7 de septiembre de 2026Opiniones de expertos

JuicyScore: extensión del scoring antifraude y de la autenticación de dispositivos mediante un enfoque generalizado de clúster-grafo

JuicyScore: extensión del scoring antifraude y de la autenticación de dispositivos mediante un enfoque generalizado de clúster-grafo
El antifraude ya no es solo una función técnica – hoy es una ventaja competitiva importante para los negocios en línea arrow

Los ataques distribuidos y las granjas de fraude han ampliado los requisitos que deben cumplir los sistemas antifraude modernos: ya no basta con evaluar un dispositivo individual o la infraestructura en la que opera. Es igual de importante entender cómo se conectan las sesiones, los dispositivos y otras entidades – y qué tan probables son esas conexiones.

Los sistemas maduros abordan este desafío ampliando su funcionalidad. El análisis comienza por el dispositivo, el comportamiento del usuario y el entorno técnico. Estas señales se utilizan después para identificar relaciones probables entre sesiones, dispositivos y otras entidades, y para construir contexto a nivel de clúster. En el siguiente nivel, ese contexto se aplica a investigaciones, alertas, refuerzo del scoring y otros escenarios operativos antifraude.

Ninguna capa sucesiva reemplaza a la anterior: cada una agrega contexto y refuerza la protección. En este artículo explicamos cómo se implementa este enfoque en JuicyScore y qué papel desempeña el análisis de clúster-grafo dentro de él.

El antifraude ya no es solo una función técnica – hoy es una ventaja competitiva importante para los negocios en línea

Hace tiempo que el antifraude dejó de ser un simple conjunto de reglas y se convirtió en un factor medible de la resiliencia de los negocios en línea. Para entender la magnitud del desafío basta con revisar la investigación del sector. Según ACFE, las organizaciones pierden alrededor del 5% de sus ingresos por fraude. PwC señala que el 46% de las empresas a nivel mundial fue víctima de algún delito económico entre 2020 y 2022. Solo en el Reino Unido, el costo del fraude para la sociedad se estimó en 14.400 millones de libras esterlinas en 2023–2024. La escala de la automatización también es significativa: según Akamai, aproximadamente el 42% del tráfico web corresponde a sesiones automatizadas, y el 65% de esos bots se clasifican como maliciosos.

En este contexto se aplica un principio simple: cuantas más capas de protección económicamente justificadas tenga un sistema, más resiliente será. Es probable que esa siga siendo la dirección en la que evolucione la industria antifraude, junto con el cumplimiento continuo de requisitos normativos, estándares y certificaciones.

Cómo construye JuicyScore un modelo de protección multicapa

JuicyScore construye su modelo antifraude sobre múltiples parámetros y predictores que se combinan en varias capas de análisis. La capa central es el scoring antifraude, que devuelve un score de riesgo que refleja el nivel de riesgo esperado.

La siguiente capa es la autenticación probabilística de dispositivos, patentada. Estima la probabilidad de que distintas sesiones pertenezcan al mismo dispositivo y ofrece un nivel controlable de confianza de que las sesiones corresponden al mismo contexto de dispositivo cuando la probabilidad de asociación es alta.

Esta lógica se implementa mediante el parámetro JuicyDevID, que proporciona autenticación de dispositivos con una unicidad de 99,5–99,9%+ en tráfico limpio y ayuda a reducir los errores de autenticación. Al mismo tiempo, el sistema es resistente a una amplia gama de ruido de base: cambios de navegador, modos de navegación privada, spoofing y modificación de las API del navegador, restablecimiento de la configuración del dispositivo, cambios de geolocalización, así como manipulación de características de rendimiento, almacenamiento, topología de red y artefactos gráficos.

El enfoque, patentado a nivel internacional, considera un amplio rango de señales y factores de ruido y emplea diversos métodos matemáticos, desde el descenso de gradiente hasta la asociación basada en clústeres y las redes neuronales de autoaprendizaje. Es importante señalar que combinar un alto nivel de unicidad con la capacidad de tener en cuenta un rango muy amplio de posibles factores de ruido permite minimizar tanto los errores de tipo I como los de tipo II. Una alta resistencia al ruido y una alta unicidad aumentan de forma significativa la capacidad informativa de las conclusiones estadísticas y de las métricas calculadas sobre la base de JuicyDevID.

Además, JuicyScore y JuicyID incluyen desde hace tiempo otra capa con una unicidad de 70–80%+: el browser hash.

Nuestros productos continúan evolucionando, lo que hace útil incorporar capas adicionales de protección y filtrado. En nuestro caso, se trata de JuicyClusterID, que ofrece asociación o unicidad de sesiones en el nivel de 90–95%+. El enfoque combina el método y el mecanismo patentados que se utilizan para el JuicyDevID probabilístico con técnicas matemáticas de dominio público, al tiempo que reduce el umbral de unicidad y precisión y amplía el contexto disponible. Como se especifica en la patente, las relaciones entre sesiones pueden identificarse no solo a través del contexto del dispositivo, sino también mediante patrones de comportamiento o perfiles de riesgo. El cálculo sigue un modelo de sesión frente a un conjunto de sesiones (session-to-array of sessions).

