VPN·HUB·CRACK Антифрод и антиабуз: не дать слить деньги · VPN HUB CRACK
Все статьи
Платёжные системы PRO

Антифрод и антиабуз: не дать слить деньги

Обновлено 11 августа 2026 Проверено

Антифрод и антиабуз

Три дыры, через которые утекают деньги: двойные выдачи (баг платежей), шеринг (один доступ на толпу) и абуз триалов/чарджбэки. Закрываются процедурно.

1. Идемпотентность платежей (обязательно)

Один платёж = одна выдача. Иначе ретраи вебхука или двойной клик «оплатить» дадут юзеру 2× срока бесплатно.

  • Уникальный индекс на txid/invoice_id/order_id в БД. Повторный вебхук с тем же id нужно тихо игнорировать (вернуть 200, ничего не выдавать).
  • Вебхук отвечает 200 быстро; саму выдачу делайте после проверки «не выдавали ли уже».
  • Проверяйте подпись вебхука (HMAC/секрет) и, по возможности, allowlist IP провайдера. Иначе любой подделает «оплату».
  • Сверяйте сумму и валюту из вебхука с ожидаемыми (не доверяйте amount из запроса клиента).

2. Анти-шеринг (один доступ на одного человека)

  • hwidDeviceLimit в Remnawave — счётчик устройств, а не замок (поставьте 1–3 по тарифу). ⚠️ Заголовок x-hwid клиент придумывает сам, и curl с любым значением занимает слот: лимит ограничивает массовое одновременное расшаривание, но единичную кражу конфига не останавливает. Почему и что защищает на деле — в «Абузе подписок».
  • Следите за числом активных соединений/гео в панели: один аккаунт из 5 городов одновременно = шеринг.
  • На самом сайте-базе знаний работает отдельный device-lock (привязка к устройству, см. как у нас).

3. Абуз триалов

  • Лимит триала на устройство/номер/Telegram-ID, а не «на нажатие». Храните, кому уже давали.
  • Бан мультиаккаунтов: один телефон/устройство = один триал. Подозрительные уходят на ручную проверку.
  • Лимиты на промокоды и рефералку (иначе нарисуют себе вечный бесплатный доступ через самореферал).
  • Для триала ставьте урезанный трафик/скорость/срок, чтобы абуз был невыгоден.

4. Чарджбэки и рискованные платежи

  • Для рискованной тематики крипта/СБП безопаснее карт (по картам легко делают возврат после использования).
  • Подозрительный объём с карт одного BIN/страны считайте флагом для проверки.
  • Ключи/секреты платёжек храните только в .env/панели, никогда в git и не в логах.

5. Сверка (ловит случаи «оплатил, но не выдалось» и наоборот)

  • Регулярно сверяйте платежи провайдера ↔ выданные подписки. Расхождения = либо потерянная выдача (вернуть клиента), либо выдача без оплаты (абуз).
  • Логируйте каждую выдачу с txid и временем: потом будет легко разбирать споры.

Мини-чек-лист

  • [ ] Уникальный индекс на txid, повторы игнорировать.
  • [ ] Проверка подписи вебхука + суммы/валюты.
  • [ ] hwidDeviceLimit выставлен по тарифам.
  • [ ] Лимит триала на устройство/ID, бан мультиакка.
  • [ ] Лимиты на промо/рефералку.
  • [ ] Еженедельная сверка платежей и подписок.
  • [ ] Секреты только в .env, не в git.

Связано: «Платёжные системы» (топ по стабильности/безопасности), «Бот для продаж» (где это автоматизируется).