VPN·HUB·CRACK
Антифрод и антиабуз: не дать слить деньги · VPN HUB CRACK
Антифрод и антиабуз: не дать слить деньги
Антифрод и антиабуз
Три дыры, через которые утекают деньги: двойные выдачи (баг платежей), шеринг (один доступ на толпу) и абуз триалов/чарджбэки. Закрываются процедурно.
1. Идемпотентность платежей (обязательно)
Один платёж = одна выдача. Иначе ретраи вебхука или двойной клик «оплатить» дадут юзеру 2× срока бесплатно.
- Уникальный индекс на
txid/invoice_id/order_idв БД. Повторный вебхук с тем же id нужно тихо игнорировать (вернуть200, ничего не выдавать). - Вебхук отвечает
200быстро; саму выдачу делайте после проверки «не выдавали ли уже». - Проверяйте подпись вебхука (HMAC/секрет) и, по возможности, allowlist IP провайдера. Иначе любой подделает «оплату».
- Сверяйте сумму и валюту из вебхука с ожидаемыми (не доверяйте
amountиз запроса клиента).
2. Анти-шеринг (один доступ на одного человека)
hwidDeviceLimitв Remnawave — счётчик устройств, а не замок (поставьте 1–3 по тарифу). ⚠️ Заголовокx-hwidклиент придумывает сам, и curl с любым значением занимает слот: лимит ограничивает массовое одновременное расшаривание, но единичную кражу конфига не останавливает. Почему и что защищает на деле — в «Абузе подписок».- Следите за числом активных соединений/гео в панели: один аккаунт из 5 городов одновременно = шеринг.
- На самом сайте-базе знаний работает отдельный device-lock (привязка к устройству, см. как у нас).
3. Абуз триалов
- Лимит триала на устройство/номер/Telegram-ID, а не «на нажатие». Храните, кому уже давали.
- Бан мультиаккаунтов: один телефон/устройство = один триал. Подозрительные уходят на ручную проверку.
- Лимиты на промокоды и рефералку (иначе нарисуют себе вечный бесплатный доступ через самореферал).
- Для триала ставьте урезанный трафик/скорость/срок, чтобы абуз был невыгоден.
4. Чарджбэки и рискованные платежи
- Для рискованной тематики крипта/СБП безопаснее карт (по картам легко делают возврат после использования).
- Подозрительный объём с карт одного BIN/страны считайте флагом для проверки.
- Ключи/секреты платёжек храните только в
.env/панели, никогда в git и не в логах.
5. Сверка (ловит случаи «оплатил, но не выдалось» и наоборот)
- Регулярно сверяйте платежи провайдера ↔ выданные подписки. Расхождения = либо потерянная выдача (вернуть клиента), либо выдача без оплаты (абуз).
- Логируйте каждую выдачу с
txidи временем: потом будет легко разбирать споры.
Мини-чек-лист
- [ ] Уникальный индекс на
txid, повторы игнорировать. - [ ] Проверка подписи вебхука + суммы/валюты.
- [ ]
hwidDeviceLimitвыставлен по тарифам. - [ ] Лимит триала на устройство/ID, бан мультиакка.
- [ ] Лимиты на промо/рефералку.
- [ ] Еженедельная сверка платежей и подписок.
- [ ] Секреты только в
.env, не в git.
Связано: «Платёжные системы» (топ по стабильности/безопасности), «Бот для продаж» (где это автоматизируется).