Пассивная аутентификация: как банки проверяют клиента незаметно
Банковское приложение может оценивать риск операции до того, как клиент нажмёт кнопку перевода. Для этого оно анализирует параметры устройства, сетевого подключения и текущей сессии.

Если совокупность признаков отличается от привычной, система запрашивает дополнительное подтверждение или останавливает транзакцию.
Так работают пассивные методы аутентификации в банковских приложениях. Проверка проходит в фоне и не требует отдельного действия при каждом входе. Это снижает трение для клиента, но не превращает смартфон в безошибочный идентификатор: один и тот же телефон могут украсть, передать другому человеку или использовать через вредоносную программу.
Цифровой отпечаток устройства: первый слой проверки
Сессионный антифрод собирает цифровой отпечаток устройства — набор параметров, по которым можно оценить, насколько текущая сессия похожа на обычную. В него могут входить модель смартфона, операционная система, разрешение экрана, характеристики браузера, IP-адрес и геолокация.
Отдельный параметр редко даёт достаточное основание для решения. IP-адрес может измениться при переходе с мобильной сети на Wi-Fi. Геолокация бывает неточной. Обновление операционной системы тоже меняет характеристики сессии. Поэтому система сопоставляет признаки в совокупности и смотрит на их сочетание с контекстом операции.
Например, вход с привычного устройства ещё не гарантирует низкий риск. Если одновременно изменились сеть, геолокация и характер действий, транзакция может получить повышенный скоринг. Обратная ситуация тоже возможна: новый IP сам по себе не обязательно означает компрометацию. Решение зависит от того, насколько весь набор параметров согласуется с историей использования.
Цифровой отпечаток не равен постоянному серийному номеру телефона. Это профиль признаков сессии. Его устойчивость зависит от того, какие данные доступны приложению и насколько они изменяются между запусками. Сброс настроек, переустановка приложения, смена браузера или использование средств маскировки могут сделать профиль менее стабильным. Для антифрода это означает необходимость оценивать не только совпадение, но и степень неопределённости.
Параметры устройства помогают обнаруживать аномалии, но не подтверждают личность в юридическом смысле. Отпечаток отвечает на вопрос, похожа ли сессия на привычную. Он не доказывает, кто именно держит смартфон. В архитектуре банка это сигнал для принятия решения, а не самостоятельный фактор, которому можно доверить любую операцию.
Поведенческая биометрия: что видно по движениям и нажатиям
Поведенческая биометрия анализирует манеру взаимодействия с телефоном. Используются данные тачскрина и встроенных датчиков, включая гироскоп и акселерометр. Система может учитывать угол наклона устройства, скорость набора текста, динамику нажатий и траекторию движений по экрану.
Проверка может идти во время обычной работы приложения. Пользователь вводит сумму или выбирает получателя, а алгоритм сопоставляет текущую динамику с доступным профилем поведения. Если профиль заметно расходится с ожидаемым, риск операции повышается. Внешне это может никак не проявляться до момента, когда потребуется дополнительная проверка.
Механика выглядит примерно так:
1. Приложение получает сигналы от доступных датчиков и параметры взаимодействия с интерфейсом.
2. Эти данные преобразуются в признаки, пригодные для анализа. Например, вместо хранения полной последовательности касаний модель может оценивать темп, интервалы и характер движений.
3. Алгоритм сопоставляет признаки с профилем сессии и оценивает отклонение.
4. Результат объединяется с данными устройства, сети и самой операции.
5. Антифрод выбирает действие: пропустить платеж, запросить дополнительное подтверждение или заблокировать транзакцию.
Конкретные модели и вес каждого сигнала обычно закрыты. Нельзя достоверно утверждать, что скорость набора текста всегда важнее угла наклона или что один датчик определяет решение. В закрытых коммерческих системах коэффициенты зависят от модели и сценария, а единого порога для всех банков нет.
Поведенческий профиль повышает уверенность в оценке сессии. Он не служит доказательством личности сам по себе.
На качество сигнала влияют условия использования. Клиент может печатать иначе одной рукой, пользоваться стилусом, ехать в транспорте или работать с телефоном после смены привычек. Эти изменения способны дать ложное срабатывание. Поэтому корректная система должна учитывать качество наблюдения и не превращать любое отклонение в блокировку.
Здесь есть и вопрос приватности. Поведенческая биометрия описывает алгоритмические паттерны взаимодействия. Это не означает, что банк обязательно хранит полные отпечатки пальцев или изображения лица. Сенсорные данные и биометрические шаблоны — разные категории информации. Архитектура обработки зависит от реализации конкретного сервиса, поэтому по одному факту наличия поведенческого анализа нельзя заключить, какие именно данные сохраняются и как долго.
Скоринг риска: от сигнала к решению
Антифрод-система не должна сводить проверку к правилу вида «новое устройство — заблокировать». Она рассчитывает риск операции по набору признаков. В анализ могут входить цифровой отпечаток, геолокация, параметры сети, поведение в приложении и свойства транзакции.
