Een frauduleus account dat vandaag wordt aangemaakt, kan wekenlang inactief blijven voordat het wordt gebruikt om een verwijzingsprogramma leeg te halen, cadeaubonnen te recyclen of transacties te stapelen via synthetische identiteiten. Tegen de tijd dat het patroon zichtbaar wordt, is de zuivere toewijzing verdwenen en is de schade al aangericht. Ondernemingen schatten dat 3% van hun totale e-commerce-omzet elk jaar verloren gaat door fraude. Tools voor het voorkomen van fraude met nieuwe accounts zijn softwaresystemen die zijn ontworpen om nepaccounts bij de aanmelding op te sporen, en ze variëren in signaalkwaliteit, aanpassingsvermogen en hoe goed ze bestand zijn tegen aanvallen.
Hieronder bespreken we wat deze tools doen, wat goede tools onderscheidt van redelijke tools, en hoe je een eerlijke evaluatie kunt uitvoeren om tools voor het voorkomen van fraude met nieuwe accounts te vergelijken.
Hoogtepunten
Tools voor het voorkomen van fraude met nieuwe accounts combineren apparaatinformatie, gedragsbiometrie en netwerksignalen om elke aanmeldingspoging te beoordelen voordat een account wordt aangemaakt.
Om deze tools te evalueren, kijk je naar de afhandeling van valse positieven, de transparantie en de prestaties van het model tegen adaptieve aanvallers.
Een grondige waardebewijs-test laat beide tools tegelijkertijd op hetzelfde verkeer draaien en meet de detectiegraad, het percentage valse positieven en het conversiepercentage samen.
Wat zijn tools voor het voorkomen van fraude met nieuwe accounts?
Tools voor het voorkomen van fraude met nieuwe accounts zijn softwaresystemen die aanmeldingspogingen in realtime beoordelen en een risicosignaal geven voordat het account bestaat. Deze tools zitten vaak tussen je registratieproces en je gebruikersdatabase en evalueren elke poging aan de hand van apparaatgegevens, gedragssignalen, identiteitskenmerken en informatie op netwerkniveau.
Deze tools zijn bedoeld om fraude met nieuwe accounts tegen te gaan, wat gebeurt wanneer iemand een account aanmaakt met verzonnen, gestolen of synthetische identiteitsgegevens. In plaats van een bestaand account over te nemen, maken ze vanaf dag 1 misbruik van het platform van een onderneming. De fraudeur kan welkomstbonussen claimen, bestedingslimieten omzeilen, geld witwassen via gelaagde accounts, of een voet aan de grond krijgen voor toekomstig misbruik.
Hoe werken tools voor het voorkomen van fraude met nieuwe accounts?
Deze tools combineren meerdere detectiemechanismen om een beeld te krijgen van elke aanmeldingspoging. Dit zijn de tactieken die ze gebruiken:
Apparaatinformatie
Wanneer een gebruiker op je registratiepagina terechtkomt, neemt een JavaScript-snippet of mobiele software development kit (SDK) de vingerafdruk van het apparaat en registreert de browserversie, schermresolutie, geïnstalleerde lettertypen en tientallen andere kenmerken. De tool gebruikt deze informatie om een stabiele identificatiecode te genereren. Het doel is om te herkennen wanneer hetzelfde fysieke apparaat meerdere accounts aanmaakt, zelfs nadat de gebruiker cookies heeft gewist of van browser is gewisseld.
Gedragsbiometrie
Dit registreert hoe gebruikers met het formulier omgaan, inclusief typritme, muisbewegingspatronen, hoe lang ze bij elk veld pauzeren en of ze tussen invoervelden tabben of klikken. Mensen vullen formulieren op unieke, inconsistente manieren in.
Netwerk- en snelheidsanalyse
Dit kijkt naar het IP-adres, het verbindingstype en of signalen verdacht clusteren. Duizend aanmeldingen vanuit hetzelfde /24-subnet (een veelvoorkomende netwerkconfiguratie) in 20 minuten is een duidelijk signaal, maar een subtielere tool correleert apparaatvingerafdrukken tussen klanten, zodat het een apparaat herkent dat al frauduleuze accounts op drie andere platforms heeft aangemaakt voordat het bij jou terechtkomt.
