Stripe Radar 风控规则配置指南(附可直接复制的规则代码)

August 2, 2026
一文搞定 Stripe Radar 风控配置:套餐方案怎么选、默认高危规则怎么开,以及 4 条开箱即用的自定义规则代码(3DS 强制验证、CVC 校验拦截、IP 异地拦截、高风险分屏蔽),配合前端防测卡策略,精准切断盗刷交易、降低拒付率。
Stripe

对做全球收款的 SaaS 来说,盗刷(黑卡)带来的不只是货款损失:每一笔拒付(Chargeback)都要额外支付争议处理费,拒付率过高还可能触发 Stripe 的账户审查甚至冻结。Radar 是 Stripe 内置的机器学习风控引擎,本文提供一套开箱即用的配置方案——从基础开关、套餐选择,到可以直接复制的自定义规则代码,最后补上前端防测卡的配套措施。

一、基础设置

进入 Stripe 后台的 Settings → Radar,先确认两个基础开关:

  1. Use Radar on payment methods saved for future use(预存卡风控)

    • 建议:保持开启(默认已开启,不要点 Turn off)。

    • 作用: 当用户仅做绑卡/验证(走 SetupIntents API,未直接扣款)时也会触发 Radar 筛查。黑客最喜欢用绑卡接口做"黑卡测试"(Card Testing),因为不产生扣款、不易被察觉——这个开关正是堵住这条路的。

  2. Subscription fraud screening(订阅续费风控)

    • 建议:点击 Manage screening 微调。

    • 作用: 如果业务包含订阅/周期性扣款,建议设置为连续成功扣款 2~3 次后跳过筛查。已多次正常续费的老用户风险极低,跳过筛查既能省下 Radar 的按笔费用,也能避免误判导致老用户续费突然失败。

二、核心风控规则配置(Radar → Rules)

具体的拦截和验证规则在 Radar → Rules(规则) 页面配置:

添加自定义规则(Custom Rules)需要升级 Radar 套餐,推荐 Plus 方案。

为什么选 Plus?

从功能列表可以看到,Plus 是支持自定义规则的最低档位,也是性价比最高的选择——核心卖点就是 Write and backtest custom rules(编写并回测自定义规则)。升级后,下文的强制 3DS 验证、CVC 拦截、异地 IP 拦截等规则才能添加。

套餐快速对比

注:截图中的费用以港币(HK$)显示,实际计价随 Stripe 账户所在地区变化,对比结论不受影响。

方案

费用

适用场景

Plus(首选推荐)

HK$0.60 / 笔

只要你需要自己写规则,选这个就够了。支持自定义规则、交易风险评分、动态 3DS 等。

Pro

HK$0.80 / 笔 + HK$0.04 / 筛查用户

仅适合有严重滥用问题(黑产批量注册薅免费试用、机器人刷接口)的大型 SaaS。

Standard(默认)

HK$0.00 / 笔

纯靠 Stripe AI 自动拦截,完全不支持手动添加或修改规则。

计费模式提醒

页面左上角可以切换 Pay as you go(按交易笔数计费)和 Pay monthly(固定月费套餐):

  • 订单量少 / 刚起步: 保持默认的 Pay as you go 最划算,有交易才扣费。

  • 订单量极高: 测算一下 Pay monthly 的封顶月费是否更省。

启用默认高危拦截规则

升级后回到 Rules 页面,先把 Stripe 默认提供的高危拦截规则启用:

  1. Block if :risk_level: = 'highest'【必须启用】

    拦截 Stripe AI 判定为"极高风险"的欺诈交易,这是底线规则。

  2. Block if CVC verification fails based on risk score【建议启用】

    交易存在风险且安全码(CVC)填写错误时直接拦截。

  3. Request 3DS if 3D Secure is supported for card【按需启用】

    只要卡片支持 3DS,就强制弹出验证。安全性最高——完成 3DS 后拒付责任转移给发卡银行——但会轻微降低转化率。转化敏感的业务可以用下面的自定义规则 1 替代。

添加核心自定义规则

点击右上角 + Add rule,依次添加以下四条规则:

规则 1:中高风险交易强制 3DS(平衡安全与转化)

不打扰低风险的正常用户,只在交易被评为中高风险时要求 3DS 验证——一旦验证通过,拒付赔偿责任转移给发卡银行

  • Action: Request 3DS

  • 规则代码:

Request 3D Secure if :risk_level: = 'elevated'

规则 2:CVC 校验失败直接拦截(硬拦截)

正常持卡人极少填错 CVC;填错基本可以判定为撞库或试卡。

  • Action: Block

  • 规则代码:

Block if :cvc_check: = 'fail'

规则 3:IP 国家与发卡国不符 + 中高风险分

拦截绝大多数挂 VPN/代理的跨国盗刷(例如:美国发的卡,但请求 IP 在印度,且风险分偏高)。单独用 IP 不符会误伤旅行和出差用户,所以叠加了风险分条件。

  • Action: Block

  • 规则代码:

Block if :ip_country: != :card_country: AND :risk_score: >= 65

规则 4:高风险分直接拦截

:risk_score: 是 Stripe 机器学习模型对每笔交易打出的欺诈概率分(0~100)。75 分及以上,通常意味着这笔交易极大概率是盗刷。

  • Action: Block

  • 规则代码:

Block if :risk_score: >= 75

三、防测卡攻击的前端防御

如果网站遭到自动化黑卡测试,单靠 Radar 拦截会把风控筛查费刷高——Radar 按筛查笔数收费,拦截了也要付钱。所以前端要同步做两件事,把垃圾请求挡在 Stripe 之前:

  • 支付/绑卡页面加上 Cloudflare TurnstilereCAPTCHA 验证码。

  • 对支付相关 API 设置 IP 请求频率限制(Rate Limiting)

四、配置清单

最后用一张清单快速核对:

  1. ✅ 预存卡风控(SetupIntents 筛查)保持开启

  2. ✅ 订阅筛查设置为连续成功扣款 2~3 次后跳过

  3. ✅ 升级 Radar Plus,解锁自定义规则

  4. ✅ 启用 3 条默认高危规则 + 4 条自定义规则

  5. ✅ 前端加验证码 + API 限流

配置完成后,建议每隔几周到 Radar → Insights 查看拦截数据,用真实交易回测规则阈值(65/75 分)是否需要微调。

Stripe Radar 风控规则配置指南(附可直接复制的规则代码) | NEXTY.DEV