
Aqui está o aspecto desconfortável dos sistemas de fraude: mesmo quando cada parte individual parece razoável, o conjunto ainda pode se comportar como um labirinto.
Você ajusta uma regra. Ótimo. Você calibra um modelo. Legal. Você organiza um fluxo de revisão manual. Muito responsável. E então um bom usuário ainda acaba bloqueado em outro lugar porque outra regra, resposta de parceiro, decisão de roteamento de pagamento, verificação de KYC, agente de IA, sinal de inteligência de dispositivo ou alguma lógica esquecida de três trimestres atrás resolve entrar em ação e dizer: de jeito nenhum.
Neste episódio da False Positives Masterclass, vou falar sobre a lógica de override de fraude, que é uma das ferramentas mais poderosas que equipes de fraude maduras podem usar para reduzir falsos positivos em uma pilha de fraude complexa. A ideia é simples na teoria: construir uma rede de segurança em alto nível sobre o sistema, capaz de reconhecer usuários em quem você já tem fortes motivos para confiar, mesmo que algum dos componentes da pilha tente bloqueá-los.
Mas é justamente na simplicidade teórica que muitas ideias ruins de combate à fraude nascem. Por isso, precisamos ter cuidado.
Uma substituição manual do sistema de fraude não é um atalho. Não é uma camada de aprovação baseada em “boas vibrações”. Não é uma desculpa para ignorar uma lógica ruim por trás. É um mecanismo controlado, baseado em evidências, que pergunta: antes de bloquearmos este usuário, temos provas irrefutáveis de que ele é realmente legítimo?
Isso parece óbvio. Não é. Caso contrário, mais equipes fariam isso bem.
O que você vai ouvir neste episódio:
- Por que mesmo uma lógica de prevenção a fraudes bem ajustada ainda pode gerar falsos positivos
- Como a lógica de substituição de fraude funciona como uma rede de segurança sobre regras, modelos, agentes de IA, revisão manual, verificações de KYC e respostas de parceiros
- Por que algumas regras de detecção de fraude nunca devem ser substituídas automaticamente
- Como usuários comprovadamente confiáveis e sinais de confiança herdados podem ajudar a reduzir falsos positivos
- Por que ambientes de alta exposição podem ser indicadores úteis de falsos positivos
- Como o geo-chaining pode ajudar a diferenciar viajantes e divergências legítimas de fraudes
- Por que itens não revendíveis ou de baixo risco podem contribuir para aprovações de fraude em pagamentos mais seguras
- Como implementar sistemas de substituição de decisões de fraude com segurança usando testes em modo sombra e implantação gradual
Você deve ouvir este episódio se você:
- Trabalha em operações de fraude e a sua stack tem demasiados pontos de bloqueio independentes
- Estão tentando reduzir falsos positivos sem enfraquecer as regras de detecção de fraude
- Precisam de uma forma mais segura de identificar usuários confiáveis em diferentes contas, dispositivos, cartões ou fluxos
- Quer exemplos práticos de lógica de substituição de fraude que vão além de listas de permissão genéricas
- Estão avaliando quando usar inteligência de dispositivo, geo-chaining, revisão manual ou regras desafiadoras para melhorar a tomada de decisão
Notas do episódio e principais aprendizados
A lógica de substituição de fraude é uma rede de segurança sobre toda a pilha
A ideia principal deste episódio é que reduzir falsos positivos não termina quando você ajusta regras de fraude individuais. Isso ajuda, é claro. Mas mesmo que cada regra, modelo, agente de IA, resposta de parceiro, fila de revisão manual, decisão de roteamento de pagamento, verificação de KYC e sinal de inteligência de dispositivo faça sentido por si só, o sistema como um todo ainda pode gerar resultados ruins.
Isso acontece porque os usuários não vivenciam seus controles um de cada vez. Eles vivenciam o labirinto inteiro.
Um usuário pode passar por uma regra e, em seguida, ser bloqueado por um modelo. Ele pode passar pelo modelo e depois ficar retido por uma resposta de parceiro. Pode passar pelo KYC e então esbarrar em uma decisão de roteamento de pagamento. Em algum ponto desse caminho, uma parte do sistema diz não, mesmo que o conjunto mais amplo de evidências indique que provavelmente se trata de um bom usuário.
