可配置的数据驻留
每台设备都讲述一个故事。我们识破其中的虚构。
无需质疑您辛苦赢得的客户,即可阻止欺诈和机器人。清晰判读每位访客的风险,并决定如何应对。
面向智能体网络打造的智能体安全与风险情报——使用内置 AI 助手操作控制台,让您的智能体通过只读 MCP 服务器读取 Noxtica,并验证和观察您交互的智能体。
公开模型
从证据到客户自主的决策
Noxtica 将此路径定义为交互风险智能:在不把身份、证据、策略和行动压缩为单一黑盒结论的情况下,理解当前交互的风险。
收集可用证据
浏览器、网络、设备、行为以及受支持的身份或代理验证可提供上下文。可用性取决于浏览器、部署、已启用模块以及适用的隐私或同意控制。
解读交互
可用证据会形成包含评分、置信度和原因的可解释风险读数。它描述风险;并不证明身份、意图、欺诈或安全性。
应用您的策略
您的团队将读数与路由、账户、交易和授权上下文结合,再决定允许、观察、升级验证、审查或阻止。
保持辅助的边界
AI Assistant 和 MCP 可帮助符合资格的操作员和工作流读取已批准的上下文。可选的浏览器执行遵循客户配置的策略;这些工具不会自主改写策略。
从证据到可问责操作,追溯一次带有风险的交互。
Noxtica 使用互动风险智能来描述这一架构:评估围绕策略相关操作的可用上下文,返回可解释的风险解读,然后由客户的应用程序或配置的策略决定后续如何处理。
可观测、由客户掌控的决策工作流
互动
将评估绑定到业务事件。
在不确定性至关重要的地方捕获上下文——注册、登录、结账、恢复变更、促销或代理请求——并将结果保留在其所关联的路由和事件旁。
证据
结合解读风险、置信度和原因。
查看哪些受支持的证据可用,并区分已评分结果与被抑制、缺失、低置信度或不可用状态。可选信号和模块仍受资格、同意和策略约束。
策略
将上下文映射为与之相称的客户操作。
将此读取结果与账户、身份验证、交易和旅程上下文结合,然后定义何时允许、观察、升级验证、审查或阻止。已验证的身份或代理是上下文,而非安全意图的证明。
结果
将理由轨迹与最终结果一同保留。
将建议操作和最终操作与已确认的滥用、验证完成、放弃、审查工作、申诉、撤销和错误状态进行比较。根据已标注的证据审慎调整阈值。
相邻工具在工作流中的适配位置
以下类别可以相互补充。评估证据交接、失败状态和策略负责人,而不要要求一个产品完成所有工作。
- 仅身份查询
- 使用识别和身份验证来建立您的旅程所需的声明。当当前操作还需要风险、置信度、原因和明确的未知路径时,加入互动上下文。
- 边界和机器人控制
- 在边缘或外围保留广泛控制。对于统一规则过于粗糙而无法支持业务决策的路由,提供额外上下文。
- 分析与回放工具
- 在这些功能符合条件并已获同意的情况下,使用旅程和回放证据调查用户体验。当需要审查已采取的行动时,将其与策略记录配对。
评估交接
- 欺诈与风险审查人员能否解释解读为何改变?
- 检查原因的实用性、未知状态处理、特定路由阈值,以及该解读如何改变分流,而不将单个信号视为证明。
- 工程集成在失败时是否安全?
- 验证浏览器状态、经身份验证的服务器端解读、截止时间、配额、模块可用性,以及采集被阻止或提供商出错时的回退方案。
- 业务该策略是否改善了整体权衡?
