AIRUS AntiFraudOps

Лимит ключа — это ремень безопасности после столкновения. Нормальная защита видит: новый ASN → новую модель → рост расходов → необычное время, и останавливает мошенника раньше, чем закончится баланс. AIRUS блокирует мошенника, а не бизнес клиента.

Что делает

Behavioral Baseline + Fraud Signals
Для ключа учится «нормальное»: spend velocity, model mix, ASN/регион, concurrency, часы. Отклонение → сигнал: new_asn, impossible_travel, spend_velocity_8x, model_mix_shift.
Adaptive Containment
Действия по risk: 30-59 уведомить, 60-79 снизить RPM + блок premium, 80-94 заморозить рискованные endpoints сохранив production, 95-100 revoke + emergency key.
Safe Rotation без outage
Новый ключ работает до отзыва старого: overlap → migrate → revoke. Защита не превращается в собственный простой. Rotation receipt, downtime 0.
Honey Keys + Zero Fraud Charge
Canary-ключи для репо/доки/.env — любое использование доказывает утечку. Подтверждённое мошенничество → автоматический credit (BillingOps).

Как использовать

# 1. Baseline нормального поведения ключа (JWT, security)
POST /v1/airus/fraud/baselines
{ "key_ref": "crm_prod", "spend_velocity_rub_hour": 900, "model_families": ["text"],
  "asns": ["AS-timeweb"], "regions": ["RU-MOW"], "concurrency": 12, "active_hours": [8,22] }

# 2. Оценка наблюдаемого поведения → сигналы + containment
POST /v1/airus/fraud/evaluate
{ "key_ref": "crm_prod", "observed": { "spend_velocity_rub_hour": 7200, "asn": "AS-unknown",
  "model_families": ["text","video"], "hour_msk": 3 } }
# → level: critical, containment: revoke + emergency_replacement

# 3. Safe rotation + honey key + fraud case
POST /v1/airus/fraud/rotations   { "old_key_ref": "...", "new_key_ref": "...", "reason": "public_secret_exposure", "traffic_migrated_percent": 100, "complete": true }
POST /v1/airus/fraud/honey-keys  { "label": "readme-canary" }
POST /v1/airus/fraud/cases       { "key_ref": "...", "fraudulent_amount_rub": 48200, "root_cause": "key_exposed_in_public_repository" }

Честно про слой

  • Детекция и containment детерминированы (baseline → отклонение → взвешенный по severity×confidence score → градуированные действия). Реальная проверка.
  • Дополняет, не дублирует: AbuseOps (identity key risk score + ephemeral tokens), Firewall Key Abuse Score (по событиям), AbuseGuard auto-freeze, KeyScope. Здесь — BEHAVIORAL слой.
  • Roadmap: непрерывное авто-обучение baseline из live-трафика и live-enforcement containment в hot-path (частично — RateLimitService/AbuseGuard); GitHub Secret Scanning partner webhook (авто-revoke); реальное создание/отзыв ключей — через /api-keys (v0 — rotation receipt); авто-постинг fraud-credit в money-ledger.