É aí que entra a lógica de substituição de fraude. Ela fica acima da pilha e verifica se há evidências suficientemente fortes para reverter uma recusa ou bloqueio. Pense nela como a imagem espelhada das regras de rede de segurança contra fraude. Em vez de capturar fraudes que passaram despercebidas, ela captura bons usuários que foram bloqueados incorretamente.
Ok, isso parece perigoso. E pode ser mesmo. É por isso que o design é importante.
Nem toda decisão de fraude deve ser anulada
A primeira questão de design é simples: o que nunca deve ser substituído?
É aqui que as equipes precisam de disciplina. Nem toda solução na pilha de fraude merece o mesmo tratamento. Alguns sinais são fracos. Alguns são direcionais. Alguns só são úteis em determinado contexto. Outros são fortes o suficiente para que ignorá-los de forma casual seja uma má ideia.
Por exemplo, se uma lista negra de cartões roubados indicar que um cartão foi comprometido, você provavelmente não vai querer substituir essa decisão só porque a localização do dispositivo parece confiável. O fornecedor de inteligência de dispositivo pode estar errado. A rede pode parecer limpa. O padrão de comportamento pode até parecer normal. Mas se o próprio instrumento de pagamento é conhecido por estar comprometido, isso é uma categoria de sinal completamente diferente.
Você não precisa complicar demais isso. Você não precisa associar cada regra de fraude a uma regra correspondente de falso positivo. Basta marcar as soluções ou famílias de lógica que são fortes demais para serem substituídas por padrão.
Esse único passo evita muita dor de cabeça no futuro. Porque, se a sua camada de substituição puder reverter qualquer coisa, eventualmente ela vai reverter algo em que não deveria ter mexido.
E então todo mundo acaba participando de uma reunião divertida. E por divertida, quero dizer nada divertida.
As heurísticas para bons usuários precisam ser mais rigorosas do que as regras normais de fraude
A segunda questão de design é quais heurísticas são fortes o suficiente para identificar falsos positivos dentro de uma população bloqueada.
Esta parte é importante porque a população na qual você está pesquisando já é de alto risco. Não se trata de usuários aleatórios do seu tráfego base. São usuários que o seu sistema já decidiu bloquear. Portanto, mesmo que uma regra de exceção possa ser mais precisa do que a recusa original, a taxa de fraude nesse segmento ainda é mais alta do que o normal.
Isso significa que seus sinais de bons usuários precisam ser especialmente fortes. Mais à prova de falhas do que uma regra de fraude comum.
Você não está perguntando: “Esse usuário parece mais ou menos confiável?” Isso não é suficiente. Você está perguntando: “Temos evidências sólidas de que esse usuário é legítimo, apesar do fato de que algo na pilha de fraude tentou bloqueá-lo?”
Isso é um padrão mais alto. E deveria ser mesmo.
O episódio divide isso em quatro famílias lógicas úteis: usuários comprovadamente confiáveis, ambientes de alta exposição, cadeias geográficas e itens não revendíveis ou de baixo risco. Nenhuma delas deve ser copiada cegamente. Mas cada uma oferece às equipes de fraude um ponto de partida prático.
Usuários confiáveis podem transferir sua credibilidade para novas contas e eventos
A forma mais simples de exceção é a dos usuários confiáveis. Contas de longa data com histórico de comportamento limpo. Usuários que passaram por verificações de alta fricção. Pessoas em quem você tem fortes motivos para confiar.
Agora, sim, eu sei. Isso parece muito básico. “Bons usuários são bons usuários.” Que grande insight. Talvez coloque isso em um slide.
Mas a parte interessante não são as contas antigas e confiáveis. A parte interessante é o que acontece quando esses usuários aparecem em novas contas, novos países, novos fluxos ou em transações pontuais.
Às vezes, um usuário “novo” não é realmente novo. Ele é um usuário recorrente que o seu sistema ainda não conectou. Se você conseguir vincular o novo evento a um evento anterior comprovadamente bom, talvez consiga reduzir com segurança atritos desnecessários.
O exemplo mencionado no episódio é pessoal: ter várias contas do PayPal por morar em diferentes países. A jornada do usuário não é ideal, mas o requisito de conformidade faz sentido. A parte importante é que a plataforma consiga vincular a nova conta às anteriores usando sinais como dispositivo, nome e histórico de contas.
Essa é a verdadeira lição. A confiança pode ser inferida, não apenas coletada.