El método y el mecanismo patentados no se limitan al análisis de un solo dispositivo. Evalúan la probabilidad de que existan relaciones entre descriptores de datos procedentes de distintas sesiones en línea, contextos y conjuntos de factores de ruido. Cuando la probabilidad de asociación es alta, esas sesiones pueden atribuirse al mismo dispositivo o a dispositivos muy similares; con niveles de asociación más moderados, pueden atribuirse a un grupo o clúster de dispositivos o sesiones.

Cabe señalar que estas dos áreas – la inteligencia de dispositivo y la gestión del riesgo digital – se desarrollan activamente en JuicyScore desde 2015, y es probable que la cantidad de tecnologías de asociación aumente de forma significativa en el futuro cercano. También estamos preparando varias soluciones adicionales en este ámbito para lanzarlas en futuras versiones de las API de JuicyScore y JuicyID. Su despliegue en el entorno de producción dependerá de la evolución de los riesgos digitales y de la aparición de escenarios de mitigación relevantes.

La evolución del enfoque de clúster-grafo

Para entender el papel de la capa de clústeres conviene revisar cómo llegaron históricamente los sistemas antifraude a este punto. Los primeros enfoques antifraude se construían alrededor de señales individuales: dirección IP, número de teléfono, parámetros del formulario, dispositivo y comportamiento en la página.

Esto funcionaba bien mientras el fraude seguía siendo relativamente simple y se apoyaba en indicadores recurrentes. Las primeras referencias a enfoques basados en grafos y clústeres en la analítica antifraude aparecieron aproximadamente entre 1999 y 2004, en investigaciones sobre fraude crediticio, relaciones entre participantes de una transacción y detección de estructuras recurrentes en la actividad fraudulenta. Un contexto más consolidado de grafos y redes de fraude surgió entre 2005 y 2010, cuando el foco pasó de la transacción individual a las redes de transacciones, participantes, dispositivos y canales relacionados.

Los métodos basados en grafos y clústeres ganaron mayor protagonismo en el fraude en línea y en el antifraude fintech entre 2013 y 2018, impulsados por la adopción generalizada de señales a nivel de dispositivo, la automatización, los ataques entre productos y el fraude basado en infraestructura. Desde 2018, el análisis de grafos y clústeres se ha convertido cada vez más en una capa estándar de los sistemas antifraude maduros, y ha extendido el foco desde el scoring puntual hacia el análisis de la infraestructura conectada, las oleadas de actividad y las relaciones entre dispositivos.

Funcionalidad de JuicyScore

El enfoque se implementa como un marco multicapa. En la primera etapa se recopilan señales técnicas y de comportamiento de cada sesión, incluidos parámetros del dispositivo y del navegador, características de red, idioma, clics, anomalías del entorno y otro contexto de sesión. El nivel de ruido se evalúa por separado mediante marcadores de automatización, acceso remoto, actividad de botnets, dispositivos rooteados, restablecimientos de fábrica, scripts sospechosos y otras señales.

A continuación, las señales probabilísticas se utilizan para establecer una autenticación persistente de un dispositivo o de un grupo de dispositivos relacionados – no como una determinación absoluta, sino como un nivel controlable de confianza de que las sesiones probablemente pertenezcan al mismo contexto de dispositivo.

Las tres capas de asociación de JuicyScore permiten analizar la actividad con distintos niveles de precisión y refinar progresivamente las anomalías identificadas.

Por ejemplo, si del flujo de tráfico se retiran los dispositivos repetidos ya identificados mediante JuicyDevID con una unicidad de 99,5–99,9%+, el tráfico restante puede analizarse en mayor detalle en busca de picos y segmentos sospechosos con browser_hash y JuicyClusterID, que opera en formato de sesión frente a un conjunto de sesiones.

El equipo de JuicyScore utiliza esos segmentos para seguir refinando los modelos de asociación: los clústeres significativos de JuicyClusterID ayudan a refinar JuicyDevID, mientras que los segmentos con un valor alto de browser_hash o con scores de riesgo elevados ayudan a refinar JuicyClusterID. Los dispositivos repetidos y los clústeres ya identificados se excluyen progresivamente del análisis para detectar nuevas áreas de actividad conectada.

Actualmente, las variables basadas en el enfoque generalizado de clúster-grafo están disponibles en la sección de producción Advanced Parameters de la API16, lanzada en 2024, y de la API17, lanzada en 2025. También se incluirán en todas las versiones posteriores de la API de JuicyScore.

Según nuestras estimaciones, seis variables asociadas al análisis generalizado de clúster-grafo representan entre el 7% y el 25% de la capacidad informativa total de la API. Al mismo tiempo, un nivel comparable de capacidad informativa puede alcanzarse mediante el scoring antifraude y los diez índices IDX1–IDX10, que también son una forma de scoring. Dejamos a nuestros clientes la libertad de elegir el formato más adecuado para utilizar estas herramientas.