Verrijking van identiteitssignalen
Dit vergelijkt ingediende gegevens, zoals e-mailadres, telefoonnummer en fysiek adres, met databases van bekende fraudepatronen. Dit mechanisme controleert gegevenspunten zoals de leeftijd van het e-maildomein en of het telefoonnummer eerder in fraudecirkels is opgedoken.
Real-time scoring
Deze signalen voeden een model dat een risicoscore retourneert, meestal 0–100 of 0–1, voordat het account in je database wordt opgeslagen. Je platform gebruikt die score om het account goed te keuren, te markeren voor controle of om een uitgebreidere verificatie te vragen.
Waar moet je op letten bij het evalueren van tools voor het voorkomen van fraude met nieuwe accounts?
Veel ondernemingen bieden tools aan om fraude met nieuwe accounts te voorkomen. Dit is wat goede tools onderscheidt van redelijke tools:
Signaalkwaliteit en netwerkbreedte
Een tool die alleen jouw verkeer ziet, heeft een beperkt beeld van het dreigingslandschap. Maar tools die op veel platforms werken, verzamelen signalen van een consortium. Zij hebben een apparaat of e-mailpatroon al eerder gezien, zelfs als jij dat niet hebt. Vraag leveranciers hoe groot hun netwerk is, welke sectoren het bestrijkt en of de gegevens van het consortium op basis van opt-in of automatisch zijn.
Percentage valse positieven en afhandeling
Het blokkeren van een legitieme gebruiker bij het aanmelden kan duur zijn, omdat je die klant kwijtraakt en, afhankelijk van je branche, misschien niet meer terugkrijgt. Vraag naar het percentage valse positieven voor verschillende soorten verkeer (bijv. mobiel, internationaal, [VPN]-gebruikers); je wilt meer dan alleen geaggregeerde cijfers. Vraag vervolgens hoe de tool omgaat met randgevallen, of het mogelijk is om uitzonderingsregels in te stellen, of dat het model een black box is.
Transparantie
Als een account wordt gemarkeerd, moet je team begrijpen waarom. “Hoge risicoscore” is te algemeen. Effectieve tools tonen de belangrijkste signalen duidelijk, zodat analisten weloverwogen beslissingen kunnen nemen en je regels in de loop van de tijd verbeteren.
Step-up-integratie
Tools moeten naadloos integreren met je step-up-verificatiestack, of dat nu een eenmalige toegangscode (OTP)-stroom is, een aanbieder van documentverificatie of een handmatige controlewachtrij. Vraag hoe die overdracht werkt, wie deze onderhoudt en wat er gebeurt als je step-up-provider uitvalt.
Rapportage en feedbackloops
Als er geen feedbackmechanisme is waarmee je bevestigde fraude of vals positieven kunt markeren en daarmee het model kunt beïnvloeden, raakt het model uit balans.
Hoe beïnvloeden integratie- en implementatiebeslissingen je keuze voor een tool voor het voorkomen van fraude met nieuwe accounts
Hoe je kiest om te integreren, bepaalt je tijdlijn, dekking en het lopende onderhoud meer dan bijna elke andere factor. Tools bieden mogelijk twee opties: een client-side SDK, zoals JavaScript voor het web en native library's voor iOS en Android, of een server-side application programming interface (API)-aanroep. Effectieve opstellingen maken gebruik van beide.
Hier is waar je op moet letten:
Latentie: vraag naar de latentie-cijfers voor het 95e tot 99e percentiel. Zorg ervoor dat je niet naar gemiddelden kijkt, want die kunnen verbergen hoe lang de traagste verzoeken duren. Zo weet je zeker dat je de traagste prestaties in de praktijk vastlegt, en niet alleen het gemiddelde.
Mobiele dekking: als veel van je aanmeldingen via mobiele apps binnenkomen, controleer dan of de mobiele SDK’s worden onderhouden, regelmatig worden bijgewerkt en qua signaalkwaliteit consistent zijn met de webversie.
