此翻译由机器生成,尚待审核。切换到英语
深色
控制面板联系我们

从证据到您的决策。

带您了解评分背后的引擎——浏览器如何被读取、如何转化为经过校准的风险判读,以及如何返回给您的代码。端到端追踪:我们测量的信号、捕获的威胁,以及每次调用背后的结果。

阅读文档

每台设备都讲述一个故事。我们识破其中的虚构。

无需质疑您辛苦赢得的客户,即可阻止欺诈和机器人。清晰判读每位访客的风险,并决定如何应对。

面向智能体网络打造的智能体安全与风险情报——使用内置 AI 助手操作控制台,让您的智能体通过只读 MCP 服务器读取 Noxtica,并验证和观察您交互的智能体。

公开模型

从证据到客户自主的决策

Noxtica 将此路径定义为交互风险智能:在不把身份、证据、策略和行动压缩为单一黑盒结论的情况下,理解当前交互的风险。

  1. 收集可用证据

    浏览器、网络、设备、行为以及受支持的身份或代理验证可提供上下文。可用性取决于浏览器、部署、已启用模块以及适用的隐私或同意控制。

  2. 解读交互

    可用证据会形成包含评分、置信度和原因的可解释风险读数。它描述风险;并不证明身份、意图、欺诈或安全性。

  3. 应用您的策略

    您的团队将读数与路由、账户、交易和授权上下文结合,再决定允许、观察、升级验证、审查或阻止。

  4. 保持辅助的边界

    AI Assistant 和 MCP 可帮助符合资格的操作员和工作流读取已批准的上下文。可选的浏览器执行遵循客户配置的策略;这些工具不会自主改写策略。

探索交互风险智能

从证据到可问责操作,追溯一次带有风险的交互。

Noxtica 使用互动风险智能来描述这一架构:评估围绕策略相关操作的可用上下文,返回可解释的风险解读,然后由客户的应用程序或配置的策略决定后续如何处理。

  1. 互动

    将评估绑定到业务事件。

    在不确定性至关重要的地方捕获上下文——注册、登录、结账、恢复变更、促销或代理请求——并将结果保留在其所关联的路由和事件旁。

  2. 证据

    结合解读风险、置信度和原因。

    查看哪些受支持的证据可用,并区分已评分结果与被抑制、缺失、低置信度或不可用状态。可选信号和模块仍受资格、同意和策略约束。

  3. 策略

    将上下文映射为与之相称的客户操作。

    将此读取结果与账户、身份验证、交易和旅程上下文结合,然后定义何时允许、观察、升级验证、审查或阻止。已验证的身份或代理是上下文,而非安全意图的证明。

  4. 结果

    将理由轨迹与最终结果一同保留。

    将建议操作和最终操作与已确认的滥用、验证完成、放弃、审查工作、申诉、撤销和错误状态进行比较。根据已标注的证据审慎调整阈值。

相邻工具在工作流中的适配位置

以下类别可以相互补充。评估证据交接、失败状态和策略负责人,而不要要求一个产品完成所有工作。

仅身份查询
使用识别和身份验证来建立您的旅程所需的声明。当当前操作还需要风险、置信度、原因和明确的未知路径时,加入互动上下文。
边界和机器人控制
在边缘或外围保留广泛控制。对于统一规则过于粗糙而无法支持业务决策的路由,提供额外上下文。
分析与回放工具
在这些功能符合条件并已获同意的情况下,使用旅程和回放证据调查用户体验。当需要审查已采取的行动时,将其与策略记录配对。
欺诈与风险审查人员能否解释解读为何改变?
检查原因的实用性、未知状态处理、特定路由阈值,以及该解读如何改变分流,而不将单个信号视为证明。
工程集成在失败时是否安全?
验证浏览器状态、经身份验证的服务器端解读、截止时间、配额、模块可用性,以及采集被阻止或提供商出错时的回退方案。
业务该策略是否改善了整体权衡?
结合已确认的不受欢迎活动、客户摩擦、审查和支持负荷、撤销及运营责任进行判断。分数本身不是结果。

