受害人精准拦截技术实现方案
依据受害人精准拦截业务需求(源自《金融反诈一体化平台关于受害人精准拦截功能的需求分析文档》V0.1)编制,回答三个问题:各系统要实现什么功能、系统间如何交互、交互异常如何处理。
方案概述
总体采用**“一个报文枢纽 + 两个执行核心 + 多渠道接入 + 事后闭环”**的架构:
- 有权机关查控管理平台作为唯一对接公安反诈平台的报文枢纽,负责验签解析、名单转发、明细报送与限额调度;
- 事中交易监控系统负责布控落地与交易实时拦截;核心系统负责非柜面限额与限制的账户级管理;
- 交易渠道(手机银行、个人网银、互联网支付、自助设备、网联前置、银联)统一经 400226 上送风控校验;
- 智慧网点/柜面提供人工复核与授权解限;鹰眼系统承接事后核查处置。
图内支持缩放、语义视图、关系追踪与 PNG/SVG 导出。
端到端消息流(五阶段 31 条消息,含网点人工解限)详见业务流程时序图。
各系统功能实现
有权机关查控管理平台(报文枢纽)
| 功能模块 | 实现要点 |
|---|---|
| 报文接收与解析 | 接收 105 报文,完成验签与报文解析;账户等名单要素为 SM3 摘要(单向不可逆,不做解密);维护名单状态(生效/失效);按数据用途 01/02/03/04 分流——01/02/03 转发事中,04 触发解除流程 |
| 名单转发 | 调事中名单推送接口,单次上送 50 条,整批次处理完成后反馈公安并入库 |
| 布控结果反馈 | 汇总事中布控结果,经 106/304 报文 10 分钟内反馈公安 |
| 阻断明细登记与上报 | 接收事中阻断明细,登记批次编号、出账卡号(明文/加密)、默认管控时间、风险标签入库;经 103 报文上报公安,流转 104 回执 |
| 限额调度 | 调核心 1400061037 查询 → 1200061072 下调至 3000 元(备注"公安受害人拦截"+操作员号)→ 12000103 加入 48 小时调整限制;执行二次查询确认 |
| 客户短信 | 按卡号→客户号→预留手机号查询链路发送统一防诈提示短信 |
| 解控处理 | 收 04 指令后推事中解除布控;从阻断批次信息取明文出账卡号调核心解限;结果反馈公安 |
| 异常处置入口 | 提供阻断明细手工上送、限额指令手工重发(支持批量勾选)、106 反馈人工重发操作页面 |
事中交易监控系统(实时拦截)
- 名单布控:接收名单摘要落库"公安管控黑名单",按生效/失效完成布控与撤销;布控规则随报文灵活调整、非固化。
- 拦截规则引擎:校验顺序置于司法冻结、涉案账户名单之后、其他规则之前,不涉白名单;仅校验收款账户——对交易收款账户等要素执行 SM3 加密后与名单摘要比对(摘要一致即命中,全程不还原明文),命中且单笔金额超布控阈值即阻断,未超阈值继续其他规则。
- 阻断反馈:命中后立即向渠道返回风险评分 90 与"公安受害人拦截"标签;当笔明细(含批次编号、出账卡号明文/加密、默认管控时间、风险标签)实时推送有权。
- 核查单生成:阻断明细生成核查单发鹰眼系统,支持全量检索。
- 批量转账风控(新增):对接行内 ESB 的实时批量风控服务接口,接收渠道拆分后(单笔 ≤100 个对手账户)的批量数据,逐笔调用决策引擎,维护批量批次号与流水关联;事件上报按批次号逐笔更新流水状态。
- 拦截信息推送(命中即报):命中受害人精准拦截规则即直接向有权机关查控平台推送拦截信息,不等待各电子渠道的交易成败通知;存量 DSG→Kafka 终态通知通道保持原逻辑不变(见拦截信息推送与终态通知的关系)。
- 监测渠道:个人手机银行、个人网银、网联前置、银联、互联网支付平台、自助设备、智慧网点。
核心系统(限额与限制管理)
- 限额查询/调整:1400061037 非柜面限额查询;1200061072 限额调整,记录"公安受害人拦截"备注与操作员号以区别其他场景。
- 账户级限制(新增):新建"反诈一体化 48 小时禁止调整非柜面限额"限制——时限为参数(由有权上送保护小时数),到期自动失效;可配置允许手工解除的渠道。
- 限制维护:12000103 限制名单接口,管控开始时间为请求接收时间,结束 = 开始 + 保护小时数。
- 解除联动:解除该类限制时联动删除非柜面限额最新一条维护记录的备注,并记录操作员、时间、原因。
- 配套接口(新增):非柜面限额修改可行性校验接口、限额查询"备注"字段、“公安受害人拦截—有权下调"专属错误码。