- 结合已确认的不受欢迎活动、客户摩擦、审查和支持负荷、撤销及运营责任进行判断。分数本身不是结果。
从信号到决策。
四个阶段。读取浏览器,安全地将结果交给你的后端,服务器获得清晰的风险判读,最后由你的代码作出决定。
轻量级脚本会在访客到达的瞬间读取其浏览器——悄无声息,不会拖慢你的页面。
它看到的信息会安全地交给你的后端——途中无法被伪造、复制或重放。
你的服务器对其进行检查,并获得清晰的风险判读及其依据——原生模式或 TTL 缓存约需 500 ms,新的 KHAN 判读约需 700 ms–1.2 s。
由你的代码决定:拦截、挑战、观察,或直接放行。你的策略、你的上下文、你的决定。
一次风险判读,附带原因。
87
低风险——允许
示例说明——并非实时流量。
为什么我们不会告诉你“这是机器人”。
大多数工具告诉您想听的结果:机器人还是人。干净、简单,却往往错误——而且无法看清它们如何得出结论。您要么信任答案,要么不信任。
真实客户和真实攻击者可能惊人地相似。有用的问题不是“这是机器人吗”——而是“这位访客有多不寻常,且其中可疑的部分有多难伪造?”这正是我们回答的问题。
// 我们不只说“这是个机器人。”
// 我们提供清晰的风险判断——以及理由。
// 由您决定。
当标记落在真实客户身上时,您的团队可以向法务、产品和客户解释它。每项决策都附带理由,因此没有什么需要盲目信任,也没有什么无法调优。
您获得的不是黑箱式的是/否。您获得的是清晰的风险判断、置信度,以及两者背后的理由——这份凭据。最终决定权在您手中,因为只有您的团队知道利害所在。
大多数工具只给你一个“是/否”答案,却隐藏了得出结论的过程。我们为你提供清晰的风险判读及其依据——并让你的团队自行决策。
五个清晰等级,而非生硬的是/否——并且绝不悄然拦截。
我们衡量什么。
我们会读取每位访客的四类信息——浏览器、网络、设备以及人的行为方式。它们共同区分真实客户与狡猾的伪造者。
浏览器是真实的吗?
浏览器智能
在自动化流量、伪装浏览器和合成访客到达的瞬间识别它们——在它们接触你的注册、登录或结账流程之前。真实客户顺利通过,伪造者则不会。
网络安全吗?
网络信号
发现可疑来源和高风险基础设施,同时不惩罚合法流量。远程工作者、VPN 用户和企业网络依然受欢迎。批量欺诈来源会被标记。
设备是真实的吗?
硬件验证
验证会话背后的真实设备——而不只是其上运行的软件。真实设备上的真实用户可顺畅通过。运行在共享、临时基础设施上的机器人会立刻暴露。
用户是真实的吗?
行为指纹
通过与页面交互的节奏来区分真人和脚本。人会犹豫、纠正自己并探索。自动化操作带有无法掩饰的明显精确性。
以及我们验证的一项:Know Your Agent
这四个层级衡量访客。AI 代理和机器人则不同——你需要验证其身份并观察其活动。Know Your Agent 可按租户通过 JWK 指纹或 Signature-Agent 主机实现这一点,并与 Web Bot Auth 验证集成。强制执行功能已列入路线图。
我们捕获的威胁。
让您付出代价的威胁——自动化、欺诈和滥用——会被捕获,而不会因误报质询真实客户。
捕获欺诈并非一次检查。现实中的滥用会混合自动化流量、可疑来源和说不通的行为。我们将这一切转化为您的团队实际会做出的决策——拦截、质询、允许、观察。
机器人和自动化流量
无头浏览器、浏览器自动化框架和脚本化滥用——包括旨在逃避检测的“隐身”变体。快速通道和慢速通道都会被捕获。
在自动化流量到达登录、注册或结账前识别它。
隐藏真实身份的会话
浏览器谎报自身指纹的会话。伪造的 Canvas 输出、被操纵的运行时 API,以及实施激进对抗措施的反指纹扩展。
揭示蓄意规避的尝试,而不阻碍正当的隐私选择。
可疑来源
源自数据中心、匿名代理、已弃用协议和已知恶意网段的流量。我们会标记这些模式,而不会拦截恰好使用企业 VPN 的真实用户。
识别大规模欺诈信号,而不会误伤远程办公人员。
获得公平对待的隐私用户
