07 / 对比与落地
三端横向对比与两条落地提醒
把前面几章压成一张表,再给两条会直接影响方案可行性的提醒。
三端对比
| 维度 | 浏览器 | Android | iOS |
|---|---|---|---|
| 标识对象 | 浏览器 | 设备 | 设备 |
| 本地熵量 | 大但易变 | 最大 | 小 |
| 卸载重装 | 认得出,置信度下降 | 不变 | 不变 |
| 恢复出厂 | 不适用 | 大多不变 | 一定变 |
| 主要对抗手段 | 反指纹浏览器、隐身模式 | Root、多开、Frida | 越狱、Frida |
| 最强的一层 | TLS 指纹加请求频次,由服务端观测,三端一致 | ||
移动端共有的 Smart Signals
- 恢复出厂设置时间
- Frida 注入检测
- 位置伪造
- 中间人攻击
- 请求篡改
- VPN
- 开发者工具
- 通话中检测
通话中检测用于识别一边接电话一边操作的场景,是电信诈骗的典型特征。
提醒一:deviceId 不能作为风控依据
官方文档写得很直接:deviceId 可被伪造,只适合做识别,不适合安全判断。要抗伪造得用 fingerprint 或商业版的 visitorId。这条经常被跳过,然后在上线后被绕。
提醒二:先确认商务档位再设计方案
浏览器端那份完整的原始属性(Raw Device Attributes)是 Enterprise 独有信号,且买了 Enterprise 也不会自动开启全部 Smart Signals。
如果方案依赖那三十多个原始属性,先把档位确认下来,别等设计完才发现接口里没有。
如果要自研
第一层原始属性自研可行,开源库已经给出完整清单。第二层 Smart Signals 里,越狱、Root、模拟器检测能做;克隆应用、Frida、请求篡改这几项对抗性强、需要持续更新,自研的长期成本远高于一次性开发量。