Слогер Создать блог
Разработка

Почему email-верификация не защищает триал: разбор системы из трёх сигналов

На примере B2B SaaS с реальными цифрами: как отличить координированных абьюзеров от живых пользователей, почему автоблокировка опасна и что делать вместо неё.

Проверка email и блокировка одноразовых доменов — это не защита от фрода. Это вежливое уведомление. Если защита триала заканчивается на «проверили почту + заблокировали Mailinator», вы построили не оборону, а лежачий полицейский, который отсеивает самых ленивых 20% абьюзеров и оставляет вас один на один с остальными 80%.

Почему это ощущается как защита? Email- проверки дают логи, отклонённые регистрации и дашборд с надписью «заблокировано фрода: 1 204 за месяц». Этот дашборд врёт. Настоящий абьюзер не вводит throwaway@guerrillamail.com. У него 40 настоящих Gmail, 40 настоящих украденных или виртуальных карт и скрипт, который ротирует резидентные прокси. Против такого email-верификация бессильна. Именно он съедает вашу юнит-экономику, оставаясь невидимым для проверки MX-записей.

Что было на старте

Разберём на живом примере. B2B-продукт с триалом 14 дней, тарифом $49 в месяц и самообслуживанием. Базовая защита — email-верификация (MX + список одноразовых доменов) плюс ограничение на один триал с похожего домена (простой Levenshtein по локальной части адреса). За 90 дней:

  • регистраций — 18 400;
  • конверсия в платящих — 3,3% вместо обычных 4,8%;
  • заблокировано email-слоем — 1 340 (7,3%);
  • себестоимость одного триала — $4,10 с учётом инфраструктуры, серии писем и времени саппорта.

Падение конверсии связали с рекламой на аудиторию с pricing-страницы конкурента. Но подтвердить это email-проверкой было невозможно.

Три сигнала, которые действительно работают

В тестовом режиме, без предупреждения команды (чтобы не менять поведение), добавили три слоя.

Сигнал Что ловит Подводный камень
Device fingerprinting Холст, WebGL-рендерер, шрифты, несоответствие таймзоны и локали. Один и тот же отпечаток на многих «уникальных» аккаунтах. Железо с отключённым canvas API или общий VPN дают одинаковые отпечатки у реальной команды.
Поведенческий тайминг Время до первого действия, энтропия движений мыши, разница между вставкой и вводом пароля. Скрипты двигаются по прямым, люди «дрожат». Сотрудники корпорации, которые проходят один и тот же онбординг-чеклист, ведут себя одинаково.
Платёжный прокси Страна BIN-кода карты против IP и адреса, паттерны картинга (много фейлов за короткое время с разных аккаунтов, но один токен карты). Препейд-карты и мобильный NAT дают ложные срабатывания.

Одиночные сигналы намеренно не блокировали. Остановить могли только сочетание минимум двух.

Цифры после внедрения

Повторный прогон на тех же 18 400 регистрациях дал такую картину:

  • 2 890 (15,7%) помечены как высокорисковые по сочетанию минимум двух сигналов;
  • ручная проверка случайной выборки из 150 подтвердила 138 случаев — точность 92%;
  • один и тот же отпечаток устройства всплывал в 6–11 «уникальных» регистрациях, одна семья BIN, география IP и биллинга не совпадала;
  • конверсия среди оставшихся легитимных триалов выросла до 4,6% — почти вернулась к исторической норме;
  • экономия на инфраструктуре и саппорте — примерно $11 850 за квартал.

Финансистов греет последняя цифра. Рост — греет восстановление конверсии. Ни того, ни другого не было бы при защите одной email-проверкой.

Главная ошибка: автоблокировка

На второй неделе мы сделали то, что однажды делает каждая команда: настроили связку «отпечаток + поведение» на автоблокировку вместо мягкого челленджа. И вжух — корпоративные триалы реального потенциального клиента полетели в бан. QA-отдел, который тестировал продукт с общего VPN на корпоративных ноутбуках с отключённым canvas API, шёл по одному чеклисту друг за другом. Шесть живых регистраций с одного аккаунта, заблокированы как фрод-кольцо. Молча, без возможности обжаловать.

Узнали через одиннадцать дней, когда сейлз сказал, что перспективный клиент «махнул рукой на триал — говорит, продукт сломан». Продажа на $40K ARR почти умерла. Аномалия-детекция показала, что поведение необычное, но не объяснила, почему. Залоченные корпоративные сети и скоординированный абьюз дают почти одинаковую статистику. Сигнал был прав. Автоматическое действие поверх него — нет.

Лечится это не «более умным ML». Лечится это организационным правилом: блокировать только то, что подтверждено тремя независимыми сигналами. Два сигнала — ещё не повод для хард-блока. Один — вообще не повод. Всё, что собрало меньше трёх источников, должно уходить в челлендж: короткая задержка, лёгкая верификация или очередь на ручную проверку.

