Системы детекции: velocity rules, ML-классификаторы и гонка вооружений

Операторы используют два класса систем для обнаружения автоматизации и стратегического поведения: rule-based (пороговые правила, velocity rules) и ML-based (поведенческая биометрия, аномальные детекторы). Данная статья формализует оба класса, анализирует их через ROC-кривые (чувствительность vs специфичность) и описывает «гонку вооружений» между адаптивными системами детекции и адаптивными противниками.

Два класса детекции

Характеристика Rule-based (правила) ML-based (машинное обучение)
ПринципЖёсткие пороги: «если X > θ, то флаг»Вероятностная классификация: \(P(\text{бот} \mid \mathbf{x})\)
ИнтерпретируемостьВысокая (правило понятно)Низкая (чёрный ящик)
АдаптивностьНет (статичные пороги)Да (переобучение на новых данных)
ЛожноположительныеВысокие при жёстких порогахНастраиваемые через порог отсечения
ОбходПростой (узнать порог → не превышать)Сложный (нужно имитировать распределение)
СтоимостьНизкаяВысокая (GPU, данные, ML-инженеры)

На практике системы работают каскадом: rule-based фильтр отсекает очевидных нарушителей, ML-классификатор анализирует оставшихся.

Rule-based: Velocity Rules

Формализация

Velocity rule — правило вида «не более \(k\) событий типа \(A\) за окно \(\Delta t\)»:

\[ \text{Rule}(A, k, \Delta t): \quad N_A(t, t + \Delta t) > k \implies \text{флаг}. \]

где \(N_A(t, t + \Delta t)\) — число событий типа \(A\) в окне.

Типичные правила

ПравилоСобытие \(A\)Порог \(k\)Окно \(\Delta t\)Цель
VR-1Время от авторизации до первого события< 3 сСкрипт-автоматизация
VR-2Идентичные действия> 105 минБот с фиксированным алгоритмом
VR-3События с \(\sigma_{\Delta t} < 10\) мс> 2010 минНечеловеческая точность тайминга
VR-4Непрерывная активность> 24 чАвтоматизированная сессия
VR-5Резкое изменение размера позиции\(s_{t+1}/s_t > 5\)1 событиеСтратегическая эскалация

Моделирование через процесс Пуассона

Если события человека следуют пуассоновскому процессу с интенсивностью \(\lambda_{\text{чел}}\), число событий за окно \(\Delta t\):

\[ N \sim \text{Pois}(\lambda_{\text{чел}} \cdot \Delta t). \]

Вероятность ложного срабатывания (человек ошибочно помечен как бот):

\[ P(\text{FP}) = P(N > k) = 1 - \sum_{n=0}^{k} \frac{(\lambda \Delta t)^n e^{-\lambda \Delta t}}{n!}. \]

Числовой пример: VR-2

Среднее число идентичных действий человека за 5 мин: \(\lambda_{\text{чел}} \cdot 5 = 4\). Порог: \(k = 10\).

\[ P(\text{FP}) = P(N > 10 \mid \lambda = 4/5\text{мин}) = 1 - \sum_{n=0}^{10} \frac{4^n e^{-4}}{n!} \approx 0{,}003 = 0{,}3\%. \]

Для бота (\(\lambda_{\text{бот}} \cdot 5 = 15\)):

\[ P(\text{TP}) = P(N > 10 \mid \lambda = 15) \approx 0{,}88 = 88\%. \]

Ложноположительных 0,3%, истинноположительных 88%. Но при 100 000 участников: 0,3% = 300 ложных блокировок/день.

ML-based: поведенческая биометрия

Вектор признаков

ML-классификатор работает с многомерным вектором \(\mathbf{x}\):

\[ \mathbf{x} = (\underbrace{\sigma_{\Delta t}, \overline{\Delta t}, \text{entropy}(\Delta t)}_{\text{тайминги}}, \underbrace{\text{curvature}, \text{jitter}, v_{\text{avg}}}_{\text{траектория}}, \underbrace{\text{accel\_var}, \text{gyro\_var}}_{\text{акселерометр}}, \underbrace{s_{\text{avg}}/K, \text{corr}(s, \hat{f}^*)}_{\text{стратегия}}). \]

Классификатор

\[ P(\text{бот} \mid \mathbf{x}) = \sigma(\mathbf{w}^T \mathbf{x} + b) = \frac{1}{1 + e^{-(\mathbf{w}^T \mathbf{x} + b)}}. \]

Решение принимается при \(P(\text{бот}) > \theta\), где \(\theta\) — порог отсечения, определяющий баланс между FP и FN.

Подробнее о биометрическом профилировании — AI-профилирование.

Ключевые признаки

ПризнакЧеловек (типично)Автоматизация (типично)
\(\sigma_{\Delta t}\) (разброс между действиями)100–500 мс< 10 мс
Кривизна траектории указателя0,3–0,8 (с микрокоррекциями)≈ 0 (прямые линии)
Энтропия интерваловВысокая (нерегулярность)Низкая (периодичность)
Вариация акселерометраПостоянная (микродвижения руки)Нулевая (устройство неподвижно)
Корреляция \(s_i\) с оптимальной стратегиейНизкая (случайные отклонения)Высокая (точное следование \(f^*\))

ROC-анализ: чувствительность vs специфичность

Для любой системы детекции существует компромисс:

\[ \text{TPR (чувствительность)} = \frac{\text{TP}}{\text{TP} + \text{FN}}, \quad \text{FPR} = \frac{\text{FP}}{\text{FP} + \text{TN}}. \]
СистемаAUC (площадь под ROC)TPR при FPR=1%Интерпретация
Velocity rules (одно правило)0,75–0,8550–70%Грубый фильтр, пропускает продвинутых
Velocity rules (каскад 5 правил)0,85–0,9070–80%Лучше, но всё ещё обходим
ML: логистическая регрессия0,90–0,9580–90%Хорошая базовая модель
ML: градиентный бустинг0,95–0,9890–95%Высокая точность
ML: нейросеть + биометрия0,97–0,9995–98%Почти полная детекция

При FPR = 1% и 100 000 участников: 1 000 ложных флагов/день — каждый требует ручной проверки. Оператор балансирует между безопасностью и удовлетворённостью участников.