На практике проверка может быть организована в несколько уровней. Сначала система оценивает базовые признаки сессии. Затем более сложная модель, в том числе с использованием машинного обучения, сопоставляет их между собой и с контекстом операции. Для спорных случаев может потребоваться финальная проверка, включая дополнительное подтверждение или участие специалиста. Такая многоуровневая схема помогает распределять нагрузку: простые операции проходят быстро, подозрительные получают более строгую проверку.
Скоринг обычно приводит к одному из трёх решений:
- Операция проходит автоматически, если риск укладывается в допустимый для сценария диапазон.
- Приложение запрашивает дополнительное подтверждение, если сигналов недостаточно или они противоречат друг другу.
- Транзакция блокируется, если сочетание признаков указывает на высокий риск.
Порог зависит от операции. Перевод между собственными счетами и перевод новому получателю — разные сценарии. Имеют значение сумма, канал, история взаимодействий и доступные банку данные. Единый порог для всех действий увеличил бы число ложных блокировок либо оставил бы слишком большой зазор для мошеннических операций.
Машинное обучение помогает выявлять сочетания сигналов, которые трудно описать отдельными правилами. Но оно не снимает задачу настройки. Модель может ошибочно оценить нестандартное поведение добросовестного клиента. Может и пропустить атаку, если злоумышленник воспроизводит привычный сценарий или получает контроль над устройством и сессией. Поэтому решение модели следует рассматривать как часть антифрод-контура, а не как автономный вердикт.
В этом смысле бесшовная верификация пользователя означает условный режим: пока параметры сессии согласуются, дополнительных действий не требуется. При росте риска интерфейс должен перейти к более сильному подтверждению. Это и есть риск-ориентированный подход в банкинге: уровень проверки меняется вместе с оценкой угрозы.
База данных ЦБ и контекст перевода
Проверка устройства и поведения не исчерпывает банковский антифрод. В рамках требований Банка России системы должны сверять данные получателя перевода со специальной базой ЦБ о случаях и попытках переводов без добровольного согласия клиента.
Это отдельный контур контроля. Он добавляет к оценке сессии сведения о получателе и связанных с ним рисках. Даже привычное устройство не гарантирует пропуск перевода, если данные операции вызывают подозрение. И наоборот, необычная сессия может потребовать дополнительной проверки, хотя получатель не отмечен в базе.
Технически банку нужно связать несколько потоков: параметры устройства, сессионные признаки, детали платежа и результаты внешней сверки. Затем система должна принять решение в пределах времени, приемлемого для обработки операции. Чем больше проверок включено в транзакционный путь, тем важнее стабильность интеграций и корректная обработка ошибок. Недоступность одного сервиса не должна автоматически приводить к опасному разрешению всех операций или к массовой блокировке переводов.
Масштаб задачи виден по раскрываемым результатам антифрод-систем. По данным пресс-службы Сбера, за 2025 год они предотвратили хищения средств клиентов на 360 млрд рублей. Эта цифра показывает объём заявленного предотвращённого ущерба, но не раскрывает методику подсчёта, долю успешных атак или число ложных срабатываний. Для оценки конкретной технологии таких данных недостаточно.
Фоновая проверка также не заменяет внимательность к каналам, через которые злоумышленники получают доступ к клиенту. Социальная инженерия может заставить человека подтвердить перевод самостоятельно. Технический скоринг способен заметить некоторые аномалии, но не всегда отличит обман от осознанного действия владельца. Для снижения риска важны и настройки цифровой среды, включая отдельные периоды без уведомлений и приложений; практические идеи для создания дома зон без гаджетов относятся именно к этому бытовому уровню защиты.
Почему пассивная проверка не отменяет 2FA
Непрерывная аутентификация в финтехе снижает число лишних запросов подтверждения. Она помогает оценивать сессию между входом в приложение и завершением операции. Но фоновые сигналы не всегда достаточно надёжны для критичных действий.
Устройство может быть скомпрометировано. Сессия может быть захвачена. Телефоном может пользоваться другой человек. Поведенческий профиль может оказаться неполным или искажённым. В этих случаях банк сохраняет дополнительные механизмы: одноразовый код, подтверждение в приложении, биометрический сканер или иной фактор, предусмотренный для конкретного сценария.
Пассивная аутентификация и двухфакторная аутентификация решают разные задачи. Первая оценивает контекст и непрерывность сессии. Вторая добавляет отдельный фактор подтверждения. Их сочетание позволяет не запрашивать код при каждом действии, но повысить требования к проверке там, где возможный ущерб выше.
Для банка внедрение такого контура означает расходы на сбор и защиту телеметрии, интеграцию с платёжными и антифрод-сервисами, настройку моделей и контроль ошибок. Систему приходится калибровать: слишком чувствительные правила мешают клиентам, слишком мягкие пропускают подозрительные операции. Универсального процента ложных срабатываний, который подходил бы всем платформам, нет.
Пассивная проверка работает как дополнительный слой контроля. Она делает оценку риска непрерывной и контекстной, но не превращает устройство в надёжное удостоверение личности. Для банка главный компромисс остаётся инженерным: чем больше сигналов анализируется, тем точнее потенциальная оценка, но тем выше требования к качеству данных, защите приватности и обработке ошибочных решений.