EchoScan 平台
EchoScan 为敏感访问与受保护业务动作提供设备身份和访问风险上下文。浏览器负责采集当前环境并取得服务端签发的 imprint,客户后端负责查询正式 Report,再把结果与自己的账号、交易、权益和验证信息组合起来。
一次受保护动作如何经过 EchoScan
- 客户管理员在 Console 创建 Browser Environment,并配置精确 Allowed Origins。
- 客户网站在浏览器端使用公开
environmentId运行 Browser Verifier。 - Browser Verifier 完成提交后只返回
{ imprint }。 - 客户网站把
imprint随登录、注册、领取权益或其他受保护动作发送到自己的后端。 - 客户后端使用 Secret API Key 查询 Report API v1,并执行自己的放行、验证、审核或拒绝策略。
这条链路把公开的浏览器部署标识和秘密的服务端凭证分开,也让最终业务决策始终留在客户控制的系统中。
浏览器端承担什么
Browser Verifier 在客户网站中运行,读取多组浏览器、设备与网络环境信号,提交加密请求,并接收一个服务端签发的 Imprint。environmentId 可以出现在浏览器代码中;服务端会据此找到对应 Browser Environment,并校验请求 Origin 是否在精确 Allowlist 内。
浏览器端不应包含 Secret API Key 或 Workspace ID。Environment ID 不能查询 Report,也不能替代服务端认证。
客户后端承担什么
客户后端接收业务请求中的 imprint,从服务端运行环境或密钥管理系统读取 Secret API Key,然后查询统一的 Report Endpoint。客户可以把 risk.status 与账号年龄、支付状态、权益历史、请求频率和已有验证结果一起使用。
EchoScan 不返回客户的最终 recommended_action。同一个风险状态在注册、登录、优惠领取和高价值交易中可能对应不同策略,因此最终动作应由最了解业务上下文的客户系统决定。
Report API v1 返回什么
Lite 与 Pro 使用同一个 Report Endpoint,Secret API Key 的套餐决定返回深度。
- Lite 提供设备 ID、
seen_before、access_count、总体risk.status,以及浏览器、操作系统和基础网络结果。 - Pro 在此基础上增加
risk.reasons、首次与上次出现时间、网络详情、5 分钟、1 小时和 24 小时近期活动,并可查询 History。 risk.status的公开值为PASS、SUSPICIOUS和DECEPTIVE。
Report 面向业务接入,公开稳定字段,不公开检测器名称、内部证据、阈值、权重或绕过条件。
谁会使用这套链路
EchoScan 适合需要在现有后端中增加设备与访问风险上下文的 SaaS、AI 工具、API 平台和在线服务,也适合处理重复注册、多账号、自动化和高风险网络访问的安全与风控团队。
客户网站的最终用户无需登录 EchoScan。只有需要创建 Browser Environment、管理 Secret API Key、查看用量或管理套餐的开发者与客户管理员需要登录 Console。
公开 Scan 与商业接入
任何访问者都可以直接运行公开 Scan,无需注册或登录。Scan 用于查看当前浏览器环境的第一方交互结果。
商业接入把同类环境采集放进客户网站,并通过客户后端查询正式 Report。准备开始时,请继续阅读 开发者接入指南。
开发者常见问题
为什么完整 Report 不能直接返回浏览器?
Report 查询需要 Secret API Key,并可能包含设备、网络与近期活动等适合服务端策略使用的上下文。把查询留在客户后端,可以保护密钥,也便于结合账号、交易和验证信息完成业务判断。
Browser Environment ID 为什么可以公开,API Key 为什么不可以?
Environment ID 用于标识经过配置的浏览器部署,并由服务端校验精确 Allowed Origins。它不能读取 Report。Secret API Key 可以鉴权 Report 与 History 请求,只应保存在服务端运行环境或密钥管理系统中。
Lite 和 Pro 使用的是不同接口吗?
不是。Lite 与 Pro 查询同一个 Report API v1 Endpoint,服务端根据已认证 Secret API Key 的套餐返回相应深度。