Uma nova conta usando o mesmo dispositivo e nome de uma conta legítima previamente verificada é um exemplo. Outras combinações podem incluir cartão mais endereço IP, e‑mail mais o mesmo item comprado ou até sinais ligados à família, como sobrenome mais geolocalização exata.
A questão não é encontrar conexões aleatórias. Conexões aleatórias são a forma como você acaba criando lógicas ruins com confiança. O objetivo é vincular um novo evento a um evento sólido, comprovadamente confiável.
Ambientes de alta exposição podem tornar a fraude menos provável
A segunda categoria é a de ambientes de alta exposição.
Fraudadores geralmente evitam ambientes onde sua identidade real, empregador, instituição ou afiliação possam ser expostos. Usuários legítimos, por outro lado, costumam realizar transações nesses locais de forma natural.
Isso gera um sinal útil de falso positivo.
Se um usuário estiver realizando transações a partir de um ambiente de rede altamente controlado ou rastreável, a probabilidade de que ele esteja cometendo fraude pode diminuir. Exemplos incluem redes corporativas, redes governamentais, faixas de IP militares, redes de IP de universidades ou grandes organizações sem fins lucrativos.
Isso não significa que toda pessoa em uma rede corporativa seja automaticamente legítima. Obviamente que não. Vamos com calma.
Mas cometer fraude a partir de um ambiente monitorado ligado ao seu empregador, escola ou instituição é arriscado de uma forma diferente. Muitos fraudadores não têm um medo especial de processos judiciais em termos abstratos. Mas serem sancionados pelo seu empregador, universidade ou organização? Isso pode ser um fator de dissuasão muito mais imediato.
A mesma lógica pode ser aplicada a destinos de envio controlados. Um pacote enviado para uma base militar, por exemplo, pode ter um perfil de risco diferente de um pacote enviado para um endereço residencial favorável a redespachantes.
Novamente, isso é contextual. Não é mágica. Mas, quando avaliados corretamente, ambientes de alta exposição podem ajudar os sistemas de exceção de fraude a identificar usuários legítimos dentro de uma população bloqueada.
O geo-chaining pode reduzir falsos positivos baseados em localização
As regras de incompatibilidade geográfica são uma fonte clássica de falsos positivos na detecção de fraude. Todo mundo conhece a lógica: o país do cartão não corresponde ao país do IP, o país de cobrança não corresponde ao país de envio, o país da conta não corresponde ao país do login. Às vezes isso detecta fraude. Às vezes bloqueia o comportamento normal das pessoas, porque elas insistem em viajar, se deslocar, usar VPNs e, de modo geral, se recusam a se comportar como linhas limpas em um banco de dados.
Muito inconveniente.
Geo-chaining é uma forma de usar dados geográficos de maneira mais inteligente. Em vez de tratar todas as divergências como suspeitas, você busca padrões geográficos contextuais que expliquem por que a divergência pode ser legítima.
O primeiro tipo é a proximidade geográfica em locais específicos. Se um endereço IP se resolver muito perto de um endereço de cobrança em Nova York, isso talvez não signifique muita coisa. Fraudadores podem encontrar proxies abertos perto de grandes cidades. Mas se o endereço de cobrança estiver em uma cidade pequena ou área rural, e o IP se resolver dentro de um raio bem limitado, isso pode ser um indicador mais forte de bom usuário. É mais difícil falsificar uma proximidade geográfica obscura do que uma proximidade genérica em grandes cidades.
O segundo tipo é a inconsistência que ainda é coerente com a nacionalidade. O episódio traz outro exemplo pessoal: usar um cartão espanhol em Israel e ser bloqueado por causa de uma divergência entre o BIN espanhol e o IP israelense. Mas, se o nome parecer israelense e o IP for israelense, esse contexto importa. Um fraudador com um cartão espanhol provavelmente usaria simplesmente um IP espanhol. Não há nenhum motivo óbvio para criar um padrão excessivamente complexo de cartão espanhol, nome israelense e IP israelense.
Esse é o valor do geo-chaining. Ele encontra correlações sutis e contextuais que podem explicar comportamentos legítimos. Quando usado com cuidado, pode reverter falsos positivos baseados em geolocalização sem introduzir risco de fraude desnecessário.
