淘宝:协议字段到交易风控的分层边界

客户端构建安全材料;右侧为受公开证据约束的 B 级服务端边界模型

淘宝 SecurityGuard、MTOP、设备证据与交易风控的分层边界 左侧是客户端控制域,包含业务动作、MTOP 协议构建、SecurityGuard 和四类安全字段。右侧是受公开证据约束的 B 级服务端边界模型,不代表淘宝内部实现。图例位于边界框下方。 CLIENT-CONTROLLED RUNTIME · 客户端控制域 SERVER AUTHORITY · B-LEVEL MODEL / 非内部实现 业务动作 登录 / 浏览 / 下单 产生请求上下文 MTOP Protocol Builder 组织协议参数与安全材料 C 级历史调用链 DYNAMIC LOAD / NATIVE BOUNDARY SecurityGuard 受保护安全能力 提高成本 ≠ 签发信任 协议安全字段集合 x-sign · x-umt · x-mini-wua · x-sgext 多类请求材料,不自动等于四个设备指纹 客户端能提交观察与证明材料 不能给自己的设备、账号或交易签发最终可信结论 协议验证 结构 / 上下文 / 新鲜度 B 级边界:入口 ≠ 交易裁决 设备证据与历史 标识 · 系统 · App · 网络 冲突 · 缺失 · 漂移 · 老化 政策 A 级类别 / 映射未知 账号 / 会话 / 日志 登录 · 浏览 · 点击 · 加购 第一方业务上下文 交易关系与结果 订单 · 地址 · 支付 · 权益 商户 · 售后 · 履约反馈 关系模型是 B 级抽象 不声称具体图算法 动作级风险决策 放行 / 阶梯验证 / 限流 拒绝 / 延迟复核 / 反馈 构建 调用安全能力 提交 校验后入证据层 LEGEND · 图例(位于所有信任边界之外) 客户端动作 业务上下文 安全 / 决策 历史 / 关系 协议字段 客户端边界 证据流,不是信任继承 核心边界:协议字段可携带或绑定证据,但客户端不能自行决定设备身份与交易风险

协议层能证明什么

  • • 请求经过受保护的参数构建路径
  • • 某些结构、上下文与新鲜度材料可被验证
  • • 不能单独证明账号、操作者或交易可信

设备层真正处理什么

  • • 标识、系统、App、网络与传感器证据
  • • 历史召回、缺失、冲突、漂移和老化
  • • 字段存在不等于该字段当次有效

业务层为何不能省略

  • • 账号、订单、地址、支付、权益形成上下文
  • • 风险处置可以晚于一次接口响应
  • • 请求封装成功不等于业务风控绕过