电子渠道(手机银行、个人网银)
- 字段规范:账号/手机号/快捷/常用收款人/重复/预约付款(手机银行),账号/常用收款人转账(网银)等场景调用 400226 时统一上送字段格式。
- 标签识别与阻断:收到"公安受害人拦截"标签(评分 90)立即判定交易失败,红色醒目展示统一提示语。
- 限额修改拦截:前置调核心校验接口,受限则提示并置灰"编辑/确认修改"按钮;提交后失败(专属错误码)在结果页提示。
- 管控期校验(手机银行):进转账页先查管控状态;超限输入时提示优化、“下一步"可点,弹窗提示并同步上报 103,确认后返回且按钮置灰。
- 管控期校验(个人网银):本行/跨行/批量转账点"确定"时校验,超非柜面日累计限额即弹窗并上报 103。
- 失败交易上报:管控期内失败交易逐笔上送有权 103 接口。
其他监测渠道
互联网支付平台(支付)、自助设备(转账)、网联前置(支付)、银联(转账、刷卡消费):按各自场景规范 400226 上送字段,获取不到的字段传 -;互联网支付平台同步改造限额查询备注字段与可行性校验接口;网联、银联无客户提示功能。
智慧网点/柜面
- 我的账户:非柜面限额维护按限制名单区别校验("!“标识、弹窗);限制名单仅支持删除、双人审核;红字"公安受害人拦截,请审慎办理"提示与《非柜面支出限额审批表》影像节点;审核通过后发核心删除限制、修改限额。
- 行员端:审核页展示操作员号与备注;营销中心、360 查询展示新增限制名单信息。
- 客户服务系统(柜面):1004 限额维护存在管控时禁止维护并提示;1013 支持限制查询与集中授权删除。
鹰眼系统与事后交易监控
接收核查单后处置;事中推送"触发时间、账号、触发规则名称"三个关键数据,其余案例字段鹰眼自行加工;新增规则 FM0244030"公安事中下调限额(个人)",原 M244 模型更名"事中管控模型”;模型策略仍部署事中,鹰眼仅展示与开关。
配套系统
企业知识平台、事后监督系统、集中作业(远程银行):同步子流水/中台流水新增字段(操作员号、备注)、影像节点与凭证映射,支持抽数展示。
系统间交互设计
公安平台 ↔ 有权机关查控平台
| 报文 | 方向 | 内容 | 时限/批量 |
|---|---|---|---|
| 105 | 公安→有权 | 疑似涉诈账户名单+布控规则(名单要素为 SM3 摘要,单向不可逆) | — |
| 106 / 304 | 有权→公安 | 名单接收应答、布控结果反馈 | 布控结果 10 分钟内 |
| 103 | 有权→公安 | 阻断交易明细、管控期失败交易明细、受害人流水 | 阻断实时;失败逐笔 |
| 104 | 公安→有权 | 明细上报回执 | 5 分钟等待窗口 |
有权 ↔ 事中交易监控
| 接口 | 方向 | 内容 | 约束 |
|---|---|---|---|
| 名单推送 | 有权→事中 | 生效/失效名单及规则(01/02/03) | 单批 50 条,事中返回 50 条结果 |
| 布控结果 | 事中→有权 | 布控成功/失败及原因 | 失败 10 分钟内回报 |
| 阻断明细 | 事中→有权 | 当笔阻断交易+批次编号+卡号(明文/加密)+管控时间+风险标签 | 实时单笔 |
| 解除/修改同步 | 有权→事中 | 解除布控名单、规则修改 | 修改 10 分钟内完成 |
有权 ↔ 核心系统
| 接口 | 方向 | 内容 | 约束 |
|---|---|---|---|
| 1400061037 | 有权→核心 | 非柜面限额查询 | 按出账卡号+人民币+限额码值 |
| 1200061072 | 有权→核心 | 非柜面限额下调至 3000 元 | 备注"公安受害人拦截”+操作员号;原限额 ≤3000 仍调用仅送备注 |
| 12000103 | 有权→核心 | 加入限额调整限制名单 | 保护小时数参数化(默认 48,为 0 不限制) |
| 解限接口 | 有权→核心 | 解除非柜面限额限制 | 按阻断批次取明文出账卡号 |
渠道 ↔ 事中 / 核心 / 有权
| 接口 | 通路 | 内容 | 约束 |
|---|---|---|---|
| 400226 | 渠道→事中 | 交易风控校验(统一字段规范) | 拦截响应含评分 90+风险标签 |
| 批量风控服务 | 渠道→ESB→事中 | 批量转账拆分数据 | 单笔 ≤100 对手账户,批次号关联 |