Tor、Brave Strict、Firefox-RFP、LibreWolf——均会被识别并获得适度宽容的对待。重视隐私的用户依然受欢迎;躲在隐私浏览器后的机器人则不然。
欢迎合法的隐私用户,同时仍能捕获隐藏在其中的行为者。
伪造和一次性设备
我们不止查看浏览器,还会查看设备本身,因此模拟器和一次性虚拟机无法伪装成真实硬件。能绕过仅浏览器检测的机器人会在这里被捕获。
验证设备是否如其所称,而不仅是其上运行的浏览器。
行为不像人类的活动
人的移动、输入和滚动方式与脚本截然不同。真人会犹豫和探索;自动化会因其明显的精准度而暴露。
捕获表面看起来像人类、行为却不像人的会话。
访客请求会在我们捕获的各类威胁中被分析,并汇聚为一个清晰的风险解读。
- 浏览器请求
- 清晰的风险解读
- 您的决策
每一项都会为您提供清晰的风险解读和置信度,而不是生硬的是/否。最终决定权在您的团队手中。我们只确保您据以行动的信息真实可靠。
看看我们捕获了什么。
六种攻击模式,分别源自上方的一个威胁类别——通过回放展示经校准的风险判读及其驱动的决策。
- 无头自动化洪流
94/ 100 风险
已阻止判读耗时 410毫秒一波无头、脚本化会话步调一致地攻击登录。
- 伪造指纹会话
78/ 100 风险
加强验证判读耗时 470毫秒一个浏览器谎报自己的画布输出和运行时 API。
- 数据中心代理来源
86/ 100 风险
已阻止判读耗时 350毫秒一个请求经由匿名化数据中心网段路由。
- 隐私浏览器访客
24/ 100 风险
允许判读耗时 340毫秒一名使用强化隐私浏览器的真实用户——获准通过。
- 一次性虚拟机
90/ 100 风险
已阻止判读耗时 520毫秒模拟设备冒充真实消费级硬件。
- 非人类交互模式
71/ 100 风险
加强验证判读耗时 430毫秒表单以人类不可能输入的明显精准度填写。
基于上述类别的示例模式——并非客户数据。评分采用与您的策略相同的 0–100 量表。
守住欺诈防线。让客户顺畅前行。
来自一位早期设计合作伙伴部署的数据——匿名分享
- 47%一位设计合作伙伴在首个 90 天内减少的拒付
- 99.6%在该次部署中未经干预直接放行的真实客户
- ~500 ms缓存检查的判定延迟
$ noxtica use-case --marketplace交易市场
交易市场使用 Noxtica,在协同虚假账户团伙用虚假评论淹没诚信卖家之前将其捕获。不同登录名、不同地址——但同样的自动化设置暴露了它们。
在虚假账户团伙淹没诚信卖家之前将其捕获。
$ noxtica use-case --financial金融服务
无卡支付商户使用 Noxtica,仅在付款看似来自新来源时增加一次快速额外检查。真实客户毫无感知;欺诈团伙每次尝试都会撞上屏障。
仅在必要时进行额外检查。真实客户毫无感知。
$ noxtica use-case --identity身份敏感型平台
无密码和魔法链接平台使用 Noxtica,确保链接由请求它的同一个人打开。将链接转发给他人的钓鱼工具包会被挡在门外。
魔法链接只由请求者打开。钓鱼止步于此。
四类受众,一个信号。
智能体安全与风险情报很少只关乎一个团队。同一信号塑造企业、平台以及使用它们的人所获得的结果。
面向企业
欺诈团队、安全工程师、平台产品经理。欺诈得逞时付出代价的团队,以及真实客户流失时付出代价的团队。
- 在虚假注册造成损失前捕获它们,减少拒付
- 在攻击者进入前发现账户接管
- 适用于 SOC 2、ISO 27001 和 GDPR 的审计就绪轨迹
面向平台
交易市场、社交网络、多边平台。用户之间的信任就是整个业务——大规模拦截虚假账户是您的护城河。
- 捕获重复账户滥用,同时不把真实用户拒之门外
- 只呈现看起来异常的账户,减少审核负担
- 在注册时阻止付费评论农场和恶意刷评团伙
面向用户
最终用户。这一常被忽视的利益相关方。那些因为使用 Brave 而被误判质询、拦截或被要求完成 CAPTCHA 的人。