Itens não revendíveis podem contribuir para aprovações de fraude em pagamentos mais seguras
A quarta família se aplica principalmente a fraudes de pagamento: itens não revendíveis ou de baixo risco.
Os fraudadores geralmente não roubam mercadorias porque querem o item para si. Eles roubam porque podem revendê-las. Esse é o modelo econômico. Se o item não tiver mercado de revenda, ou tiver apenas um mercado fraco, recusá-lo por risco de fraude às vezes pode ser contraproducente.
Exemplos incluem produtos e serviços educacionais, itens de nicho ou hiperpersonalizados, presentes de família personalizados, sessões de terapia, treino pessoal ou outros serviços que exigem consumo pessoal.
Isso é basicamente o oposto do motivo pelo qual consideramos eletrônicos, peças de automóveis ou cartões-presente arriscados. Esses itens são fáceis de revender. Uma caneca personalizada de família com o cachorro de alguém estampado? Bem menos interessante para uma quadrilha de fraude organizada. Quer dizer, provavelmente.
Em um sistema de substituição de decisões antifraude bem projetado, um baixo valor de revenda pode se tornar parte da lógica de aprovação. Não como um motivo isolado para aprovar tudo, mas como um sinal de apoio que ajuda o sistema a reconhecer transações que os fraudadores provavelmente não vão querer.
Essa distinção é importante. A lógica de itens de baixo risco deve apoiar a exceção, não sustentá-la sozinha.
A implementação segura é tão importante quanto a lógica
A parte final do episódio é sobre implantação, porque é aqui que boas ideias podem se transformar em incidentes graves.
Você não ativa a lógica de substituição de fraude para 100% do tráfego no primeiro dia. Você a testa. Com cuidado.
Uma implementação mais segura começa com testes em modo sombra. Execute a lógica de substituição sem permitir que ela afete as decisões. Meça se ela atinge a população que você esperava. Analise os casos. Compare os resultados com a sua análise.
Depois, você pode introduzir uma regra desafiadora para reverter uma pequena parte das recusas, enquanto o restante permanece em modo sombra. A transcrição usa 20% como exemplo, mas o número exato depende do seu apetite de risco e do contexto do negócio.
Em seguida, você acompanha os resultados por 30 a 60 dias, ou pelo tempo necessário para entender como a fraude evolui na população que você deixou passar. Se os resultados forem bons, aumente gradualmente. Se forem inconclusivos, espere. Se a fraude disparar, volte para 100% de modo sombra e repense a lógica.
Esse aumento gradual e cauteloso também pode revelar quais soluções de detecção de fraude nunca devem ser substituídas. Se a maior parte das fraudes que passam pelo override vier de um pequeno conjunto de regras ou modelos, essas soluções podem pertencer à categoria de “não sobrescrever”.
E se você chegar ao ponto de criar exceções para as suas exceções, parabéns. Você ou está liderando o grupo ou está muito cansado. Possivelmente ambos.
Conclusão final:
A lógica de substituição de fraude é poderosa porque reconhece algo importante: falsos positivos nem sempre são causados por uma única regra ruim. Às vezes, eles são causados por um sistema em que componentes razoáveis demais interagem de maneiras irracionais.
Uma camada de override em alto nível pode ajudar equipes de fraude maduras a aprovar usuários em quem já têm fortes motivos para confiar. Mas isso só funciona se a lógica for precisa, os sinais forem irrefutáveis e o lançamento for controlado.
Usuários confiáveis, ambientes de alta exposição, geoencadeamento e itens de baixo risco podem ajudar a reduzir falsos positivos. Testes em modo sombra e implantação gradual ajudam a garantir que você não resolva um problema de falsos positivos criando um problema de fraude.
Enfim, esse é o equilíbrio. Construa a rede de segurança, mas não finja que a gravidade deixou de existir.
Estou a ser cauteloso demais? Talvez.
Mas em sistemas de fraude, ser cauteloso costuma envelhecer melhor do que ser esperto.
Conecte-se com Chen Zamir | LinkedIn
Apresentador de The Saturday Fraud Strategist
Ajudando fintechs a construir defesas contra fraudes mais inteligentes
Coautor de “The Fraud Fighter’s AI Playbook”
Ainda não está pronto para encerrar a conversa sobre o meu e, espero, o seu assunto favorito? Assine a newsletter The Saturday Fraud Strategist.