| 限制校验 | 渠道→核心 | 非柜面限额修改/转账前置校验 | 受限即拦截并提示 |
| 人工解限与限额维护 | 柜面/智慧网点→核心 | 1004 管控校验(存在管控禁止维护)、1013 限制名单查询与集中授权删除、双人审核通过后删除限制+调整限额 | 48 小时内人工解限;核心联动清理限额备注;到期自动失效 |
| 103 失败上报 | 渠道→有权 | 管控期失败交易明细 | 逐笔;网银批量 ≤50 条/次 |
| 事中→鹰眼 | 事中→鹰眼 | 核查单/预警关键数据 | 触发时间、账号、规则名三字段实时推送 |
拦截信息推送与终态通知的关系
背景(现有逻辑):各电子渠道交易经事中风控判断后,渠道通过 DSG(商用 CDC 工具)采集 → 事中 Kafka 的模式向事中回传交易成败通知,事中消费后补齐交易终态。
业务决策:经业务确认,事中交易监控系统命中受害人精准拦截规则即产生确定的拦截结果,无需等待各电子渠道的交易成败通知,直接向有权机关查控平台推送拦截信息;存量 DSG→Kafka 终态通知通道保持原逻辑不变。
决策理由:
- 拦截即终态:命中拦截规则时交易当笔被阻断(结果确定为失败),不依赖渠道事后终态确认;
- 满足监管时效:拦截明细要求实时上报(103 上报后 5 分钟 104 回执窗口),命中即报不引入 CDC 采集、投递、消费的累计时延;
- 零额外改造:不新增渠道↔事中结果回传接口,DSG→Kafka 通道与各渠道无需为本场景调整。
批量转账场景按需求保留既有事件上报设计(携带批次号更新该批次全部流水状态),与拦截信息推送互不影响。
数据流总览
以数据资产为主视角的流转全景:名单数据自公安单向下发并落库摘要、交易数据自渠道上送比对命中、管控数据在有权与核心间闭环、处置数据流向鹰眼与后督配套。
图内支持缩放、语义视图、关系追踪与 PNG/SVG 导出。
| 数据流 | 起点 → 终点 | 数据资产与约束 |
|---|---|---|
| 名单流 | 公安 → 有权 → 事中 | 105 报文 SM3 摘要(单向不可逆),50 条/批推送落库黑名单 |
| 交易流 | 渠道 → 事中 | 400226 交易数据(收款账户要素,字段统一规范) |
| 拦截流 | 事中 → 有权 → 公安 | 阻断明细(命中即报)+批次编号+双轨卡号,103 上报、104 回执闭环 |
| 管控流 | 有权 ↔ 核心 | 限额/限制指令与执行结果确认;解限自批次库取明文卡号 |
| 处置流 | 事中 → 鹰眼 | 核查单与预警三要素(触发时间、账号、规则名) |
| 合规流 | 网点/柜面 → 后督配套 | 子流水/中台流水新增字段、影像节点与凭证映射 |
异常处理设计
处理原则
- 登记留痕:所有失败交互登记入库(含批次号、原因),支撑追溯与人工处置;
- 有限重试:按环节配置重试次数(默认 3 次,参数化),避免无限重试放大故障;
- 告警升级:重试耗尽后短信通知业务联系人,由人工电话联系/页面处置;
- 人工兜底:关键环节提供操作页面(明细补送、指令重发、反馈重报);
- 状态闭环:名单/限制均有状态机(生效/失效、限制/解除),到期或指令驱动收敛,杜绝中间态悬挂。
异常场景与处理矩阵
| 环节 | 异常场景 | 检测机制 | 处理策略 | 兜底措施 |
|---|---|---|---|---|
| 名单接收 | 验签/报文解析异常(SM3 摘要字段单向不可逆,不涉及解密) | 解析失败即知 | 106 反馈公安管控失败 | 登记异常,人工核查报文 |
| 名单布控 | 事中接口超时 | 调用超时 | 按反诈业务连续重连 3 次 | 仍失败向公安反馈布控失败并登记 |
| 名单布控 | 布控失败(超时、冲突等) | 事中返回失败 | 连同原因在 10 分钟内回传有权→公安 | 有权登记,支持人工重新布控 |
| 布控反馈 | 106 反馈接口失败 | 发送失败 | 按有权 108 反馈规则重返 3 次 | 登记异常,业务人员手动重新反馈 |
| 明细上报 | 103 上送后 5 分钟无 104 回执 | 回执等待超时 | 重发当笔阻断明细,连续 3 次 | 短信通知业务联系人电话联系平台;修复后页面手工上送 |
| 限额下发 | 核心未执行成功 | 二次查询执行结果 | 未成功立即重发指令 | 二次重发仍失败短信通知业务人员;手工重发页面支持批量勾选 |
