NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

京东被蓐羊毛 7000 万的背后的风控管理

  • 2020-03-16
  • 本文字数:1711 字

    阅读完需:约 6 分钟

京东被蓐羊毛7000万的背后的风控管理

”网上看到一个新闻,昨天爆出的一个京东大新闻:原价 200 左右的电烤箱,因为项目组工作人员失误导致价格设置出现了 BUG,结果只需要 5.99 元就可以买到。”


“这样这次失误持续了 50 分钟左右,京东的许多商品都被抢了光,主要是电烤箱居多,导致店铺被蓐了 20 多万件,损失达 7000 万。由于这次严重失误,整个项目组被解聘,没有年终奖和补贴。还有的人看到价格便宜,也不管是不是别人的失误,直接下单了 100 件,第二天直接到货了。“


在很多技术的群里都有讨论这个问题, 讨论的范围涉及面非常广, 包括用户去蓐羊毛的道德问题,这个损失的真实性问题,京东管理层对于项目组处理的严重性问题等等, 这里不讨论这些问题, 下面只讨论背后的技术和管理问题。


从我的角度, 按道理京东经过这么多年的发展, 风控体系应该很完备了才对, 因为做电商, 如果风控做的不好, 可能就因为这个原因公司就会经营不下去。


言归正传, 回来谈一下这件事情对应的风控管理。IT 管理的安全涉及的面比较广, 包括系统安全、数据安全、网络安全和业务安全,本次主要和业务安全管理有关。


首先谈一下安全管理的理念, 安全管理就是在管理风险, 背后是对于利益的追逐, 黑产是一个产业链, 恶意用户通过盗号、欺诈, 刷单, 蓐羊毛等行为谋求巨额不当利益, 所以在系统设计阶段, 在每一个环节都要有风险意识, 尤其是涉及到资源的地方, 都要识别风险, 制定对应的风险处置设计。design for risk, 为风险设计, 默认有风险, 而不是默认没有问题, 这是一个很重要的一个安全管理理念。


在这个安全理念下面, 涉及到资源的地方, 在研发过程都要设计检查审计的点, 这些都是风险识别、控制点, 在本次案例中, 包含:


  • 销售价格的确定环节, 不管是直接确定价格, 还是设置优惠券适用范围等, 最终会针对有些商品确定最终消费者的销售价格, 在这个环节, 在商城生效前, 要经过一个价格管控审核环节, 这里可以设置各种检查控制, 如果不能通过, 则不能到商城生效, 从源头在事前控制住风险。

  • 在销售环节, 针对每个商品, 都会有订单成交, 如果订单成交有异常情形, 比如环比订单数突增并且总价大幅下降,在消费低峰期间突然订单数增加, 要触发监控报警; 这一环节要在下单后审核环节执行, 在这一环节系统自动冻结订单, 同时触发待办到对应人员手机中,审核确定是否放行, 可以一键放行, 这是风控的事中及时发现, 及时干预, 这里的核心能力是实时报警, 实时控制能力。在这一部分, 给系统的时间就是一分钟, 所以审核规则不能太多太复杂。

  • 在下一环节, 在订单履约前, 要促发第二道风险识别检查点, 这一环节可以给 10 分钟时间, 结合大量数据、更多风控检查规则进行检查, 检查是否有风险, 如果没有风险, 进入订单履约环节;如果有风险, 同第二步。

  • 在订单履约环节, 要提供随时可以截单, 一键截单能力, 虽然这是最差的处理方式, 但总比造成巨大损失好。可以针对一个时间短的某个商品进行一键截单。这里更多的是通过舆情监控, 或者内部人员发现问题时的最后处置手段。


这是对抗羊毛党的业务层级的技术, 在底层技术, 需要的基础能力还要有:设备指纹, 人机识别,验证码, 防撞库等基础能力, 需要支持的大数据,机器学习也是必备技能。


羊毛党会提前布局, 特洛伊木马早已在城中, 当价格出现错误, 木马会立刻现身, 巨大损失不可避免。所以业务安全的对抗中, 提前发现那些木马账户也是非常重要, 发现了不见得清理, 但在涉及资源利益的时候, 这些木马账户是被限制的。


最后说一句, 安全工作永无止境, 到底投多少其实是一个财务和对抗问题:


