免费试用是一种有效的获客策略,但往往会招致系统性的滥用。当试用提供真正的价值时,滥用者便会“薅羊毛”,其手段通常包括脚本化创建账户、使用一次性身份以及在计费时无法扣款的支付凭证。这种免费试用剥削被称为免费试用滥用,软件即服务 (SaaS) 商家必须确定其造成的成本,以及哪种检测基础设施能够有效应对这种现象。
2024 年,全球范围内欺诈身份占所有账户验证的 2.5%,这一比例是 2021 年的两倍多。这反映出一次性身份工具越来越容易获取,使得大规模免费试用“薅羊毛”成为可能。
下面,我们将讨论试用阶段常见的滥用模式、为什么它们在结构上难以被检测,以及一些防范策略和支付层面的信号。
要点
免费试用滥用与普通的流失不同。滥用者通过虚假身份、支付操纵和信用积分“薅羊毛”等手段,蓄意剥削试用基础设施。
有效的检测需要在电子邮件、设备、支付和网络数据中分层获取信号。任何单一的输入信息都无法区分滥用者和不转化的合法用户。
当通过支付验证、基于风险的验证和用量限制改变滥用的经济效益时,防范效果最佳。
什么是免费试用滥用?
免费试用滥用是指任何旨在将访问权限延长至试用预期限制之外,或从中提取超出其设计允许范围的价值的蓄意行为。这包括创建多个账户以重置试用计时器、使用虚假或一次性身份绕过验证、提供在试用结束时无法授权扣款的支付凭证,以及通过推荐系统“薅”试用积分。
免费试用滥用的常见模式有哪些?
免费试用滥用模式往往有一些共同的、可识别的行为。了解每种模式的机制可以改变您构建检测的方式。
以下是需要注意的事项:
使用一次性或合成身份重复注册
用户耗尽一次试用后,使用不同的电子邮件地址创建一个新账户并开始另一次试用。一次性电子邮件服务可以生成无限的地址,无需验证。更高级的滥用者使用合成身份(真实和伪造个人数据的组合),这些身份可以通过基本的身份检查。
一些滥用者在两次注册之间轮换住宅代理服务器以改变其表面位置,这使得基于互联网协议 (IP) 信息的检测更加困难。大规模的脚本化账户创建只需最少的技术知识和广泛使用的工具。它可以在几个小时内在一个平台上生成数千个试用账户。
支付方式操纵
许多 SaaS 平台在试用注册时需要信用卡,以最大限度地减少滥用并简化转化。这就开启了一个不同的攻击面。滥用者使用预付卡、虚拟卡号或余额过低无法授权扣款的银行卡。这些卡通过了最初的授权检查以验证其真实性,但在试用结束开始计费时失败。虚拟卡很难筛选,因为它们由合法的金融机构发行,并且在银行卡层面不具有固有的欺诈信号。
推荐和积分“薅羊毛”
提供试用积分或推荐奖金的平台会产生一种特定的滥用媒介。协同式账户创建(有时涉及单个参与者控制的数百个账户)会耗尽原本设计为每位合法用户花费很少的信用额度池。在推荐奖金结构下,一些平台无意中向滥用者支付了自己推荐自己的报酬。
为什么免费试用滥用如此难以检测?
核心问题在于,滥用行为在注册时通常与合法新用户的行为看起来一模一样。
传统的欺诈检测围绕交易风险构建。试用滥用大多发生在任何实际支付之前或周边,这意味着支付层面的信号有限甚至根本不存在。身份检查有所帮助,但其设计初衷是确认身份是否真实,而不是判断使用该身份的人上周是否用了不同的名字注册。
许多试用用户不转化是有合理原因的。区分真正的用户和系统性的滥用者需要行为和支付信号,这些信号是随着时间的推移并在多个账户间积累的,而不是在一次注册事件中就能看出的。速度是最可靠的指标,但它只能在总体数据中才能体现出来。
SaaS 商家如何实时检测免费试用滥用?
