登录前的设备连续性
许多重要访问发生在用户登录或创建账号之前。此时还没有可信账号可以关联,设备连续性可以提供一个更早的上下文:当前设备是否曾经出现、出现了多少次、最近活动是否发生明显变化。
连续性从第一次访问开始
Browser Verifier 完成后返回 Imprint。客户后端查询 Report API v1 时,Lite Report 会返回 device.id、device.seen_before 和 device.access_count。
seen_before只在本次访问之前已有历史访问时为true。access_count包含本次访问。- 多个 Imprint 可以属于同一个 Device ID,因为 Imprint 表示一次完成的 Report,Device ID 表示客户权限边界内识别到的设备。
这些字段可以在登录、账号创建、密码重置、邀请码领取或试用申请之前提供连续性线索。
Pro 提供时间与近期活动
Pro Report 增加 first_seen_at 和 previous_seen_at。首次访问时,previous_seen_at 为 null。Pro 还可以返回最近 5 分钟、1 小时和 24 小时的事件数、不同 IP 数和不同国家或地区数。
History Endpoint 为 Pro 和 Enterprise 提供按时间范围查看访问记录的能力。它适合调查访问节奏和变化过程,而不是在浏览器中暴露一整段历史。
网络变化如何参与判断
设备可能在家庭网络、移动网络、公司网络和旅行网络之间切换。网络改变不会自动抹去设备历史,也不应自动变成高风险结论。
Report 会把当前网络状态与设备、浏览器、操作系统和历史连续性放在同一访问上下文中。Pro 可以进一步提供网络一致性、代理风险、服务提供方、连接类型、ASN 和可用的位置结果。
连续性是风险上下文
seen_before: true 表示服务端在当前客户权限边界内找到更早的设备访问。它不能证明同一个现实人物,也不能单独证明访问可信。共享设备、浏览器资料变化、远程访问和设备转交都会影响解释。
seen_before: false 同样不等于危险。新用户、新设备、重装系统或显著环境变化都可能形成首次记录。
正确用法是把连续性与 risk.status、Pro 风险原因、账号状态、访问目的和客户自己的验证结果组合起来。
登录前可以怎样使用
在账号创建前,客户可以用设备历史辅助判断免费权益是否已经被同一设备多次领取。在登录前,可以用连续性和网络变化决定是否增加一次验证。在高价值操作前,可以把近期活动与交易风险规则一起检查。
中等风险更适合增加验证、限流或进入人工审核。仅凭同一设备重复出现直接拒绝,容易伤害共享设备和正常回访用户。
继续查看 Report 与 History 文档,了解公开字段和查询方式。
连续性常见问题
清除 Cookie 后,设备连续性是否一定消失?
不会由单一存储动作决定。EchoScan 连续性来自服务端根据当前访问与历史观察形成的设备上下文;浏览器环境变化可能降低置信度,也可能形成新的设备记录。
更换网络后,设备历史是否仍然有参考价值?
通常仍有参考价值,因为网络只是上下文的一部分。换网可能是正常行为,应把当前环境、连续性、近期活动与客户自身业务数据放在一起判断。
设备曾经出现是否等于同一个人?
不等于。设备连续性描述的是客户权限边界内识别到的设备上下文。共享设备、浏览器资料变化、远程访问等现实情况,使它无法证明现实身份。