- 除非确实看起来可疑,否则无需 CAPTCHA
- 使用隐私浏览器的真实用户依然受欢迎,而非受到惩罚
- 不收集个人数据。没有跟踪 Cookie。没有跨站身份识别。
面向 AI 与智能体
智能体网络。使用 Know Your Agent 验证和观察智能体,使用内置 AI 助手运行控制台,并让您自己的智能体通过只读 MCP 集成读取 Noxtica。
我们以三种坦诚的方式实现智能体化。
“智能体化”一词被滥用了。以下是在 Noxtica 中它的确切含义:如今已交付的三项能力,且不会对您的系统进行自主更改。
我们运营控制台
内置 AI 助手由 Claude 提供支持,并可选择 OpenAI、Gemini 和 xAI;它在服务器端的操作员会话下运行,可为您读取策略、规则、域名和风险分布,并提供每租户预算上限和完整审计日志。
助手如何运作 →您的智能体读取 Noxtica
一个选择加入的只读模型上下文协议 (MCP) 服务器可让您自己的 AI 智能体通过 JSON-RPC 读取策略、规则、警报和风险分布,并使用您签发的、有范围限制、速率限制和审计功能的持有者令牌——仅提供读取权限,绝不写入。
阅读 MCP 文档 →治理智能体网络
Know Your Agent (KYA) 通过 JWK 指纹或 Signature-Agent 主机,按租户验证和观察 AI 智能体与机器人,并与 Web Bot Auth 验证集成。策略执行已列入路线图。
探索 Know Your Agent →
我们正朝着自校准和反馈循环的方向发展;如今,操作员可完全掌控策略和阈值的调整。
为通过安全审查而构建。
安全审查人员会关注的安全态势——六项可自行核验的控制措施,而非要求你盲目信任。
已为 GDPR 做好准备
有文档说明的集成
隐私控制
在您的流量上评估
清晰判读,而非魔法
指纹和服务器元数据可能属于个人数据。请评估您部署中选定的模块、合法依据、所需同意,以及脱敏和保留设置。
合作伙伴,而非定价页面。
提供您自信上线所需的一切——以及您不需要的任何东西。
包含内容
- 透明定价——公开发布,而非藏在演示之后
- 由真实工程师提供上手指导
- 符合 GDPR,可配置数据驻留,支持 SOC 2
- 直接人工支持——没有销售流程
团队最先会问的问题。
采购方和工程师最想先了解的问题。完整技术 FAQ——包体积、API、iframe、阈值——见文档。
这会不会错误拦截我的真实客户?
这正是我们构建产品时所针对的问题。被错误拦截的客户很少会回来,因此默认设置偏向谨慎:我们宁愿漏掉一个机器人,也不愿错误拦截真实用户。您会获得清晰的风险判断,并自行决定严格程度——随着您了解自身流量,还可以将其调得更严或更松。
它是否适用于重视隐私的用户——Brave、Tor、LibreWolf?
会,而且他们依然受欢迎。隐私浏览器不会破坏任何功能;我们只是识别它们并公平对待其背后的用户,而非悄悄惩罚他们。如果您的产品面向敏感受众,您可以选择给这些用户更多宽容空间。
如果 Noxtica 宕机怎么办?
您的网站会继续正常运行。如果检查未能及时连接到我们,您会收到一个安全默认值,因此代码可以优雅地回退——例如质询而不是拦截——而不会把任何人拒之门外。我们承诺 99.95% 的正常运行时间,并发布公开状态页。
我们需要工程师来运行它吗?
需要一点。您的网站上会放置一小段脚本,当您需要决策时,服务器上会执行一次检查。无需托管,无需持续运行,繁重工作由我们承担。大多数团队一个下午即可上线——分步指南在文档中。
它是否合规——GDPR、CCPA、欧盟数据?
是的。我们只收集一次检查所需的信号,默认将指纹存储为单向哈希且不保存原始 IP,并将数据保留在欧盟。我们会签署数据处理协议,支持按请求彻底删除,并公布子处理方列表。您的隐私和法务团队会得到直接答案,而非含糊其辞。
更多内容见文档——包体积、API、iframe、阈值调优和完整技术问答。→ 阅读文档:完整技术 FAQ