Два класса детекции
| Характеристика | Rule-based (правила) | ML-based (машинное обучение) |
|---|---|---|
| Принцип | Жёсткие пороги: «если X > θ, то флаг» | Вероятностная классификация: \(P(\text{бот} \mid \mathbf{x})\) |
| Интерпретируемость | Высокая (правило понятно) | Низкая (чёрный ящик) |
| Адаптивность | Нет (статичные пороги) | Да (переобучение на новых данных) |
| Ложноположительные | Высокие при жёстких порогах | Настраиваемые через порог отсечения |
| Обход | Простой (узнать порог → не превышать) | Сложный (нужно имитировать распределение) |
| Стоимость | Низкая | Высокая (GPU, данные, ML-инженеры) |
На практике системы работают каскадом: rule-based фильтр отсекает очевидных нарушителей, ML-классификатор анализирует оставшихся.
Rule-based: Velocity Rules
Формализация
Velocity rule — правило вида «не более \(k\) событий типа \(A\) за окно \(\Delta t\)»:
где \(N_A(t, t + \Delta t)\) — число событий типа \(A\) в окне.
Типичные правила
| Правило | Событие \(A\) | Порог \(k\) | Окно \(\Delta t\) | Цель |
|---|---|---|---|---|
| VR-1 | Время от авторизации до первого события | < 3 с | — | Скрипт-автоматизация |
| VR-2 | Идентичные действия | > 10 | 5 мин | Бот с фиксированным алгоритмом |
| VR-3 | События с \(\sigma_{\Delta t} < 10\) мс | > 20 | 10 мин | Нечеловеческая точность тайминга |
| VR-4 | Непрерывная активность | > 24 ч | — | Автоматизированная сессия |
| VR-5 | Резкое изменение размера позиции | \(s_{t+1}/s_t > 5\) | 1 событие | Стратегическая эскалация |
Моделирование через процесс Пуассона
Если события человека следуют пуассоновскому процессу с интенсивностью \(\lambda_{\text{чел}}\), число событий за окно \(\Delta t\):
Вероятность ложного срабатывания (человек ошибочно помечен как бот):
Числовой пример: VR-2
Среднее число идентичных действий человека за 5 мин: \(\lambda_{\text{чел}} \cdot 5 = 4\). Порог: \(k = 10\).
Для бота (\(\lambda_{\text{бот}} \cdot 5 = 15\)):
Ложноположительных 0,3%, истинноположительных 88%. Но при 100 000 участников: 0,3% = 300 ложных блокировок/день.
ML-based: поведенческая биометрия
Вектор признаков
ML-классификатор работает с многомерным вектором \(\mathbf{x}\):
Классификатор
Решение принимается при \(P(\text{бот}) > \theta\), где \(\theta\) — порог отсечения, определяющий баланс между FP и FN.
Подробнее о биометрическом профилировании — AI-профилирование.
Ключевые признаки
| Признак | Человек (типично) | Автоматизация (типично) |
|---|---|---|
| \(\sigma_{\Delta t}\) (разброс между действиями) | 100–500 мс | < 10 мс |
| Кривизна траектории указателя | 0,3–0,8 (с микрокоррекциями) | ≈ 0 (прямые линии) |
| Энтропия интервалов | Высокая (нерегулярность) | Низкая (периодичность) |
| Вариация акселерометра | Постоянная (микродвижения руки) | Нулевая (устройство неподвижно) |
| Корреляция \(s_i\) с оптимальной стратегией | Низкая (случайные отклонения) | Высокая (точное следование \(f^*\)) |
ROC-анализ: чувствительность vs специфичность
Для любой системы детекции существует компромисс:
| Система | AUC (площадь под ROC) | TPR при FPR=1% | Интерпретация |
|---|---|---|---|
| Velocity rules (одно правило) | 0,75–0,85 | 50–70% | Грубый фильтр, пропускает продвинутых |
| Velocity rules (каскад 5 правил) | 0,85–0,90 | 70–80% | Лучше, но всё ещё обходим |
| ML: логистическая регрессия | 0,90–0,95 | 80–90% | Хорошая базовая модель |
| ML: градиентный бустинг | 0,95–0,98 | 90–95% | Высокая точность |
| ML: нейросеть + биометрия | 0,97–0,99 | 95–98% | Почти полная детекция |
При FPR = 1% и 100 000 участников: 1 000 ложных флагов/день — каждый требует ручной проверки. Оператор балансирует между безопасностью и удовлетворённостью участников.
