JuicyScore: extensión del scoring antifraude y de la autenticación de dispositivos mediante un enfoque generalizado de clúster-grafo


Los ataques distribuidos y las granjas de fraude han ampliado los requisitos que deben cumplir los sistemas antifraude modernos: ya no basta con evaluar un dispositivo individual o la infraestructura en la que opera. Es igual de importante entender cómo se conectan las sesiones, los dispositivos y otras entidades – y qué tan probables son esas conexiones.
Los sistemas maduros abordan este desafío ampliando su funcionalidad. El análisis comienza por el dispositivo, el comportamiento del usuario y el entorno técnico. Estas señales se utilizan después para identificar relaciones probables entre sesiones, dispositivos y otras entidades, y para construir contexto a nivel de clúster. En el siguiente nivel, ese contexto se aplica a investigaciones, alertas, refuerzo del scoring y otros escenarios operativos antifraude.
Ninguna capa sucesiva reemplaza a la anterior: cada una agrega contexto y refuerza la protección. En este artículo explicamos cómo se implementa este enfoque en JuicyScore y qué papel desempeña el análisis de clúster-grafo dentro de él.
Hace tiempo que el antifraude dejó de ser un simple conjunto de reglas y se convirtió en un factor medible de la resiliencia de los negocios en línea. Para entender la magnitud del desafío basta con revisar la investigación del sector. Según ACFE, las organizaciones pierden alrededor del 5% de sus ingresos por fraude. PwC señala que el 46% de las empresas a nivel mundial fue víctima de algún delito económico entre 2020 y 2022. Solo en el Reino Unido, el costo del fraude para la sociedad se estimó en 14.400 millones de libras esterlinas en 2023–2024. La escala de la automatización también es significativa: según Akamai, aproximadamente el 42% del tráfico web corresponde a sesiones automatizadas, y el 65% de esos bots se clasifican como maliciosos.
En este contexto se aplica un principio simple: cuantas más capas de protección económicamente justificadas tenga un sistema, más resiliente será. Es probable que esa siga siendo la dirección en la que evolucione la industria antifraude, junto con el cumplimiento continuo de requisitos normativos, estándares y certificaciones.
JuicyScore construye su modelo antifraude sobre múltiples parámetros y predictores que se combinan en varias capas de análisis. La capa central es el scoring antifraude, que devuelve un score de riesgo que refleja el nivel de riesgo esperado.
La siguiente capa es la autenticación probabilística de dispositivos, patentada. Estima la probabilidad de que distintas sesiones pertenezcan al mismo dispositivo y ofrece un nivel controlable de confianza de que las sesiones corresponden al mismo contexto de dispositivo cuando la probabilidad de asociación es alta.
Esta lógica se implementa mediante el parámetro JuicyDevID, que proporciona autenticación de dispositivos con una unicidad de 99,5–99,9%+ en tráfico limpio y ayuda a reducir los errores de autenticación. Al mismo tiempo, el sistema es resistente a una amplia gama de ruido de base: cambios de navegador, modos de navegación privada, spoofing y modificación de las API del navegador, restablecimiento de la configuración del dispositivo, cambios de geolocalización, así como manipulación de características de rendimiento, almacenamiento, topología de red y artefactos gráficos.
El enfoque, patentado a nivel internacional, considera un amplio rango de señales y factores de ruido y emplea diversos métodos matemáticos, desde el descenso de gradiente hasta la asociación basada en clústeres y las redes neuronales de autoaprendizaje. Es importante señalar que combinar un alto nivel de unicidad con la capacidad de tener en cuenta un rango muy amplio de posibles factores de ruido permite minimizar tanto los errores de tipo I como los de tipo II. Una alta resistencia al ruido y una alta unicidad aumentan de forma significativa la capacidad informativa de las conclusiones estadísticas y de las métricas calculadas sobre la base de JuicyDevID.
Además, JuicyScore y JuicyID incluyen desde hace tiempo otra capa con una unicidad de 70–80%+: el browser hash.