从信号到决策。

四个阶段。读取浏览器,安全地将结果交给你的后端,服务器获得清晰的风险判读,最后由你的代码作出决定。

轻量级脚本会在访客到达的瞬间读取其浏览器——悄无声息,不会拖慢你的页面。

→ 阅读文档:完整集成流程

一次风险判读,附带原因。

87

低风险——允许

示例说明——并非实时流量。

为什么我们不会告诉你“这是机器人”。

大多数工具告诉您想听的结果:机器人还是人。干净、简单,却往往错误——而且无法看清它们如何得出结论。您要么信任答案,要么不信任。

真实客户和真实攻击者可能惊人地相似。有用的问题不是“这是机器人吗”——而是“这位访客有多不寻常,且其中可疑的部分有多难伪造?”这正是我们回答的问题。

// 我们不只说“这是个机器人。”

// 我们提供清晰的风险判断——以及理由。

// 由您决定。

当标记落在真实客户身上时,您的团队可以向法务、产品和客户解释它。每项决策都附带理由,因此没有什么需要盲目信任,也没有什么无法调优。

您获得的不是黑箱式的是/否。您获得的是清晰的风险判断、置信度,以及两者背后的理由——这份凭据。最终决定权在您手中,因为只有您的团队知道利害所在。

大多数工具只给你一个“是/否”答案,却隐藏了得出结论的过程。我们为你提供清晰的风险判读及其依据——并让你的团队自行决策。

→ 阅读文档:为何采用校准后的判断

我们衡量什么。

我们会读取每位访客的四类信息——浏览器、网络、设备以及人的行为方式。它们共同区分真实客户与狡猾的伪造者。

  • 浏览器是真实的吗?

    浏览器智能

    在自动化流量、伪装浏览器和合成访客到达的瞬间识别它们——在它们接触你的注册、登录或结账流程之前。真实客户顺利通过,伪造者则不会。

  • 网络安全吗?

    网络信号

    发现可疑来源和高风险基础设施,同时不惩罚合法流量。远程工作者、VPN 用户和企业网络依然受欢迎。批量欺诈来源会被标记。

  • 设备是真实的吗?

    硬件验证

    验证会话背后的真实设备——而不只是其上运行的软件。真实设备上的真实用户可顺畅通过。运行在共享、临时基础设施上的机器人会立刻暴露。

  • 用户是真实的吗?

    行为指纹

    通过与页面交互的节奏来区分真人和脚本。人会犹豫、纠正自己并探索。自动化操作带有无法掩饰的明显精确性。

以及我们验证的一项:Know Your Agent

这四个层级衡量访客。AI 代理和机器人则不同——你需要验证其身份并观察其活动。Know Your Agent 可按租户通过 JWK 指纹或 Signature-Agent 主机实现这一点,并与 Web Bot Auth 验证集成。强制执行功能已列入路线图。

→ 阅读文档:检测信号

我们捕获的威胁。

让您付出代价的威胁——自动化、欺诈和滥用——会被捕获,而不会因误报质询真实客户。

捕获欺诈并非一次检查。现实中的滥用会混合自动化流量、可疑来源和说不通的行为。我们将这一切转化为您的团队实际会做出的决策——拦截、质询、允许、观察。

  • 机器人和自动化流量

    无头浏览器、浏览器自动化框架和脚本化滥用——包括旨在逃避检测的“隐身”变体。快速通道和慢速通道都会被捕获。

    在自动化流量到达登录、注册或结账前识别它。

  • 隐藏真实身份的会话

    浏览器谎报自身指纹的会话。伪造的 Canvas 输出、被操纵的运行时 API,以及实施激进对抗措施的反指纹扩展。

    揭示蓄意规避的尝试,而不阻碍正当的隐私选择。

  • 可疑来源

    源自数据中心、匿名代理、已弃用协议和已知恶意网段的流量。我们会标记这些模式,而不会拦截恰好使用企业 VPN 的真实用户。

    识别大规模欺诈信号,而不会误伤远程办公人员。

  • 获得公平对待的隐私用户

    Tor、Brave Strict、Firefox-RFP、LibreWolf——均会被识别并获得适度宽容的对待。重视隐私的用户依然受欢迎;躲在隐私浏览器后的机器人则不然。

