智能支付风控这样做:同名账户怎么识别?四要素怎么用才不打扰用户(附12条可落地规则)
在聚合支付、平台收款、分账结算这些业务里,大家一开始最关注的是“能不能收钱、能不能分出去”,等业务量上来了才发现另一个更要命的问题:钱确实走了,但不一定走对了人。而且很多时候,这不是黑客攻击,不是高科技欺诈,而是那种“名字很像、场景又看起来正常”的账户,把系统给绕过去了。
这篇文章就想把这件事说清楚:
- 同名账户为什么难发现?
- 四要素不是一刀切,怎么分场景用?
- 做支付风控,能不能不要只喊“智能”,来点今天就能加的规则?
- 不同规模的企业,怎么一步一步把这套风控搭起来?
我会用业务视角说,尽量不把它写成纯技术白皮书。
一、同名账户:看起来都对,其实最容易漏钱
先说个最典型的业务内场景:
公司叫“某某便利连锁有限公司”,下面的区域经理自己注册了一个“某某便利经营部”的个体户账户。名字像、行业像、甚至开户银行都差不多。财务在做对公/代付的时候,系统只做了名称匹配,没有识别这是“另一个主体”,半年被慢慢挪走了一百多万,还都能解释成“业务款”。
这就是同名账户风险:“像”≠“对”。在支付系统看来它像一个合法账户,在风控看来它却是高风险的收款终点。
1.1 为什么同名账户在支付场景里特别多?
- 聚合支付是“多商户、多主体”的: 平台、加盟店、代理、供应商都在一个系统里刷存在感,名字撞车概率本来就高。
- 个体户喜欢用品牌名/门店名注册: 比如“某某奶茶店”“某某炸鸡档”,如果你是做品牌的,一看就觉得是自己的门店。
- 内部人员知道你们的命名习惯: 他会故意注册一个“差一两个字”的名字,刚好能骗过你们的模糊匹配。
1.2 哪三类情况要特别警惕?
- 主体看似一致,账户类型不一致
- 账户第一次出现就要收大额/关键款项
- 开户地区、业务地区完全对不上
如果你的系统现在只做“名称相似度”这一种校验,那这三类就很容易飞过去。
二、四要素校验:不是人人都查到底,要看场景
四要素(姓名+身份证号+银行卡号+预留手机号)其实是行业里比较成熟的一种“身份是同一个人/主体吗”的验证方式。它解决的是“这个账号是不是这个人/这个公司”,但它不自动解决“这笔钱该不该给他”。所以很多系统接完四要素,还是会被绕过去。
真正好用的方式是:按风险场景分层做四要素。
2.1 哪些场景必须强校验?
这几类建议“硬”一点,直接走四要素:
- 首次绑定收款账户/银行卡: 第一次一定要知道对方是谁,不然后面所有款项都有风险。
- 提现、代付、分账的首次收款方: 这是钱真正出去的地方,比支付本身风险高。
- 高风险MCC/行业入网: 比如部分金融、教育、虚拟、预付类,很多支付机构也会要求更严格材料。
- 异常时间/异常地域的大额交易: 凌晨、跨省、金额又大,再做一步验证,用户一般也能理解。
这几步做四要素,是“体验和风险”之间比较合理的平衡点。
2.2 哪些场景可以降级?
- 老用户 + 老设备 + 小金额
- 同门店当日第二次提现,金额不大
- 已经在你平台完成过完整实名认证、有稳定交易历史的商户
这里可以用二要素/三要素(比如姓名+卡号)+ 行为校验(设备指纹/登录地点),不用次次都打四要素的成本,也不会让用户觉得“你怎么老查我”。
2.3 四要素失败要有兜底
别做成“一次没过就再见”——那是系统方便,不是业务方便。比较实用的是这条路:
- 允许2次重试(很多都是输错号/手机号)。
- 仍失败 → 进入人工/客服核验(要求上传开户证明、银行卡照)。
- 核验期间 → 调低限额、不允许大额代付。
这样既能守住风险,又不会把正常商户都气跑。
三、系统联防:12条能直接抄的风控规则
下面这部分是最实用的,可以直接丢给产品/研发去配置成规则。逻辑很简单:有些字段单看没问题,组合起来就很奇怪,所以要多维度看。
3.1 账户/身份类规则
- 同姓名 + 不同账户类型 + 首次收款 → 提升风险分
- 商户名称相似度≥80% + 开户地区不一致 → 人工审核
- 同一身份证/统一社会信用代码绑定多个收款账户 + 账户都请求代付 → 降额或冻结新增账户
- 账户第一次出现就要收大额分账/补贴 → 标记+人工
3.2 行为/交易类规则
- 短时间内多次更换收款账户 → 限制提现/代付
- 非工作时间 + 异地 + 大额代付 → 强制四要素
- 交易发生地与收款账户常驻地差异大 → 风险标记
- 同设备/同IP短时间内绑定多个账户 → 提高风险分
3.3 金额/频次类规则
- 超过业务申报规模的提现 → 要求补资料或走人工
- 同名账户同日累计收款超限 → 自动降级当日限额
- 银行返回账户异常/信息不符 → 自动拉入观察名单
3.4 渠道/系统类规则
- 渠道接口/报文字段变更后,对账差异明显增加 → 触发账户信息复核
这12条里,前8条能挡住绝大多数“看起来正常、其实不正常”的账户行为,后4条是辅助,把漏网的找出来。
四、不同规模企业的落地路径
你说得很对,风控不是一口吃成胖子,也不是所有公司一上来就能搞“实时模型+图计算”。所以要分层做。
4.1 刚起步/中小团队的做法
- 先接四要素: 把“这个账户是不是这个人/这个主体”先闭环。
- 配5~8条规则: 就用上面那12条里最容易实现的。
- 所有命中 → 人工审核: 先把坑堵上,再谈自动化。
- 留痕: 做一个《风控命中记录表》,记录日期/商户/触发规则/审核结果/是否误杀,后面才能优化规则阈值。
这样做的好处是:两三周就能看到效果,也能告诉老板“我们风控不是没做”。
4.2 有一定量的平台/连锁总部的做法
- 数据先汇聚: 把交易日志、账户信息、设备指纹、IP、地理位置信息拉到一张风控表或一条实时链路上。
- 规则引擎和业务系统分离: 改风控规则不该影响支付核心,这样你能经常调规则。
- 实时+事后结合: 命中高的规则实时拦,命中低但价值高的规则事后拉批量看。
- 做看板: 每天看“风控命中→人工审核量→最终确认欺诈量”,这样能算出你的风控投入是不是值得。
4.3 后面再考虑“智能化”
等你规则跑稳了、数据也积累了,再考虑:
- 把命中过的样本喂给模型,做个简单的风险评分。
- 做账户关系图找团伙。
- 做异常行为聚类找新型欺诈。
这样是“先有可控规则,再有智能增强”,不会出现“模型看起来很厉害,但大家都不知道怎么调”的情况。
五、结语:风控要做的其实是“挑人”,不是“堵死”
支付风控这件事,如果只从技术看,就会越写越深,最后变成“AI、图计算、区块链、NLP”,普通业务读完会懵。但你真正要做到的,其实就两句话:
- 正常商户要走得快: 所以不能人人都做重验证,要按场景分层。
- 可疑账户要被挑出来: 所以要有“同名+类型+地区+交易特征”的组合规则。
同名账户识别、四要素分级、加上一组能落地的联防规则,就是一套非常实用的“支付风控起步版”。后面要不要上机器学习、要不要多中心容灾、要不要做更复杂的反洗钱风控,都可以在这个基础上慢慢长。