Гонка вооружений: адаптивные противники
Стратегии обхода
| Метод обхода | Против чего эффективен | Против чего неэффективен |
|---|---|---|
| Рандомизация таймингов (\(\sigma_{\Delta t} \sim U[100, 500]\) мс) | VR-3 (точность тайминга) | ML: энтропия равномерна (не гауссова) |
| Синтетическая кривизна траектории | Простые детекторы прямолинейности | ML: микрокоррекции имеют фрактальную структуру |
| Перерывы в активности | VR-4 (24+ часов непрерывно) | ML: паттерн пауз сам становится признаком |
| Вариация размера позиции | VR-5 (резкие скачки) | ML: корреляция с оптимальной стратегией |
Формализация гонки
Гонка вооружений — итеративный процесс:
Раунд 2: Противник → рандомизация таймингов
Раунд 3: Оператор → ML-классификатор (энтропия, кривизна)
Раунд 4: Противник → синтетическая биометрия
Раунд 5: Оператор → глубокие нейросети + акселерометр
Раунд N: Асимптота: стоимость обхода > выгода от автоматизации
Равновесие наступает, когда:
т.е. затраты на обход превышают выгоду от автоматизации.
Детекция стратегического поведения
Помимо ботов, системы детектируют людей, использующих оптимальные стратегии:
где \(\hat{f}^*_i\) — оптимальный размер позиции (критерий Келли, мониторинг состава). Если корреляция высока, аккаунт классифицируется как «стратегический».
Контрмеры оператора
В лицензированных системах контрмеры не включают изменение RTP (это контролирует провайдер — регуляторная теория), но включают:
- Снижение максимального размера позиции для аккаунта.
- Исключение из бонусных программ.
- Увеличение частоты перемешивания (в зависимых системах).
- Полное ограничение доступа (в ряде юрисдикций).
Подробнее — AI-мониторинг и управление сессиями.
Тайминг удержания: когда предлагать бонус
ML-модель прогнозирует вероятность оттока \(P(\text{уход} \mid \mathbf{x}_t)\) и инициирует предложение при превышении порога:
Типичные триггеры:
| Триггер | \(P(\text{уход})\) | Типичное предложение |
|---|---|---|
| Длительная пауза в середине сессии | 60–70% | Бонус «бесплатных серий» |
| Серия отрицательных результатов + рост позиции | 40–50% | Cashback 5–10% |
| Отсутствие активности 3+ дня | 70–80% | «Возвращайтесь» + бонус |
| Исчерпание капитала | 90%+ | Бонус на пополнение |
Критический анализ: каждое такое предложение — инвестиция с ожидаемым возвратом ΔLTV. Реальная ценность бонуса для участника: \(V = B(1 - W(1 - \text{RTP}))\), часто отрицательная при \(W > 25\). Подробнее — контрстратегии и этика.
Защита рационального участника
| Система детекции | Что это значит для участника | Рациональная реакция |
|---|---|---|
| Velocity rules | Быстрые действия могут быть расценены как автоматизация | Естественный темп, перерывы |
| Биометрика | Каждое физическое действие — данные | Осознание масштаба. GDPR Art. 15, 17 |
| Детекция стратегии | Оптимальное поведение наказуемо | Принять ограничения как данность |
| Тайминг удержания | Бонусы ≠ «подарки», а инвестиция в возврат | Рассчитать \(V = B(1 - W(1-\text{RTP}))\) |
Выводы
- Rule-based (velocity rules) — быстрый и дешёвый фильтр, но легко обходимый при знании порогов. AUC ≈ 0,85.
- ML-based (биометрия + нейросети) — высокоточный (AUC до 0,99), но дорогой и с проблемой ложных срабатываний (1% × 100 000 = 1 000/день).
- Каскадная архитектура объединяет оба класса: rules → ML → ручная проверка.
- Гонка вооружений сходится к равновесию, где стоимость обхода превышает выгоду от автоматизации.
- Стратегическое поведение людей детектируется через корреляцию с оптимальной стратегией; контрмеры — ограничения, а не изменение RTP.
- Тайминг удержания оптимизирован по ΔLTV: каждый бонус — инвестиция с ожидаемым возвратом для оператора.