ApiScoring APIГайды
Приём сигналов
Что передавать в score/verdict: clientHints, fingerprint, IP, User-Agent и как они участвуют в скоринге
Приём сигналов
Scoring API не требует установки SDK: сигналы о клиенте передаются полями
запроса в score и verdict. Чем полнее сигналы, тем точнее
анти-бот-складка и тем честнее вердикты. Ниже — публичный контракт
сигналов и их роль.
Сигналы запроса
| Поле | Где | Что несёт | Вклад в скоринг |
|---|---|---|---|
sellPointKey | оба | точка продажи | изоляция истории клиентов |
clientIdKey | оба | стабильный клиентский идентификатор | основа истории (сегменты, лестница) |
fingerprint | оба | отпечаток браузера/устройства | разделение отпечатков между клиентами |
ip | оба | IP клиента | velocity на IP, несколько клиентов на IP, гео |
userAgent | оба | User-Agent | известные бот-паттерны |
amountRequested | оба | сумма корзины | контекст решения |
selectedMethodKey / method | оба | выбранный метод | контекст решения |
clientHints.jsOk | score | страница исполнила JavaScript | отсутствие JS — сигнал |
clientHints.honeypotTriggered | score | заполнено скрытое поле-ловушка | сильный бот-сигнал |
Что передавать
clientIdKey— стабильный навсегда. Один клиент = один ключ. Случайные ключи на каждый визит обнуляют историю и портят скоринг клиенту.fingerprint— если можете вычислять. Полезен против «один бот — много client_id»: платформа видит разделение отпечатков.ip— реальный адрес клиента, не адрес вашего сервера/прокси.clientHints— по факту работы страницы: если ваша форма не исполняет JavaScript, не подделывайтеjsOk: true— честное значение кормит скоринг.
Все сигналы опциональны, кроме ключевых. Отсутствующий сигнал — не ошибка; складка просто не получает вклад этого сегмента.
Что НЕ передавать
- PAN и полные платёжные реквизиты — платформа их не принимает и не хранит в контуре скоринга.
- Персональные данные (ФИО, паспорт, телефон клиента) — идентификаторы
должны быть псевдонимизированы на вашей стороне: платформе достаточно
стабильности
clientIdKey, содержание не важно. - Содержимое корзины, адреса, комментарии — вне контракта.
Уровни сигналов (публичная часть)
Публично документируются роли сигналов, не веса:
| Группа сигналов | Примеры | Эффект при срабатывании |
|---|---|---|
| Поведение | отсутствие взаимодействий, машинная кривая мыши | вклад в suspicion |
| Отпечатки | общий отпечаток у разных клиентов, известные бот-конфигурации | вклад + флаг |
| Velocity | частота запросов, всплески | вклад + cooldown |
| Ловушки | honeypot, decoy-взаимодействие | сильный вклад |
| Верификации | неудачный turnstile, поддельный GPS | вклад + step-up |
Точные веса, пороги и внутренняя разбивка по сегментам не входят в
публичный контракт и меняются платформой без уведомления. Интегратору
достаточно контракта ответов: clientGroup, paymentScore, isBot,
verdict, waitSeconds.