    欢迎合法的隐私用户,同时仍能捕获隐藏在其中的行为者。

  • 伪造和一次性设备

    我们不止查看浏览器,还会查看设备本身,因此模拟器和一次性虚拟机无法伪装成真实硬件。能绕过仅浏览器检测的机器人会在这里被捕获。

    验证设备是否如其所称,而不仅是其上运行的浏览器。

  • 行为不像人类的活动

    人的移动、输入和滚动方式与脚本截然不同。真人会犹豫和探索;自动化会因其明显的精准度而暴露。

    捕获表面看起来像人类、行为却不像人的会话。

访客请求会在我们捕获的各类威胁中被分析,并汇聚为一个清晰的风险解读。

  1. 浏览器请求
  2. 清晰的风险解读
  3. 您的决策

每一项都会为您提供清晰的风险解读和置信度,而不是生硬的是/否。最终决定权在您的团队手中。我们只确保您据以行动的信息真实可靠。

→ 阅读文档:检测类别

看看我们捕获了什么。

六种攻击模式,分别源自上方的一个威胁类别——通过回放展示经校准的风险判读及其驱动的决策。

  • 无头自动化洪流

    94/ 100 风险

    已阻止判读耗时 410毫秒

    一波无头、脚本化会话步调一致地攻击登录。

  • 伪造指纹会话

    78/ 100 风险

    加强验证判读耗时 470毫秒

    一个浏览器谎报自己的画布输出和运行时 API。

  • 数据中心代理来源

    86/ 100 风险

    已阻止判读耗时 350毫秒

    一个请求经由匿名化数据中心网段路由。

  • 隐私浏览器访客

    24/ 100 风险

    允许判读耗时 340毫秒

    一名使用强化隐私浏览器的真实用户——获准通过。

  • 一次性虚拟机

    90/ 100 风险

    已阻止判读耗时 520毫秒

    模拟设备冒充真实消费级硬件。

  • 非人类交互模式

    71/ 100 风险

    加强验证判读耗时 430毫秒

    表单以人类不可能输入的明显精准度填写。

基于上述类别的示例模式——并非客户数据。评分采用与您的策略相同的 0–100 量表。

守住欺诈防线。让客户顺畅前行。

来自一位早期设计合作伙伴部署的数据——匿名分享

  • 47%一位设计合作伙伴在首个 90 天内减少的拒付
  • 99.6%在该次部署中未经干预直接放行的真实客户
  • ~500 ms缓存检查的判定延迟
  • $ noxtica use-case --marketplace

    交易市场

    交易市场使用 Noxtica,在协同虚假账户团伙用虚假评论淹没诚信卖家之前将其捕获。不同登录名、不同地址——但同样的自动化设置暴露了它们。

    在虚假账户团伙淹没诚信卖家之前将其捕获。

  • $ noxtica use-case --financial

    金融服务

    无卡支付商户使用 Noxtica,仅在付款看似来自新来源时增加一次快速额外检查。真实客户毫无感知;欺诈团伙每次尝试都会撞上屏障。

    仅在必要时进行额外检查。真实客户毫无感知。

  • $ noxtica use-case --identity

    身份敏感型平台

    无密码和魔法链接平台使用 Noxtica,确保链接由请求它的同一个人打开。将链接转发给他人的钓鱼工具包会被挡在门外。

    魔法链接只由请求者打开。钓鱼止步于此。

→ 阅读文档:完整使用场景

四类受众,一个信号。

智能体安全与风险情报很少只关乎一个团队。同一信号塑造企业、平台以及使用它们的人所获得的结果。

  • 面向企业

    欺诈团队、安全工程师、平台产品经理。欺诈得逞时付出代价的团队,以及真实客户流失时付出代价的团队。

    • 在虚假注册造成损失前捕获它们,减少拒付
    • 在攻击者进入前发现账户接管
    • 适用于 SOC 2、ISO 27001 和 GDPR 的审计就绪轨迹
  • 面向平台

    交易市场、社交网络、多边平台。用户之间的信任就是整个业务——大规模拦截虚假账户是您的护城河。

    • 捕获重复账户滥用,同时不把真实用户拒之门外
    • 只呈现看起来异常的账户,减少审核负担
    • 在注册时阻止付费评论农场和恶意刷评团伙
  • 面向用户

    最终用户。这一常被忽视的利益相关方。那些因为使用 Brave 而被误判质询、拦截或被要求完成 CAPTCHA 的人。

    • 除非确实看起来可疑,否则无需 CAPTCHA
    • 使用隐私浏览器的真实用户依然受欢迎,而非受到惩罚
    • 不收集个人数据。没有跟踪 Cookie。没有跨站身份识别。
  • 面向 AI 与智能体