Nuestros productos continúan evolucionando, lo que hace útil incorporar capas adicionales de protección y filtrado. En nuestro caso, se trata de JuicyClusterID, que ofrece asociación o unicidad de sesiones en el nivel de 90–95%+. El enfoque combina el método y el mecanismo patentados que se utilizan para el JuicyDevID probabilístico con técnicas matemáticas de dominio público, al tiempo que reduce el umbral de unicidad y precisión y amplía el contexto disponible. Como se especifica en la patente, las relaciones entre sesiones pueden identificarse no solo a través del contexto del dispositivo, sino también mediante patrones de comportamiento o perfiles de riesgo. El cálculo sigue un modelo de sesión frente a un conjunto de sesiones (session-to-array of sessions).
El método y el mecanismo patentados no se limitan al análisis de un solo dispositivo. Evalúan la probabilidad de que existan relaciones entre descriptores de datos procedentes de distintas sesiones en línea, contextos y conjuntos de factores de ruido. Cuando la probabilidad de asociación es alta, esas sesiones pueden atribuirse al mismo dispositivo o a dispositivos muy similares; con niveles de asociación más moderados, pueden atribuirse a un grupo o clúster de dispositivos o sesiones.
Cabe señalar que estas dos áreas – la inteligencia de dispositivo y la gestión del riesgo digital – se desarrollan activamente en JuicyScore desde 2015, y es probable que la cantidad de tecnologías de asociación aumente de forma significativa en el futuro cercano. También estamos preparando varias soluciones adicionales en este ámbito para lanzarlas en futuras versiones de las API de JuicyScore y JuicyID. Su despliegue en el entorno de producción dependerá de la evolución de los riesgos digitales y de la aparición de escenarios de mitigación relevantes.
Para entender el papel de la capa de clústeres conviene revisar cómo llegaron históricamente los sistemas antifraude a este punto. Los primeros enfoques antifraude se construían alrededor de señales individuales: dirección IP, número de teléfono, parámetros del formulario, dispositivo y comportamiento en la página.
Esto funcionaba bien mientras el fraude seguía siendo relativamente simple y se apoyaba en indicadores recurrentes. Las primeras referencias a enfoques basados en grafos y clústeres en la analítica antifraude aparecieron aproximadamente entre 1999 y 2004, en investigaciones sobre fraude crediticio, relaciones entre participantes de una transacción y detección de estructuras recurrentes en la actividad fraudulenta. Un contexto más consolidado de grafos y redes de fraude surgió entre 2005 y 2010, cuando el foco pasó de la transacción individual a las redes de transacciones, participantes, dispositivos y canales relacionados.
Los métodos basados en grafos y clústeres ganaron mayor protagonismo en el fraude en línea y en el antifraude fintech entre 2013 y 2018, impulsados por la adopción generalizada de señales a nivel de dispositivo, la automatización, los ataques entre productos y el fraude basado en infraestructura. Desde 2018, el análisis de grafos y clústeres se ha convertido cada vez más en una capa estándar de los sistemas antifraude maduros, y ha extendido el foco desde el scoring puntual hacia el análisis de la infraestructura conectada, las oleadas de actividad y las relaciones entre dispositivos.
El enfoque se implementa como un marco multicapa. En la primera etapa se recopilan señales técnicas y de comportamiento de cada sesión, incluidos parámetros del dispositivo y del navegador, características de red, idioma, clics, anomalías del entorno y otro contexto de sesión. El nivel de ruido se evalúa por separado mediante marcadores de automatización, acceso remoto, actividad de botnets, dispositivos rooteados, restablecimientos de fábrica, scripts sospechosos y otras señales.
A continuación, las señales probabilísticas se utilizan para establecer una autenticación persistente de un dispositivo o de un grupo de dispositivos relacionados – no como una determinación absoluta, sino como un nivel controlable de confianza de que las sesiones probablemente pertenezcan al mismo contexto de dispositivo.
Las tres capas de asociación de JuicyScore permiten analizar la actividad con distintos niveles de precisión y refinar progresivamente las anomalías identificadas.
Por ejemplo, si del flujo de tráfico se retiran los dispositivos repetidos ya identificados mediante JuicyDevID con una unicidad de 99,5–99,9%+, el tráfico restante puede analizarse en mayor detalle en busca de picos y segmentos sospechosos con browser_hash y JuicyClusterID, que opera en formato de sesión frente a un conjunto de sesiones.