Гонка вооружений: адаптивные противники

Стратегии обхода

Метод обходаПротив чего эффективенПротив чего неэффективен
Рандомизация таймингов (\(\sigma_{\Delta t} \sim U[100, 500]\) мс)VR-3 (точность тайминга)ML: энтропия равномерна (не гауссова)
Синтетическая кривизна траекторииПростые детекторы прямолинейностиML: микрокоррекции имеют фрактальную структуру
Перерывы в активностиVR-4 (24+ часов непрерывно)ML: паттерн пауз сам становится признаком
Вариация размера позицииVR-5 (резкие скачки)ML: корреляция с оптимальной стратегией

Формализация гонки

Гонка вооружений — итеративный процесс:

Раунд 1: Оператор → rule-based (VR-1..5)
Раунд 2: Противник → рандомизация таймингов
Раунд 3: Оператор → ML-классификатор (энтропия, кривизна)
Раунд 4: Противник → синтетическая биометрия
Раунд 5: Оператор → глубокие нейросети + акселерометр
Раунд N: Асимптота: стоимость обхода > выгода от автоматизации

Равновесие наступает, когда:

\[ C_{\text{обход}}(N) > \text{Edge} \cdot V_{\text{автомат}} - C_{\text{автомат}}, \]

т.е. затраты на обход превышают выгоду от автоматизации.

Детекция стратегического поведения

Помимо ботов, системы детектируют людей, использующих оптимальные стратегии:

\[ \text{corr}(s_i, \hat{f}^*_i) > \theta_{\text{strategy}}, \]

где \(\hat{f}^*_i\) — оптимальный размер позиции (критерий Келли, мониторинг состава). Если корреляция высока, аккаунт классифицируется как «стратегический».

Контрмеры оператора

В лицензированных системах контрмеры не включают изменение RTP (это контролирует провайдер — регуляторная теория), но включают:

Подробнее — AI-мониторинг и управление сессиями.

Тайминг удержания: когда предлагать бонус

ML-модель прогнозирует вероятность оттока \(P(\text{уход} \mid \mathbf{x}_t)\) и инициирует предложение при превышении порога:

\[ P(\text{уход}) > \theta_{\text{retain}} \implies \text{Offer}^* = \arg\max_{\text{offer}} \; \Delta\text{LTV}(\text{offer}, \mathbf{x}_t) - \text{Cost}(\text{offer}). \]

Типичные триггеры:

Триггер\(P(\text{уход})\)Типичное предложение
Длительная пауза в середине сессии60–70%Бонус «бесплатных серий»
Серия отрицательных результатов + рост позиции40–50%Cashback 5–10%
Отсутствие активности 3+ дня70–80%«Возвращайтесь» + бонус
Исчерпание капитала90%+Бонус на пополнение

Критический анализ: каждое такое предложение — инвестиция с ожидаемым возвратом ΔLTV. Реальная ценность бонуса для участника: \(V = B(1 - W(1 - \text{RTP}))\), часто отрицательная при \(W > 25\). Подробнее — контрстратегии и этика.

Защита рационального участника

Система детекцииЧто это значит для участникаРациональная реакция
Velocity rulesБыстрые действия могут быть расценены как автоматизацияЕстественный темп, перерывы
БиометрикаКаждое физическое действие — данныеОсознание масштаба. GDPR Art. 15, 17
Детекция стратегииОптимальное поведение наказуемоПринять ограничения как данность
Тайминг удержанияБонусы ≠ «подарки», а инвестиция в возвратРассчитать \(V = B(1 - W(1-\text{RTP}))\)

Выводы

  1. Rule-based (velocity rules) — быстрый и дешёвый фильтр, но легко обходимый при знании порогов. AUC ≈ 0,85.
  2. ML-based (биометрия + нейросети) — высокоточный (AUC до 0,99), но дорогой и с проблемой ложных срабатываний (1% × 100 000 = 1 000/день).
  3. Каскадная архитектура объединяет оба класса: rules → ML → ручная проверка.
  4. Гонка вооружений сходится к равновесию, где стоимость обхода превышает выгоду от автоматизации.
  5. Стратегическое поведение людей детектируется через корреляцию с оптимальной стратегией; контрмеры — ограничения, а не изменение RTP.
  6. Тайминг удержания оптимизирован по ΔLTV: каждый бонус — инвестиция с ожидаемым возвратом для оператора.
Предупреждение о рисках: Все материалы на данном сайте носят исключительно образовательный и информационный характер. Они не являются руководством к действию, финансовой рекомендацией или побуждением к участию в какой-либо деятельности. Любые решения в условиях неопределённости сопряжены с рисками, включая полную потерю капитала.