Un compte frauduleux créé aujourd’hui pourrait rester inactif pendant des semaines avant d’être utilisé pour vider un programme de parrainage, faire transiter des cartes-cadeaux ou empiler des transactions à travers des identités synthétiques. Au moment où le mécanisme devient visible, l’attribution claire a disparu et les dégâts sont faits. Des entreprises ont estimé que 3 % de leurs revenus totaux liés au commerce en ligne sont perdus chaque année à cause de la fraude. Les outils de prévention de la fraude aux nouveaux comptes sont des systèmes logiciels conçus pour détecter les faux comptes à l’inscription. Ils varient en matière de qualité des signaux, d’adaptabilité et de résistance aux attaques.
Nous aborderons ci-dessous ce que font ces outils, ce qui distingue les bons des adéquats et comment mener une évaluation équitable pour comparer les outils de prévention de la fraude aux nouveaux comptes.
Points clés
Les outils de prévention de la fraude aux nouveaux comptes combinent l’analyse des appareils, la biométrie comportementale et les signaux réseau pour évaluer chaque tentative d’inscription avant la création d’un compte.
Pour évaluer ces outils, examinez la gestion des faux positifs, la transparence et les performances du modèle face aux attaquants adaptatifs.
Une démonstration de valeur rigoureuse exécute simultanément les deux outils sur le même trafic et mesure conjointement le taux de détection, le taux de faux positifs et l’impact sur la conversion.
Quels sont les outils de prévention de la fraude aux nouveaux comptes?
Les outils de prévention de la fraude aux nouveaux comptes sont des systèmes logiciels qui évaluent les tentatives d’inscription en temps réel et renvoient un signal de risque avant que le compte n’existe. Ces outils se trouvent souvent entre votre processus d’inscription et votre base de données d’utilisateurs, et évaluent chaque tentative en fonction des données d’appareils, des signaux comportementaux, des attributs d’identité et de l’intelligence au niveau du réseau.
Ces outils visent à lutter contre la fraude aux nouveaux comptes, qui survient lorsque quelqu’un crée un compte en utilisant des données d’identité fabriquées, volées ou synthétiques. Plutôt que de prendre le contrôle d’un compte existant, ces personnes exploitent la plateforme d’une entreprise dès le premier jour. L’acteur malveillant pourrait réclamer des primes de bienvenue, contourner les limites de dépenses, blanchir de l’argent à travers des comptes superposés, ou établir une position pour des abus futurs.
Comment fonctionnent les outils de prévention de la fraude aux nouveaux comptes?
Ces outils combinent plusieurs mécanismes de détection pour dresser un portrait de chaque tentative d’inscription. Voici les tactiques qu’ils utilisent :
Analyse des appareils
Lorsqu’un utilisateur arrive sur votre page d’inscription, un extrait de code JavaScript ou une trousse SDK mobile capture l’empreinte de l’appareil et relève la version du navigateur, la résolution d’écran, les polices installées et des dizaines d’autres attributs. L’outil utilise ces informations pour générer un identifiant stable. L’objectif est de reconnaître lorsqu’un même appareil physique crée de multiples comptes, même après que l’utilisateur a effacé ses témoins de navigation ou changé de navigateur.
Biométrie comportementale
Cette méthode capture la façon dont les utilisateurs interagissent avec le formulaire, notamment le rythme de frappe, les schémas de mouvement de la souris, le temps de pause sur chaque champ et s’ils utilisent la touche de tabulation ou le clic pour passer d’un champ à l’autre. Les humains remplissent les formulaires de façon unique et irrégulière.
Analyse du réseau et de la vélocité
Cette méthode examine l’adresse de protocole Internet (IP), le type de connexion et la manière dont les signaux se regroupent de façon suspecte. Un millier d’inscriptions provenant du même sous-réseau/24 (une configuration réseau courante) en 20 minutes est un signal évident, mais un outil plus subtil corrèle les empreintes numériques des appareils entre clients, reconnaissant ainsi un appareil qui a créé des comptes frauduleux sur trois autres plateformes avant d’accéder à la vôtre.
