AI Verification 是什么?如何用 AI 验证拦截虚假注册
AI verification(AI 验证)在 SaaS 注册防护中,指的是用模型对每一次注册请求做实时风险评估,综合邮箱、IP、设备与行为信号给出“放行 / 拦截 / 标记”的判断,而不是只靠一条条写死的规则去匹配。它适合注册量大、垃圾注册和欺诈注册已经影响正常运营、但又不希望用 CAPTCHA 牺牲转化率的团队。Bottyfier 这类服务把这件事收敛成一个 API 端点:注册时调用一次,毫秒级返回结果,再决定是否让用户继续。
AI 验证在注册防护里到底做什么
传统规则引擎的逻辑是“命中条件就拦”,例如邮箱域名在黑名单里、IP 属于某个已知机房段。问题是攻击者只要换域名、换 IP 段就能绕过,规则永远滞后。
AI 验证的核心差异在于打分而非匹配:它把一次注册请求的多个维度放在一起评估,输出一个风险判断。单个信号看起来都正常,但组合起来可疑(比如新注册的域名邮箱 + 数据中心 IP + 极短的填写时间),模型能识别出来,而逐条规则很难覆盖这种组合。
在 Bottyfier 的接口返回里可以看到这种多维判断的形态:一次邮箱检查会同时给出 isValid、isTemporary、isDisposable、isBlacklisted,以及 domainVerification 下的 verified 和 mxVerificationSucceed。这些字段合在一起,才构成对“这个注册请求是否可信”的判断依据。
它和机器人检测、邮箱验证、IP 过滤是什么关系
这三者不是替代关系,而是 AI 验证的输入维度。可以这样理解分工:
| 维度 | 单独看能解决什么 | 单独用的局限 |
|---|---|---|
| 机器人检测 | 识别自动化脚本的注册行为 | 真人手动批量注册、养号难以区分 |
| 邮箱验证 | 识别一次性邮箱、无效域名 | 攻击者用真实邮箱注册仍能通过 |
| IP 过滤 | 拦截已知恶意 ISP、代理、VPN | 换 IP 成本低,误伤正常代理用户 |
| AI 验证 | 综合以上信号做整体风险判断 | 需要足够信号维度,单靠一个字段效果有限 |
Bottyfier 的定位正是把这几类信号放在同一个 API 里:屏蔽已知恶意 ISP 和托管商、检测 5000 万+ 一次性邮箱域名、拦截恶意 VPN 和代理 IP,再配合自定义黑名单。AI 验证的价值不在于取代其中任何一项,而在于让这些信号协同起来,覆盖“每一项单独看都正常、合起来才可疑”的攻击。
为什么组合攻击需要 AI 验证
批量注册和欺诈注册的典型手法,恰恰是让每个单独信号都落在正常范围内:
- 用一次性邮箱注册,但域名是刚注册的、还没进黑名单
- 用代理 IP,但该 IP 段尚未被标记为恶意
- 注册节奏放慢,避开频率限制
逐条规则要拦住这类请求,就得不断加规则、调阈值,维护成本高且总有漏网。AI 验证通过多维信号的联合判断,能在单个信号“干净”时仍然识别出异常组合。Bottyfier 页面展示的争议率下降 90%、欺诈在注册环节被拦截而非等到扣款后,反映的就是这种前置判断的效果——把风险挡在注册和支付之前,而不是事后处理拒付。
在注册流程中集成 AI 验证的基本步骤
以 Bottyfier 的 API 为例,集成路径大致如下:
- 获取 API 密钥:注册账号后拿到 key。页面说明免费注册可获得每月 10 万次请求额度,先确认这个额度是否覆盖你的注册量。
- 在注册接口中调用验证端点:用户提交注册表单时,把邮箱(以及可用的 IP 地址)发给验证 API。
- 读取返回结果:响应会包含邮箱有效性、是否临时/一次性邮箱、是否在黑名单、域名 MX 验证是否通过等字段。
- 按业务策略决定动作:可以直接拦截高风险请求,也可以先标记、进入人工审核或二次验证流程,而不是一律拒绝。
- 验证效果:观察拦截量、误判反馈和争议率变化,再调整策略。
调用形态可参考页面给出的示例:
{
"email": "[email protected]",
"isValid": true,
"domain": "example.com",
"isTemporary": false,
"isDisposable": false,
"isBlacklisted": false,
"domainVerification": {
"verified": true,
"mxVerificationSucceed": true
}
}
预期结果是:正常用户拿到 isValid: true 且各风险字段为 false,直接放行;一次性邮箱或黑名单命中则对应字段为 true,由你的代码决定拦截或降级处理。
常见误判与排查思路
AI 验证再准也会有边界,误判通常出现在这几类场景:
- 企业邮箱被误判:某些自建域名 MX 配置不标准,可能触发域名验证失败。排查时先看
mxVerificationSucceed是否为false,若是,考虑对已验证的企业域名加白名单。 - 正常用户使用 VPN:隐私工具用户会被 IP 维度标记。如果这类用户是你的目标群体,就不要把 VPN 信号作为硬拦截条件,改为标记后放行或加二次验证。
- 新域名邮箱被拦:刚上线的正规公司邮箱可能因域名太新被判定可疑。用自定义黑名单/白名单机制,把确认可信的域名加入白名单。
- 阈值过严导致转化下降:如果拦截率异常高,先对比拦截样本里有多少是真实用户,再放宽组合条件,而不是直接关掉验证。
Bottyfier 提供自定义黑名单能力,正是为了处理这类“规则之外”的情况——把确认要拦的用户单独加入,把确认可信的来源排除在外,让 AI 判断和人工策略配合。
选择时的判断条件
如果你的注册量小、垃圾注册偶发,先用邮箱验证加基础 IP 过滤通常够用,不必上完整 AI 验证。当出现以下情况时,AI 验证的投入才划算:垃圾注册已成规模、单一规则反复被绕过、欺诈注册导致拒付和客服成本上升、同时又不愿用 CAPTCHA 影响正常转化。评估时重点看三点——免费额度是否覆盖你的注册量、返回字段是否够你制定分层策略、以及是否支持自定义黑名单来处理误判。