第一, 你要比你的竞争对手安全做的好, 羊毛党就不会盯着你, 这是对抗意识。


第二, 要了解羊毛党的投入模型, 你的工作要让羊毛党投入大于收益, 他们就会知难而退,转向第一点的你的竞争对手。


数字化转型, 会提升企业的核心竞争力, 要关注用户体验, 也要防范盯着你的钱袋子的黑色产业链的用户, 拒羊毛党于门外, 将利益让与真正的用户。


作为一个 IT 人, 我们的存在应该让这个世界变得更好, 让有信誉的人畅通无阻,无信誉的人寸步难行。


本文转载自成哥的世界公众号。


原文链接:https://mp.weixin.qq.com/s/QXhOrRbZgd96T0E_utBE8g


2020-03-16 20:351385

评论

发布
暂无评论
发现更多内容

携程 x TiDB丨应对全球业务海量数据增长,一栈式 HTAP 实现架构革新

TiDB 社区干货传送门

TiCDC 源码解读(6)- TiCDC Puller 模块介绍

TiDB 社区干货传送门

TiDB 源码解读 TiCDC 源码解读

Apache APISIX 3.2.0 LTS 正式发布

API7.ai 技术团队

武汉等保测评有限公司有哪几家?具体位于哪里?

行云管家

等保 等保测评 等保2.0 武汉

NFTScan 与 UniPass 达成合作伙伴,双方在多链 NFT 数据方面展开合作!

NFT Research

NFT

GuavaCache与物模型大对象引起的内存暴涨分析——设备管理运维类

阿里云AIoT

缓存 算法 监控 物联网 数据格式

将TiDB各服务组件混布到物理机集群和K8S环境

TiDB 社区干货传送门

实践案例 集群管理 管理与运维 安装 & 部署 数据库架构设计

深入理解spring mvc启动过程与原理

三十而立

Java spring 程序员 开发 IT

1个案例读懂——游戏产品如何用A/B测试做增长

字节跳动数据平台

云服务 AB testing实战 A/B测试 企业号 3 月 PK 榜

【分布式技术专题】「分布式技术架构」一文带你厘清分布式事务协议及分布式一致性协议的算法原理和核心流程机制(Paxos篇)

洛神灬殇

分布式 PAXOS paxos协议 算法分析

有效载荷标识与内容类型--MQTT 5.0新特性

EMQ映云科技

物联网 IoT mqtt 企业号 3 月 PK 榜 有效载荷标识

TiDB SQL调优案例之避免TiFlash帮倒忙

TiDB 社区干货传送门

性能调优 实践案例 故障排查/诊断

基于 Apache Flink 的实时计算数据流业务引擎在京东零售的实践和落地

Apache Flink

大数据 flink 实时计算

技术详解 阿里云AIoT物模型支撑设备规模已超亿级——设备管理运维类

阿里云AIoT

运维 安全 监控 物联网 芯片

基于 TiCDC 的 TiDB 复制集群的计划内和计划外切换验证步骤

TiDB 社区干货传送门

性能调优 实践案例 故障排查/诊断 数据库架构选型

云数据库TiDB免费试用初体验

TiDB 社区干货传送门

版本测评 安装 & 部署

国家高新技术企业是国企吗?获得高新企业证书有什么用?

行云管家

高新企业 高新技术

Dr-autosync TiDB 集群的计划内和计划外切换验证步骤

TiDB 社区干货传送门

实践案例 集群管理 安装 & 部署 数据库架构选型 6.x 实践

设计消息队列存储消息数据的 MySQL 表格

Geek_7d539e

Java 8 的异步利器:CompletableFuture源码解析(建议精读)

Java你猿哥

Java ssm java8 源码解析

pytest学习和使用1-pytest安装和版本查看

Python 自动化测试 pytest

监控告警处理之tidb_server_critical_error_total

TiDB 社区干货传送门

监控 故障排查/诊断

TiCDC 源码解读(5)-- TiCDC DDL 事件处理逻辑 与 Filter 实现介绍

TiDB 社区干货传送门

TiCDC 源码解读

文盘Rust -- 安全连接 TiDB/Mysql

TiDB 社区干货传送门

开发语言

手把手教你写spring boot starter

三十而立

Java 程序员 IT springboot boot

pytest学习和使用2-初步使用和用例运行

Python 自动化测试 pytest

面试没有分库分表经验,就看这篇

三十而立

Java sql 程序员 IT 分库

温湿度计设备通过阿里云IoT物联网套件上报数据到钉钉群机器人实践——数据价值类

阿里云AIoT

JavaScript Serverless 物联网 机器人 机器学习/深度学习

阿里120W年薪架构师力荐750页微服务架构深度解析笔记

程序知音

Java 微服务 编程语言 后端技术

BSN-DDC基础网络详解(五):接入DDC网络(2)

BSN研习社

BSN-DDC基础网络

快速尝鲜:RabbitMQ 搭建完就得用起来

Java你猿哥

Java Spring Boot ssm RabbitMQ

京东被蓐羊毛7000万的背后的风控管理_语言 & 开发_成哥的世界_InfoQ精选文章