Marcadores de ruido: las señales de automatización y aleatorización que importan

Para evaluar la automatización, la aleatorización y el ruido artificial, JuicyScore utiliza una amplia gama de marcadores técnicos, entre ellos:

  • Indicadores de aleatorización y enmascaramiento del entorno – Randomizer issue, Canvas blocker, TLS randomizer, Limited Noise Randomizer, Is Private mode;
  • Anomalías de fuentes y de User-Agent – Suspicious Fonts, Number of fonts anomalies, UserAgent Structure Issue;
  • Indicadores de automatización y actividad de bots – Botnet, Number of bot behaviour anomalies;
  • Indicadores de entornos inusuales o modificados – Remote access, Factory reset, Rooted device, LockDown mode, Virtual Machine;
  • Indicadores de interferencia o modificación artificial del entorno – Pixel stuffing, Number of injections, Honeypot detected.

Estos son solo una parte del conjunto de señales que se utiliza para evaluar el contexto técnico y el nivel de ruido de una sesión.

Jerarquía del valor de las señales

Al mismo tiempo, es importante mantener la jerarquía correcta de las señales: la capa de clústeres complementa, y no reemplaza, al JuicyDevID resistente al ruido ni a la capa central de scoring antifraude:

  • El scoring antifraude y los índices IDX1–IDX10 de las principales anomalías antifraude siguen siendo la capa predictiva primaria;
  • La autenticación probabilística de dispositivos resistente al ruido sigue siendo una de las capas técnicas más sólidas;
  • Los marcadores de clúster aportan contexto operativo adicional.

Esto no reduce el valor de la capa de clústeres. Más bien aclara su papel: los marcadores de clúster no buscan reemplazar el scoring antifraude central, sino aportar contexto operativo adicional para la cola de riesgo más pesada del tráfico.

Dónde aportan los clústeres el mayor valor

En la práctica, la capa de clústeres resulta especialmente útil en varios escenarios concretos:

  1. Investigaciones. Un clúster convierte una solicitud individual en un episodio más amplio y ayuda a identificar nuevos patrones para la autenticación probabilística de dispositivos;
  2. Modo de ataque. Durante un ataque prolongado, el filtrado puede endurecerse temporalmente para los clústeres sospechosos;
  3. Refuerzo del scoring. Si el marcador de dispositivo repetido no se activa, pero el clúster muestra un valor extremo, esto puede tratarse como una clase de riesgo aparte;
  4. Bloqueo de granjas de fraude. Las redes de dispositivos requieren más que reglas puntuales: el análisis de clúster-grafo puede ayudar a mitigar este tipo de riesgo;
  5. Alerta temprana. El riesgo puede hacerse visible no en una sola solicitud, sino en toda una oleada de actividad.

Buenas prácticas

La capa de clústeres debe utilizarse con cuidado, como contexto de riesgo y no como un mecanismo de rechazo automático. Los umbrales deben ser distintos para instituciones microfinancieras, bancos, aseguradoras, servicios de juegos de azar y apuestas, aerolíneas y otros negocios en línea.

La dinámica es una señal clave: el crecimiento de la actividad a lo largo de un número determinado de días, la expansión hacia nuevos verticales de negocio y las solicitudes sincronizadas en varias compañías. Esto fortalece el scoring, la autenticación de dispositivos y la toma de decisiones operativas.

La industria antifraude sigue una trayectoria clara: de evaluar señales individuales e infraestructura a evaluar las relaciones entre señales y sesiones. El scoring responde a la pregunta de qué tan riesgosa es una solicitud o una sesión. La autenticación probabilística de dispositivos indica si se trata del mismo dispositivo. El análisis de clúster-grafo refuerza aún más esas dos primeras capas.

Ninguna de estas capas sustituye a otra. Un sistema antifraude maduro las combina en una única arquitectura en la que cada capa atiende su propia clase de riesgos y, al mismo tiempo, refuerza a las demás. El resultado es una arquitectura antifraude madura, capaz de operar de forma eficaz tanto en condiciones normales como durante ataques distribuidos complejos.

Share this post

Vea cómo detectamos el fraude antes de que ocurra — Reserve su sesión con un experto

  • list marker

    Véalo en acción con un experto real

    Reciba una sesión en directo con nuestro especialista, quien le mostrará cómo su negocio puede detectar fraudes en tiempo real.

  • list marker

    Descubra información real de dispositivos

    Vea cómo las huellas únicas de los dispositivos le ayudan a vincular usuarios recurrentes y distinguir clientes reales de estafadores.

  • list marker

    Comprenda escenarios comunes de fraude

    Conozca las principales tácticas de fraude en su mercado — y vea cómo puede bloquearlas.

Nuestros contactos:

Las marcas líderes confían en JuicyScore:

robocash
id finance
tabby

Póngase en contacto con nosotros

Nuestros expertos le contactarán a la brevedad.