Enrichissement des signaux d’identité
Cette méthode recoupe les données soumises, comme l’adresse de courriel, le numéro de téléphone et l’adresse physique avec des bases de données de mécanismes de fraude connus. Ce mécanisme vérifie des éléments comme l’ancienneté du domaine de courriel et si le numéro de téléphone est apparu dans des réseaux de fraude antérieurs.
Indice en temps réel
Ces signaux alimentent un modèle qui retourne un indice de risque, généralement de 0 à 100 ou de 0 à 1, avant que le compte soit enregistré dans votre base de données. Votre plateforme utilise cet indice pour approuver, signaler pour vérification ou demander une vérification renforcée.
Que faut-il rechercher lors de l’évaluation des outils de prévention de la fraude aux nouveaux comptes?
De nombreuses entreprises proposent des outils de prévention de la fraude aux nouveaux comptes. Voici ce qui distingue les bons outils des adéquats :
Qualité des signaux et étendue du réseau
Un outil qui ne voit que votre trafic a une vision restreinte du paysage des menaces. En revanche, ceux qui opèrent sur de nombreuses plateformes accumulent des signaux de consortium. Ils ont déjà vu un appareil ou un mécanisme de courriel, même si ce n’est pas votre cas. Demandez aux fournisseurs quelle est la taille de leur réseau, quels secteurs il couvre et si les données de consortium sont facultatives ou automatiques.
Taux de faux positifs et gestion
Bloquer un utilisateur légitime à l’inscription peut être coûteux, car vous perdez ce client, et, selon votre secteur, vous pourriez ne pas le récupérer. Demandez les taux de faux positifs pour différents types de trafic (p. ex., mobile, international, utilisateurs de réseau privé virtuel[RPV]). Vous voulez plus que des chiffres globaux. Demandez ensuite comment l’outil gère les cas limites, s’il est possible de créer des règles d’exemption ou si le modèle est une boîte noire.
Transparence
Lorsqu’un compte est signalé, votre équipe doit comprendre pourquoi. « Indice de risque élevé » est trop générique. Les outils efficaces affichent clairement les signaux clés afin que les analystes puissent prendre des décisions éclairées et que vos règles s’améliorent au fil du temps.
Intégration de la vérification renforcée
Les outils doivent s’intégrer aisément à votre suite d’outils de vérification renforcée, qu’il s’agisse d’un flux à mot de passe à usage unique (OTP), d’un fournisseur de vérification de documents ou d’une file de vérification manuelle. Demandez comment ce transfert fonctionne, qui en assure la maintenance et ce qui se passe lorsque votre fournisseur de vérification renforcée est hors service.
Rapports et boucles de rétroaction
S’il n’existe pas de mécanisme de rétroaction permettant de marquer les fraudes confirmées ou les faux positifs et d’en tenir compte dans le modèle, celui-ci perdra son étalonnage.
Comment les décisions liées à l’intégration et au déploiement influencent-elles votre choix d’outil de prévention de la fraude aux nouveaux comptes?
La façon dont vous choisissez d’intégrer l’outil a plus d’impact sur votre calendrier de déploiement, votre couverture et votre maintenance continue que presque tout autre facteur. Les outils peuvent offrir deux voies : une trousse SDK côté client, comme JavaScript pour le Web et des bibliothèques natives pour iOS et Android, ou un appel à l’API (interface de programmation d’application) côté serveur. Les configurations efficaces utilisent les deux.
Voici ce qu’il faut rechercher :
Latence : demandez les chiffres de latence au 95e au 99e percentile. Assurez-vous de ne pas examiner les moyennes, car elles pourraient masquer la durée des requêtes les plus lentes. Cela garantit que vous capturez les performances réelles les plus lentes, pas seulement la moyenne.
Couverture mobile : si bon nombre de vos inscriptions proviennent d’applications mobiles, assurez-vous que les trousses SDK mobiles sont maintenues, mises à jour régulièrement et cohérentes en qualité de signal avec la version Web.