有效的检测需要在多个信号层级上同时运行。任何单一输入都不足以做出判断,但综合起来,这些信号可以指示潜在的滥用行为:
电子邮件模式分析:一次性电子邮件域名已被详细记录,并在共享黑名单中定期更新。更高级的检测会查看电子邮件的注册时长、邮件交换记录配置以及该域名是否有任何合法的发送历史记录。
设备指纹识别:浏览器指纹识别结合了数十种属性(例如画布渲染、字体枚举、时区、已安装插件),形成一个稳定的标识符,可在多次账户创建尝试中保留。它可以捕捉到清除 Cookie 或使用无痕模式的用户,让您能够将在身份层面上看似分离的账户关联起来。
支付方式风险评分:银行卡类型、发卡行、银行识别码 (BIN) 级别的元数据以及授权行为都带有信号。预付卡和虚拟卡 BIN 越来越容易识别,而一张卡如果在验证时成功授权了 1 美元,但在两周后拒绝了 29 美元的订阅,这就是风险评分能够在试用结束前揭示的重要数据点。
行为模式监控:跟踪按 IP 范围、设备集群、电子邮件域名和推荐代码划分的注册率。如果在 24 小时内,同一个推荐代码从同一设备集群产生了 50 个注册,这显然是不正常的。
网络层级信号:Tor 退出节点、住宅代理范围和数据中心 IP 地址在试用注册时会带来较高的风险。仅使用虚拟专用网络 (VPN) 并不足以取消用户的资格,但结合使用 VPN、一次性电子邮件和预付卡则构成了一个值得标记的一致性风险状况。
哪些防范策略可降低免费试用滥用的风险敞口?
检测可以告诉您发生了什么,但免费试用滥用防范改变了滥用的经济效益,使其不值得尝试。以下防范策略可以阻止欺诈者将您的业务作为目标:
要求提供支付方式,并正确验证
注册时的存档银行卡要求可阻止随意的滥用行为。一笔小额扣款(1 美元,随后立即撤销)可确认该卡能够进行交易,而不仅仅是卡号结构有效。这会从发卡行处产生更丰富的行为数据,并在试用结束前揭示预付卡或资金不足的银行卡。
在试用期内限制高价值功能
并非付费层级中的所有功能都需要从一开始就提供。带有实际成本的功能(例如大容量的应用程序编程接口 (API) 调用、AI 推理和批量导出)可以随着用户表现出合法的参与度而逐步开放访问权限。这意味着电子邮件验证、个人资料完善以及与新用户行为一致的用量模式。这限制了每次事件的破坏程度,同时也不会降低真正潜在客户的试用体验。
在入驻时应用基于风险的阻力
低风险注册应保持快速简单。由设备、电子邮件、支付或网络信号标记的高风险注册应要求进行额外验证。电话号码验证是一种有效的威慑手段,因为大规模获取经过验证的电话号码比生成一次性电子邮件地址要困难得多,成本也高得多。将其留给风险较高的注册,而不是普遍应用。
设置并执行账户级别的用量限制
信用额度池、API 调用和存储配额应在账户级别实施硬性限制。如果您的试用允许 500 次 API 调用,而某个账户在四分钟内通过脚本化行为耗尽了这些调用,这就是一个检测信号和一个干预点。此时您应暂停该账户以进行审查。
对于 SaaS 商家而言,防范免费试用滥用是否值得投资?
相关的计算不应局限于滥用者消耗掉的试用价值的直接成本。更大的问题在于下游数据失真,例如转化率指标出现偏差、获客成本虚高,以及如果用户行为影响产品决策,那么数据质量也会下降。
对于试用价值高而边际成本大的商家而言,投资回报率可能最高。这包括按查询次数收费的 AI 驱动平台、API 访问权限随用量扩展的开发者工具,以及试用体验与付费体验差距极小的任何产品。如果您的试用确实代表了您的付费产品(这通常是提高转化率的正确选择),那么保护它绝对值得。
Stripe Radar 直接解决了这一问题的支付层面挑战。Radar 会在用户注册试用时评估支付方式风险,使用的信号来自 Stripe 整个网络:卡级别数据、授权行为模式和跨商家信号。
Stripe Radar 如何提供帮助
Stripe Radar 使用基于 Stripe 全球网络数据训练的 AI 模型检测和预防欺诈。随着欺诈手段的不断演变,Stripe Radar 会根据最新欺诈趋势不断更新模型,从而保护您的业务。
Stripe 还提供 Radar 风控团队版,支持用户针对业务特有的欺诈场景,添加自定义规则,并获取更深入的欺诈洞察。
Radar 可以帮助您的企业:
避免欺诈损失:Stripe 每年处理超过 1 万亿美元的支付交易。这种交易规模赋予了 Radar 独特的能力,使其能够精准检测并预防欺诈,为您避免经济损失。
增加收入:Radar 的 AI 模型基于真实的争议数据、用户信息、浏览数据等多维度信息进行训练。赋予 Radar 识别高风险交易并减少误报的能力,从而增加您的收入。
节省时间:Radar 内置在 Stripe 中,无需编写任何代码即可启用。您还可以在同一个平台上监控反欺诈表现、编写规则等,从而提高效率。
本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。