    智能体网络。使用 Know Your Agent 验证和观察智能体,使用内置 AI 助手运行控制台,并让您自己的智能体通过只读 MCP 集成读取 Noxtica。

→ 阅读文档:按受众分类的使用场景

我们以三种坦诚的方式实现智能体化。

“智能体化”一词被滥用了。以下是在 Noxtica 中它的确切含义:如今已交付的三项能力,且不会对您的系统进行自主更改。

  • 我们运营控制台

    内置 AI 助手由 Claude 提供支持,并可选择 OpenAI、Gemini 和 xAI;它在服务器端的操作员会话下运行,可为您读取策略、规则、域名和风险分布,并提供每租户预算上限和完整审计日志。

    助手如何运作 →
  • 您的智能体读取 Noxtica

    一个选择加入的只读模型上下文协议 (MCP) 服务器可让您自己的 AI 智能体通过 JSON-RPC 读取策略、规则、警报和风险分布,并使用您签发的、有范围限制、速率限制和审计功能的持有者令牌——仅提供读取权限,绝不写入。

    阅读 MCP 文档 →
  • 治理智能体网络

    Know Your Agent (KYA) 通过 JWK 指纹或 Signature-Agent 主机,按租户验证和观察 AI 智能体与机器人,并与 Web Bot Auth 验证集成。策略执行已列入路线图。

    探索 Know Your Agent →
我们的发展方向

我们正朝着自校准和反馈循环的方向发展;如今,操作员可完全掌控策略和阈值的调整。

为通过安全审查而构建。

安全审查人员会关注的安全态势——六项可自行核验的控制措施,而非要求你盲目信任。

  • 可配置的数据驻留

  • 已为 GDPR 做好准备

  • 有文档说明的集成

  • 隐私控制

  • 在您的流量上评估

  • 清晰判读,而非魔法

指纹和服务器元数据可能属于个人数据。请评估您部署中选定的模块、合法依据、所需同意,以及脱敏和保留设置。

合作伙伴,而非定价页面。

提供您自信上线所需的一切——以及您不需要的任何东西。

包含内容

  • 透明定价——公开发布,而非藏在演示之后
  • 由真实工程师提供上手指导
  • 符合 GDPR,可配置数据驻留,支持 SOC 2
  • 直接人工支持——没有销售流程

您已了解它如何判读。

看看它如何判读您的流量——十五分钟,无需演示文稿。

团队最先会问的问题。

采购方和工程师最想先了解的问题。完整技术 FAQ——包体积、API、iframe、阈值——见文档。

这会不会错误拦截我的真实客户?

这正是我们构建产品时所针对的问题。被错误拦截的客户很少会回来,因此默认设置偏向谨慎:我们宁愿漏掉一个机器人,也不愿错误拦截真实用户。您会获得清晰的风险判断,并自行决定严格程度——随着您了解自身流量,还可以将其调得更严或更松。

它是否适用于重视隐私的用户——Brave、Tor、LibreWolf?

会,而且他们依然受欢迎。隐私浏览器不会破坏任何功能;我们只是识别它们并公平对待其背后的用户,而非悄悄惩罚他们。如果您的产品面向敏感受众,您可以选择给这些用户更多宽容空间。

如果 Noxtica 宕机怎么办?

您的网站会继续正常运行。如果检查未能及时连接到我们,您会收到一个安全默认值,因此代码可以优雅地回退——例如质询而不是拦截——而不会把任何人拒之门外。我们承诺 99.95% 的正常运行时间,并发布公开状态页。

我们需要工程师来运行它吗?

需要一点。您的网站上会放置一小段脚本,当您需要决策时,服务器上会执行一次检查。无需托管,无需持续运行,繁重工作由我们承担。大多数团队一个下午即可上线——分步指南在文档中。

它是否合规——GDPR、CCPA、欧盟数据?

是的。我们只收集一次检查所需的信号,默认将指纹存储为单向哈希且不保存原始 IP,并将数据保留在欧盟。我们会签署数据处理协议,支持按请求彻底删除,并公布子处理方列表。您的隐私和法务团队会得到直接答案,而非含糊其辞。

更多内容见文档——包体积、API、iframe、阈值调优和完整技术问答。→ 阅读文档:完整技术 FAQ