Seuils de vérification renforcée : déterminez qui contrôle la logique qui décide quand passer à l’authentification renforcée. Si elle réside dans la plateforme du fournisseur, c’est que vous avez échangé la flexibilité contre la commodité. Mais, si vous pouvez définir vos propres règles par-dessus l’indice de risque, vous conservez le contrôle.
Comportement de repli : si votre service d’évaluation du risque est indisponible, vous aurez besoin d’un plan de secours. Votre processus d’inscription pourrait échouer en mode ouvert, permettant à tout le monde de passer, ou en mode fermé, bloquant tout le monde. Ce que vous choisissez dépend de votre tolérance au risque, mais vous devez connaître votre comportement par défaut et savoir si vous pouvez le configurer.
Quelle est l’efficacité des outils de prévention de la fraude aux nouveaux comptes dans des conditions réelles d’attaque?
Il est facile d’évaluer un outil de prévention de la fraude pendant un trafic normal. Il est plus difficile d’apprendre comment il se comporte lorsque quelqu’un tente de le contourner.
Recherchez les fonctionnalités suivantes pour vous protéger contre les attaques dynamiques :
Détection adaptative des adversaires
Les opérations de fraude sophistiquées testent vos défenses avant de lancer une attaque d’envergure. Elles peuvent créer un petit nombre de comptes pour sonder vos points faibles, puis, selon ce qu’elles découvrent, ajuster leurs outils pour modifier les empreintes numériques, changer de proxy, ou ralentir la cadence de saisie pour imiter un comportement humain. Demandez aux fournisseurs comment leur modèle réagit lorsque les attaquants s’adaptent et à quelle vitesse il se recalibre.
Couverture des navigateurs sans interface et des émulateurs
Les navigateurs sans interface et les appareils mobiles émulés sont courants dans les trousses d’outils modernes de fraude. Demandez aux fournisseurs comment leur analyse des appareils gère ces éléments et si les taux de détection restent efficaces contre des outils comme Playwright, Puppeteer ou les émulateurs Android.
Débit lors d’un pic
Demandez si le service d’indice de risque est capable de soutenir la cadence lorsque votre point de terminaison d’inscription reçoit 50 000 requêtes en cinq minutes, ou si la latence se détériore au point que vous perdiez toute visibilité.
Maintien des opérations lors d’une attaque
Certains fournisseurs proposent une équipe d’intervention dédiée en cas d’attaque, mais d’autres pourraient ne pas le faire. Assurez-vous de savoir ce que vous achetez avant d’en avoir besoin.
Accords sur les niveaux de service en matière de fiabilité
Une garantie de disponibilité de 99,9 % semble solide jusqu’à ce que vous réalisiez que cela représente environ 8,7 heures d’indisponibilité par année. Un accord sur les niveaux de service (ANS) fiable fournira généralement des précisions sur les fenêtres de maintenance planifiée et la fréquence historique des incidents, ainsi que des engagements contractuels.
À quelles exigences de sécurité et de protection des données personnelles les outils de prévention de la fraude aux nouveaux comptes doivent-ils satisfaire?
Les outils de prévention de la fraude traitent de nombreuses données sensibles, ce qui crée un périmètre de conformité de conformité. Voici ce que vous devriez rechercher pour minimaliser les exigences de conformité et le risque global :
Limitation des données
L’outil doit collecter uniquement ce dont il a besoin, rien de plus. Demandez un dictionnaire de données indiquant les attributs collectés, où ils sont sauvegardés et combien de temps ils sont conservés. Les périodes de conservation peuvent varier, et lorsque vous traitez des données liées à l’identité, plus elles sont courtes, mieux c’est.
Résidence géographique des données
Si vous exercez vos activités dans l’UE, vous devez savoir où les données sont traitées et sauvegardées. Certains fournisseurs redirigent tous les signaux à travers une infrastructure aux États-Unis, tandis que d’autres assurent un traitement régional. Cela a une incidence sur votre niveau de conformité au Règlement général sur la protection des données (RGPD).