Drempels voor extra verificatie: bepaal wie de logica beheert die bepaalt wanneer er moet worden overgeschakeld naar extra verificatie. Als dit op het platform van de leverancier zit, heb je flexibiliteit ingeruild voor gemak. Maar als je je eigen regels kunt definiëren bovenop de risicoscore, behoud je de controle.
Fallback-gedrag: als je risicoscoreservice niet beschikbaar is, heb je een back-up plan nodig. Je aanmeldingsproces kan ‘fail open’ zijn, waardoor iedereen doorgaat, of ‘fail closed’, waardoor iedereen wordt geblokkeerd. Wat je kiest hangt af van je risicotolerantie, maar je moet weten wat je standaardinstelling is en of je die kunt configureren.
Hoe goed presteren tools voor het voorkomen van fraude met nieuwe accounts onder echte aanvalsomstandigheden?
Het is makkelijk om een tool voor fraudepreventie te evalueren bij normaal verkeer. Het is moeilijker om te weten hoe hij zich gedraagt als iemand probeert hem te omzeilen.
Let op deze functies om jezelf te beschermen tegen dynamische aanvallen:
Adaptieve detectie van aanvallers
Geavanceerde fraudeurs testen je verdediging voordat ze een grote aanval lanceren. Ze maken misschien een klein aantal accounts aan om je zwakke plekken te onderzoeken en passen vervolgens, afhankelijk van wat ze vinden, hun tools aan om apparaatvingerafdrukken te wisselen, proxys te rouleren of de voltooiing te vertragen om menselijk gedrag na te bootsen. Vraag leveranciers hoe het model reageert wanneer aanvallers zich aanpassen en hoe snel het zich opnieuw kalibreert.
Dekking van headless browsers en emulators
Headless browsers en geëmuleerde mobiele apparaten zijn standaard in moderne fraude toolkits. Vraag leveranciers hoe hun apparaatintelligentie hiermee omgaat en of de detectiepercentages standhouden tegen tools zoals Playwright, Puppeteer of Android-emulators.
Doorvoer tijdens een piek
Vraag of de scoringsdienst het aankan als je aanmeld-eindpunt binnen vijf minuten 50.000 verzoeken krijgt, of dat de latentie zo ver verslechtert dat je het overzicht kwijtraakt.
Operationele ondersteuning tijdens een aanval
Sommige leveranciers bieden een speciaal responsteam als je wordt aangevallen, maar anderen misschien niet. Zorg dat je weet wat je koopt voordat je het nodig hebt.
Betrouwbaarheid SLA's
Een uptime-garantie van 99,9% klinkt goed, totdat je beseft dat dat neerkomt op ongeveer 8,7 uur downtime per jaar. Een betrouwbare service level agreement (SLA) bevat doorgaans details over geplande onderhoudsperiodes en de historische incidentfrequentie, evenals contractuele verplichtingen.
Aan welke beveiligings- en privacyvereisten moeten tools voor het voorkomen van fraude met nieuwe accounts voldoen?
Fraudepreventietools verwerken veel gevoelige gegevens, wat een compliancerisico met zich meebrengt. Hier is waar je op moet letten om compliance-eisen en het algehele risico te minimaliseren:
Gegevensminimalisatie
De tool moet alleen verzamelen wat nodig is en niets meer. Vraag om een gegevenswoordenboek waarin staat welke attributen worden verzameld, waar ze worden opgeslagen en hoe lang ze worden bewaard. Bewaartermijnen kunnen variëren, en als je met identiteitsgerelateerde gegevens werkt, geldt: hoe korter, hoe beter.
Geografische gegevensopslag
Als je actief bent in de EU, moet je weten waar gegevens worden verwerkt en opgeslagen. Sommige leveranciers leiden alle signalen via Amerikaanse infrastructuur, terwijl anderen regionale verwerking aanbieden. Dit heeft invloed op je compliance met de Algemene Verordening Gegevensbescherming (AVG).
Auditlogs
Je hebt een volledig overzicht nodig van elke risicobeslissing, inclusief welke signalen er waren, welke score werd geretourneerd en welke actie werd ondernomen. Dit is belangrijk voor interne onderzoeken, vragen van toezichthouders en modelaudits.