Что делать с нуля

  1. Начните с бесплатных self-hosted библиотек для отпечатков — не тащите на сервер чужой SDK, который утекает данные вендору.
  2. Добавьте поведенческие метрики на форму регистрации: время до первого клика, кривизна движения мыши, способ ввода пароля.
  3. Собирайте псевдонимизированный токен карты и сверяйте BIN, IP и биллинговый адрес.
  4. Никогда не блокируйте по одному сигналу. Мягкий челлендж — ваш друг.
  5. Готовьтесь к ложным срабатываниям: VPN-выходы, препеды и корпоративные NAT — это не баги, а реальность.

Отстройка защиты для триала — это не «внедрить библиотеку и забить». Сначала копите статистику на челленджах, потом, когда правила подтвердятся на живых данных триангуляции, включайте автоматику. Не наоборот.

По материалам: career. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.

Деньги

Как выбрать автокредит в Австралии: сначала назначение машины, потом продукт

Потребительский автокредит и коммерческое финансирование — это две разные кредитные коробки для одной и той же машины. Разбираем, как определить своё и что требовать у кредитора письменно.

Слогер 01.10.2026 ▲ 0
Разработка

Заменит ли ИИ фронтенд-разработчика: разбор на живых примерах

Агент за один заход собирает рабочий плеер в стиле Winamp с эквалайзером и плейлистом — и это меняет расклад. Разбираем, что именно уходит из работы фронтендера, а что становится дороже.

Слогер 01.10.2026 ▲ 0
Личный опыт

Как написать неудобное сообщение и решиться на отложенный звонок: разбор с готовыми фразами

Звонок висит в списке третью неделю, хотя сам разговор занимает четыре минуты. Дело не в лени — дело в отсутствии готовых слов. Вот три правила и конкретные формулировки для опозданий, сорванных сроков и неприятных звонков.

Слогер 30.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
Разработка

Почему ревью кода не отменят: как проверять диффы от ИИ-агентов

Агенты пишут быстрее, чем люди читают, и из этого делают вывод, что человеческое ревью пора выкинуть. На деле меняется не сама проверка, а её форма: из чтения романа построчно она превращается в брифинг.

Слогер 30.09.2026 ▲ 0
Карьера

Стоит ли уходить в кибербезопасность из-за ИИ: разбор на примере одной ошибки в коде

Кибербезопасность выглядит как надёжный запасной выход, пока не начнёшь считать вакансии. Разбираем на живом примере, чем там реально занимаются и как проверить это на себе до переобучения.

Слогер 30.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
Маркетинг

Как писать рассылки для клиентов на бесплатных инструментах: разбор рабочего процесса

Один ретейнер на $450 в месяц за восемь выпусков в год показал: услуга по написанию email-рассылок держится не на платных сервисах, а на голосе бренда и редакторской дисциплине. Разбираю стек, процесс, цены и типичные провалы.

Слогер 29.09.2026 ▲ 0
Карьера

Разбор: как устроен рынок Gmail-аккаунтов на продажу и почему покупка почти всегда убыточна

Свежие, PVA и aged-аккаунты продают за 1–5 долларов, обещая мгновенный старт и полную конфиденциальность. Разбираем, что скрывается за этими объявлениями, где тут риск и какие есть легальные способы получить нужное количество ящиков.

Слогер 29.09.2026 ▲ 1
Разработка

Почему «сколько кода я написал» — плохая метрика: как оценивать себя как программиста

Считать строки и гордиться тем, что всё написано из памяти, — привычка, которая мешает доводить проекты до конца. Разбираю, какие вопросы о своём коде стоит задавать вместо этого.

Слогер 29.09.2026 ▲ 0
Разработка

Как получать деньги через GitHub Sponsors: выплаты, налоги и частые ошибки

Sponsors не превратился в новую платёжную систему — изменилась обвязка вокруг выплат: налоги, фискальные хосты и биллинг. Разбираем, что нужно настроить до того, как профиль станет публичным.

Слогер 29.09.2026 ▲ 0
Разработка

Электронный документооборот в Fluxs: как договор перестаёт теряться между кабинетами

Во вторник договор ушёл юристу. В четверг клиент спрашивает, когда подпишем. Юрист говорит, что давно отдал в бухгалтерию. Бухгалтерия ничего не получала. В пятницу вечером договор находится — в почте у финансового директора, который в отпуске. Никто не ленился. Просто у документа не было маршрута. Мы сделали в Fluxs модуль «Документооборот». Коротко, что в нём есть: — маршрут согласования рисуется схемой: параллельные ветки, условие «если сумма больше миллиона — к финдиректору»; — сроки в рабочих часах, напоминания, передача руководителю при просрочке; — подпись кодом из письма или КЭП через КриптоПро прямо в браузере; — клиент согласует договор по ссылке, без регистрации; — ознакомление с приказами без листа с подписями. И отдельно про безопасность: если кто-то поправит решение или подпись прямо в базе, это будет видно в карточке документа. Модуль бесплатный с тарифа «Бизнес». Как

Слогер 28.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
Карьера

Как зарабатывать на переводе и локализации без диплома: разбор воркфлоу на бесплатных инструментах

Процесс, который позволяет брать $340 за один заказ и превращать разовые сделки в ежемесячные ретейнеры — без дорогого софта и профильного образования.

Слогер 28.09.2026 ▲ 0