| 限额边界 | 原非柜面限额 ≤3000 元 | 查询比对 | 额度不调但仍调接口,备注上送风险标签 | — |
| 限制边界 | 保护小时数 = 0 | 报文解析 | 不做限制名单管控,不向核心发送 | — |
| 渠道校验 | 前置校验未拦截但提交失败 | 核心返回专属错误码 | 结果页提示修改失败+红色提示文案 | 按钮置灰防止重复提交 |
| 渠道上送 | 字段获取不到 | 渠道端判空 | 统一传 - 占位 | — |
| 解控反馈 | 解控/规则修改结果报送失败 | 发送失败 | 按报文规则重报 3 次(参数化) | 增加手工发送重报功能 |
| 事后推送 | 鹰眼侧案例加工失败 | 鹰眼平台监控 | 预警案例按既有机制处置 | 全量阻断信息可在事中检索 |
重试策略汇总
| 交互 | 重试次数 | 间隔/窗口 | 耗尽后动作 |
|---|---|---|---|
| 有权→事中名单推送 | 3 次 | 连续重连 | 反馈公安布控失败并登记 |
| 103 明细上报(无 104) | 3 次 | 每次等待 5 分钟 | 短信告警业务联系人+电话处置 |
| 106 反馈失败 | 3 次 | 按 108 规则重返 | 登记异常,人工重发 |
| 核心限额指令 | 1 次自动重发 | 二次查询触发 | 短信通知+手工批量重发 |
| 解控/修改结果报送 | 3 次(参数化) | 按报文规则 | 手工发送重报 |
一致性与幂等
- 批次号贯穿:原发起方批次号自 105 下发起贯穿布控、阻断、上报、解控全链路,作为幂等键与关联键;
- 双轨卡号:出账卡号/账号行内留存明文(供解限取用与上送),上送公安时同时提供明文字段值与 SM3 加密字段值,供公安侧校验;
- 状态机驱动:名单(生效/失效)、限制(限制中/到期/已解除)均以状态机管理,48 小时限制由核心按时间参数自动失效,不依赖额外触发;
- 整批原子:名单 50 条/批整批处理整批反馈,避免批次部分成功造成状态不一致;
- 拦截推送幂等:拦截信息以原 400226 流水号为幂等键,重推不产生重复明细;批量转账事件上报按批次号+流水号幂等,更新该批次全部流水状态(存量设计)。
关键技术要点
- 摘要比对命中:105 报文名单要素以 SM3 摘要下发,单向不可逆、不可解析;事中对相应场景交易的收款账户等要素执行同算法 SM3 加密后与名单摘要比对命中,全程不还原明文,报文异常不影响其余名单处理;
- 规则顺序:疑似涉诈名单校验置于司法冻结、涉案账户名单之后,避免与既有司法管控冲突;
- 限额区分:核心限额调整以"公安受害人拦截"备注+操作员号标识,解限时联动清理,与其他限额场景隔离;
- 错误码扩展:核心"修改非柜面限额"错误码体系新增专属码值,支撑渠道精准识别与交互控制;
- 批量拆分:渠道端将批量转账拆分为 ≤100 个对手账户的单笔流水,决策引擎逐笔处理,批次号支撑事件上报批量更新;
- 命中即报:拦截场景不依赖渠道终态通知——命中受害人精准拦截规则即向有权推送拦截信息;全量交易成败通知维持 DSG→Kafka 原有模式,零通道改造。
涉及系统改造清单
| 系统 | 改造类型 | 主要内容 |
|---|---|---|
| 有权机关查控管理平台 | 主要新增 | 报文解析、名单转发、阻断登记上报、限额调度三接口、短信通知、解控、异常处置页面 |
| 事中交易监控系统 | 功能扩展 | 黑名单布控、拦截规则、阻断反馈(命中即报)、核查单、ESB 批量风控接口 |
| 核心系统 | 接口新增 | 48 小时账户级限制、限额备注字段、可行性校验接口、专属错误码、解限联动 |
| 手机银行 / 个人网银 | 渠道改造 | 400226 字段规范、标签识别提示、限额修改拦截、管控期校验与上报 |
| 互联网支付平台 | 渠道改造 | 字段规范、提示语、备注字段、校验接口、错误码 |
| 自助设备 / 网联 / 银联 | 轻量改造 | 字段规范上送 |
| 智慧网点 | 流程改造 | 复核权限、限制名单维护、影像节点、提示语、审核联动核心 |
| 客户服务系统(柜面) | 交易改造 | 1004 管控校验、1013 限制查询与集中授权删除 |
| 鹰眼 / 事后交易监控 | 规则新增 | FM0244030 规则、M244 更名、预警数据加工 |
| 企业知识平台 / 事后监督 / 集中作业 | 配套同步 | 子流水/中台流水字段、影像与凭证映射 |