Beveiligingsstatus van de leverancier
System and Organization Controls (SOC) 2 Type II-certificering is een basisvereiste, geen onderscheidende factor. Vraag naar de frequentie van penetratietests, het beleid voor het melden van kwetsbaarheden en hoe de leverancier omgaat met een beveiligingsincident waarbij klantgegevens betrokken zijn.
Hoe voer je een proof of value uit om tools voor het voorkomen van fraude met nieuwe accounts te vergelijken?
Voordat je leveranciers uitnodigt, schrijf je de fraudepatronen op die je wilt opsporen. Voer vervolgens, indien mogelijk, parallelle tests uit. Voer een evaluatie in schaduwmodus uit waarbij beide tools tegelijkertijd hetzelfde verkeer beoordelen, zodat je een directe vergelijking hebt om te analyseren. Als je leverancier A 30 dagen test en daarna leverancier B 30 dagen, vergelijk je niet dezelfde fraudeomgeving.
Kijk vervolgens naar deze statistieken:
Detectiepercentage bij bevestigde fraude
Hiervoor is een gelabelde dataset of een terugwerkende beoordelingsperiode nodig. Als je die niet hebt, maak die dan aan voordat de evaluatie begint; anders meet je het vertrouwen in de leverancier in plaats van de nauwkeurigheid ervan.
Percentage valse positieven bij legitieme aanmeldingen
Meet dit per verkeerssegment, niet in totaal. Een tool die over het algemeen goed presteert, kan een percentage valse positieven hebben voor internationale mobiele aanmeldingen, wat erg belangrijk is als dat voor jou een groeimarkt is.
Impact op conversie
Houd bij welk percentage echte gebruikers een step-up-flow doorloopt en hoeveel er afhaken. Wrijving kost geld, en een tool met een iets lager detectiepercentage maar een aanzienlijk betere conversie kan de juiste keuze zijn, afhankelijk van je onderneming.
Betrek je operationele team bij dit beoordelingsproces. Dat team zal je dingen vertellen die een technische evaluatie over het hoofd ziet, zoals of de interface de druk aankan, of de redenering duidelijk genoeg is om snelle beslissingen te nemen, of de feedbackloop in de praktijk werkt.
Hoe Stripe Radar kan helpen
Stripe Radar gebruikt AI-modellen om fraude op te sporen en te voorkomen, getraind op basis van gegevens uit het wereldwijde netwerk van Stripe. Het werkt deze modellen steeds bij op basis van de nieuwste fraudetrends, zodat je onderneming beschermd blijft terwijl fraude zich ontwikkelt.
Stripe biedt ook Radar for Fraud Teams, waarmee gebruikers regels op maat kunnen toevoegen voor specifieke fraude scenario's voor hun bedrijf en toegang krijgen tot geavanceerde fraude- inzichten.
Radar kan je onderneming helpen met:
Fraudeverliezen voorkomen: Stripe verwerkt jaarlijks meer dan $ 1 biljoen aan betalingen. Deze schaalgrootte stelt Radar in staat om fraude nauwkeurig op te sporen en te voorkomen, waardoor je geld bespaart.
Omzet verhogen: de AI-modellen van Radar zijn getraind op basis van echte chargebackgegevens, klantinformatie, browsegegevens en meer. Hierdoor kan Radar risicovolle transacties identificeren en valse positieven verminderen, waardoor je omzet stijgt.
Tijd besparen: Radar is ingebouwd in Stripe en hoeft niet te worden geconfigureerd. Je kunt ook je frauderesultaten monitoren, regels opstellen en meer op één platform, waardoor de efficiëntie toeneemt.
Lees meer over Stripe Radar of ga vandaag nog aan de slag.
De inhoud van dit artikel is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden en mag niet worden opgevat als juridisch of fiscaal advies. Stripe verklaart of garandeert niet dat de informatie in dit artikel nauwkeurig, volledig, adequaat of actueel is. Voor aanbevelingen voor jouw specifieke situatie moet je het advies inwinnen van een bekwame, in je rechtsgebied bevoegde advocaat of accountant.