 的接入方式是单个 API 端点。根据其文档示例,你需要先注册获取 API key,免费额度为每月 100k 请求。请求体包含 email 和 IP Address,返回结构类似:
{
"email": "[email protected]",
"isValid": true,
"domain": "example.com",
"isTemporary": false,
"isDisposable": false,
"isBlacklisted": false,
"domainVerification": {
"verified": true,
"mxVerificationSucceed": true
}
}
具体步骤:
- 注册账号,拿到 API key(页面提供免费试用入口)。
- 在注册接口中,把用户提交的邮箱和来源 IP 发给检测端点。
- 读取返回字段,按你的规则决定放行或拒绝。
- 记录被拦截的请求,便于后续调整规则。
预期结果是:可疑注册在写入数据库前就被挡下,正常用户无感知通过。
自定义黑名单与规则
除了内置信号,Bottyfier 支持创建自定义规则和黑名单,用于封禁特定用户、域名或 IP 段。这在以下场景有用:
- 某个邮箱域名反复出现垃圾注册
- 某段 IP 已知来自你的业务滥用者
- 需要为特定客户或合作方开白名单
规则的价值在于把“通用检测”和“你的业务经验”结合起来。通用信号可能误伤共享 IP 的正常用户,而自定义规则让你精确处理已知问题。
与 CAPTCHA 的差异
CAPTCHA 要求用户完成交互任务,能挡住部分脚本,但会增加注册摩擦,且对专业自动化工具效果有限。Bot detection API 的思路是无感验证:在后台判断,用户不需要点击或拼图。
两者的取舍:
- 选 CAPTCHA:实现简单、无需后端集成,但影响转化率,且不识别一次性邮箱或代理。
- 选 API 检测:无感、信号更丰富,但需要接入后端,并处理误判。
实际中两者可以叠加:先用 API 过滤明显可疑流量,再对边缘情况保留验证手段。
误拦正常用户时怎么排查
误判是 bot detection 最常见的卡点。调整方向:
- 先看日志:确认是哪个字段触发了拦截(
isDisposable、isBlacklisted还是 IP 相关)。 - 放宽阈值:例如只拦
isDisposable为 true 的邮箱,而不是所有isTemporary。 - 加白名单:对已知正常用户、合作方域名或 IP 段放行。
- 分级处理:高风险直接拒绝,中风险要求额外验证,低风险放行。
关键是把拦截决策和日志留痕,这样每次误判都能定位到具体规则,而不是整体关闭检测。
什么时候值得用
如果你的 SaaS 有开放注册、免费试用或在线支付,且已经遇到虚假账号、垃圾注册或拒付问题,接入 bot detection API 是直接的手段。Bottyfier 提供每月 100k 免费请求,适合先小范围验证效果。如果注册量很小、或风险主要来自已登录用户的滥用,优先级可以放低,先解决账号权限和风控问题。