El equipo de JuicyScore utiliza esos segmentos para seguir refinando los modelos de asociación: los clústeres significativos de JuicyClusterID ayudan a refinar JuicyDevID, mientras que los segmentos con un valor alto de browser_hash o con scores de riesgo elevados ayudan a refinar JuicyClusterID. Los dispositivos repetidos y los clústeres ya identificados se excluyen progresivamente del análisis para detectar nuevas áreas de actividad conectada.
Actualmente, las variables basadas en el enfoque generalizado de clúster-grafo están disponibles en la sección de producción Advanced Parameters de la API16, lanzada en 2024, y de la API17, lanzada en 2025. También se incluirán en todas las versiones posteriores de la API de JuicyScore.
Según nuestras estimaciones, seis variables asociadas al análisis generalizado de clúster-grafo representan entre el 7% y el 25% de la capacidad informativa total de la API. Al mismo tiempo, un nivel comparable de capacidad informativa puede alcanzarse mediante el scoring antifraude y los diez índices IDX1–IDX10, que también son una forma de scoring. Dejamos a nuestros clientes la libertad de elegir el formato más adecuado para utilizar estas herramientas.
Para evaluar la automatización, la aleatorización y el ruido artificial, JuicyScore utiliza una amplia gama de marcadores técnicos, entre ellos:
Estos son solo una parte del conjunto de señales que se utiliza para evaluar el contexto técnico y el nivel de ruido de una sesión.
Al mismo tiempo, es importante mantener la jerarquía correcta de las señales: la capa de clústeres complementa, y no reemplaza, al JuicyDevID resistente al ruido ni a la capa central de scoring antifraude:
Esto no reduce el valor de la capa de clústeres. Más bien aclara su papel: los marcadores de clúster no buscan reemplazar el scoring antifraude central, sino aportar contexto operativo adicional para la cola de riesgo más pesada del tráfico.
En la práctica, la capa de clústeres resulta especialmente útil en varios escenarios concretos:
La capa de clústeres debe utilizarse con cuidado, como contexto de riesgo y no como un mecanismo de rechazo automático. Los umbrales deben ser distintos para instituciones microfinancieras, bancos, aseguradoras, servicios de juegos de azar y apuestas, aerolíneas y otros negocios en línea.
La dinámica es una señal clave: el crecimiento de la actividad a lo largo de un número determinado de días, la expansión hacia nuevos verticales de negocio y las solicitudes sincronizadas en varias compañías. Esto fortalece el scoring, la autenticación de dispositivos y la toma de decisiones operativas.
La industria antifraude sigue una trayectoria clara: de evaluar señales individuales e infraestructura a evaluar las relaciones entre señales y sesiones. El scoring responde a la pregunta de qué tan riesgosa es una solicitud o una sesión. La autenticación probabilística de dispositivos indica si se trata del mismo dispositivo. El análisis de clúster-grafo refuerza aún más esas dos primeras capas.
Ninguna de estas capas sustituye a otra. Un sistema antifraude maduro las combina en una única arquitectura en la que cada capa atiende su propia clase de riesgos y, al mismo tiempo, refuerza a las demás. El resultado es una arquitectura antifraude madura, capaz de operar de forma eficaz tanto en condiciones normales como durante ataques distribuidos complejos.

Las aplicaciones web modernas utilizan interfaces dinámicas basadas en el DOM (Modelo de Objetos del Documento).

A pesar del entusiasmo que rodea a los LLM, su aplicación en la gestión del riesgo requiere una evaluación equilibrada y crítica. ¿Cuáles son los casos de uso reales, las principales limitaciones y por qué los modelos generativos no pueden sustituir directamente los enfoques tradicionales de prevención del fraude?

No todas las soluciones DeviceID resisten igual el cambio entre navegadores y modos privados. Aquí tiene una prueba sencilla de 8 navegadores que los equipos de fraude pueden ejecutar en 10 minutos para medir la estabilidad real y entender qué dicen los resultados sobre su configuración actual.
Reciba una sesión en directo con nuestro especialista, quien le mostrará cómo su negocio puede detectar fraudes en tiempo real.
Vea cómo las huellas únicas de los dispositivos le ayudan a vincular usuarios recurrentes y distinguir clientes reales de estafadores.
Conozca las principales tácticas de fraude en su mercado — y vea cómo puede bloquearlas.
Phone:+971 50 371 9151
Email:sales@juicyscore.ai
Nuestros expertos le contactarán a la brevedad.