Journaux d’audit
Vous avez besoin d’un enregistrement complet de chaque décision liée au risque, notamment les signaux présents, l’indice renvoyé et l’action entreprise. Cela est important pour les enquêtes internes, les demandes réglementaires et l’audit des modèles.
Niveau de sécurité du fournisseur
La certification de type II selon les Contrôles des systèmes et des organisations (SOC) 2 est une exigence de base, pas un facteur de différenciation. Renseignez-vous sur la fréquence des tests d’intrusion, les politiques de divulgation des vulnérabilités et la manière dont le fournisseur gère un incident de sécurité impliquant des données clients.
Comment réaliser une preuve de valeur pour comparer des outils de prévention de la fraude aux nouveaux comptes?
Avant d’inviter des fournisseurs, notez les mécanismes de fraude que vous souhaitez détecter. Ensuite, effectuez des tests en parallèle si possible. Réalisez une évaluation en mode fantôme dans laquelle les deux outils évaluent simultanément le même trafic pour obtenir une comparaison directe à analyser. Tester le fournisseur A pendant 30 jours, puis le fournisseur B pendant 30 jours ne permet pas de comparer le même environnement de fraude.
À partir de là, examinez ces indicateurs :
Taux de détection de la fraude confirmée
Cela nécessite un ensemble de données étiquetées ou une période de vérification rétroactive. Si vous n’en avez pas, constituez-en un avant le début de l’évaluation. Sinon, vous mesurerez la confiance du fournisseur plutôt que sa précision.
Taux de faux positifs pour les inscriptions légitimes
Mesurez cet indicateur par segments de trafic, et non de manière globale. Un outil qui fonctionne bien dans l’ensemble pourrait avoir un taux de faux positifs pour les inscriptions internationales sur mobiles, ce qui importe beaucoup si ce marché est en croissance pour vous.
Impact sur la conversion
Suivez le pourcentage de vrais utilisateurs qui atteint un processus de vérification renforcée et le pourcentage de ceux qui abandonnent. La friction a un coût, et le choix d’un outil avec un taux de détection légèrement inférieur, mais une conversion nettement meilleure, pourrait être la bonne décision selon votre entreprise.
Impliquez votre équipe des opérations dans ce processus d’évaluation. Elle vous signalera des éléments qui manquent à une évaluation technique, par exemple, si l’interface reste performante sous pression, si le raisonnement est suffisamment clair pour prendre des décisions rapidement, ou si la boucle de rétroaction fonctionne dans la pratique.
Comment Stripe Radar peut vous aider
Stripe Radar utilise des modèles d’IA pour détecter et prévenir la fraude, lesquels ont été entraînés à partir des données du réseau mondial de Stripe. Il met continuellement à jour ces modèles en fonction des dernières tendances en matière de fraude, protégeant ainsi votre entreprise au fil de l’évolution des mécanismes de fraude.
Stripe propose également Radar for Fraud Teams, qui permet aux utilisateurs d’ajouter des règles personnalisées pour traiter des scénarios de fraude propres à leur entreprise et d’accéder à des informations avancées sur la fraude.
Radar peut aider votre entreprise à :
Prévenir les pertes dues à la fraude : Stripe traite plus de 1 000 milliards de dollars de paiements chaque année. Ce volume permet à Radar de détecter et de prévenir la fraude avec une précision inégalée, vous aidant ainsi à faire des économies.
Augmenter les revenus : les modèles d’IA de Radar sont entraînés sur des données réelles de contestations, des informations relatives aux clients, des données de navigation, et bien plus encore. Cela permet à Radar de détecter les transactions à risque et de réduire les faux positifs, augmentant ainsi vos revenus.
Gagner du temps : Radar est intégré à Stripe et ne nécessite aucune ligne de code pour être configuré. Vous pouvez également surveiller vos performances en matière de fraude, définir des règles, etc., dans une seule plateforme, augmentant ainsi l’efficacité de vos équipes.
Apprenez-en plus sur Stripe Radar ou faites vos premiers pas dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.