对做全球收款的 SaaS 来说,盗刷(黑卡)带来的不只是货款损失:每一笔拒付(Chargeback)都要额外支付争议处理费,拒付率过高还可能触发 Stripe 的账户审查甚至冻结。Radar 是 Stripe 内置的机器学习风控引擎,本文提供一套开箱即用的配置方案——从基础开关、套餐选择,到可以直接复制的自定义规则代码,最后补上前端防测卡的配套措施。
一、基础设置
进入 Stripe 后台的 Settings → Radar,先确认两个基础开关:

-
Use Radar on payment methods saved for future use(预存卡风控)
-
建议:保持开启(默认已开启,不要点 Turn off)。
-
作用: 当用户仅做绑卡/验证(走 SetupIntents API,未直接扣款)时也会触发 Radar 筛查。黑客最喜欢用绑卡接口做"黑卡测试"(Card Testing),因为不产生扣款、不易被察觉——这个开关正是堵住这条路的。
-
-
Subscription fraud screening(订阅续费风控)
-
建议:点击
Manage screening微调。 -
作用: 如果业务包含订阅/周期性扣款,建议设置为连续成功扣款 2~3 次后跳过筛查。已多次正常续费的老用户风险极低,跳过筛查既能省下 Radar 的按笔费用,也能避免误判导致老用户续费突然失败。
-

二、核心风控规则配置(Radar → Rules)
具体的拦截和验证规则在 Radar → Rules(规则) 页面配置:

添加自定义规则(Custom Rules)需要升级 Radar 套餐,推荐 Plus 方案。


为什么选 Plus?
从功能列表可以看到,Plus 是支持自定义规则的最低档位,也是性价比最高的选择——核心卖点就是 Write and backtest custom rules(编写并回测自定义规则)。升级后,下文的强制 3DS 验证、CVC 拦截、异地 IP 拦截等规则才能添加。
套餐快速对比
注:截图中的费用以港币(HK$)显示,实际计价随 Stripe 账户所在地区变化,对比结论不受影响。
方案 | 费用 | 适用场景 |
Plus ⭐ (首选推荐) | HK$0.60 / 笔 | 只要你需要自己写规则,选这个就够了。支持自定义规则、交易风险评分、动态 3DS 等。 |
Pro | HK$0.80 / 笔 + HK$0.04 / 筛查用户 | 仅适合有严重滥用问题(黑产批量注册薅免费试用、机器人刷接口)的大型 SaaS。 |
Standard(默认) | HK$0.00 / 笔 | 纯靠 Stripe AI 自动拦截,完全不支持手动添加或修改规则。 |
计费模式提醒
页面左上角可以切换 Pay as you go(按交易笔数计费)和 Pay monthly(固定月费套餐):
-
订单量少 / 刚起步: 保持默认的
Pay as you go最划算,有交易才扣费。 -
订单量极高: 测算一下
Pay monthly的封顶月费是否更省。
启用默认高危拦截规则
升级后回到 Rules 页面,先把 Stripe 默认提供的高危拦截规则启用:

-
Block if :risk_level: = 'highest'→ 【必须启用】拦截 Stripe AI 判定为"极高风险"的欺诈交易,这是底线规则。
-
Block if CVC verification fails based on risk score→ 【建议启用】交易存在风险且安全码(CVC)填写错误时直接拦截。
-
Request 3DS if 3D Secure is supported for card→ 【按需启用】只要卡片支持 3DS,就强制弹出验证。安全性最高——完成 3DS 后拒付责任转移给发卡银行——但会轻微降低转化率。转化敏感的业务可以用下面的自定义规则 1 替代。
添加核心自定义规则
点击右上角 + Add rule,依次添加以下四条规则:
规则 1:中高风险交易强制 3DS(平衡安全与转化)
不打扰低风险的正常用户,只在交易被评为中高风险时要求 3DS 验证——一旦验证通过,拒付赔偿责任转移给发卡银行。
-
Action:
Request 3DS -
规则代码:
Request 3D Secure if :risk_level: = 'elevated'
规则 2:CVC 校验失败直接拦截(硬拦截)
正常持卡人极少填错 CVC;填错基本可以判定为撞库或试卡。
-
Action:
Block -
规则代码:
Block if :cvc_check: = 'fail'
规则 3:IP 国家与发卡国不符 + 中高风险分
拦截绝大多数挂 VPN/代理的跨国盗刷(例如:美国发的卡,但请求 IP 在印度,且风险分偏高)。单独用 IP 不符会误伤旅行和出差用户,所以叠加了风险分条件。
-
Action:
Block -
规则代码:
Block if :ip_country: != :card_country: AND :risk_score: >= 65
规则 4:高风险分直接拦截
:risk_score: 是 Stripe 机器学习模型对每笔交易打出的欺诈概率分(0~100)。75 分及以上,通常意味着这笔交易极大概率是盗刷。
-
Action:
Block -
规则代码:
Block if :risk_score: >= 75
三、防测卡攻击的前端防御
如果网站遭到自动化黑卡测试,单靠 Radar 拦截会把风控筛查费刷高——Radar 按筛查笔数收费,拦截了也要付钱。所以前端要同步做两件事,把垃圾请求挡在 Stripe 之前:
-
支付/绑卡页面加上 Cloudflare Turnstile 或 reCAPTCHA 验证码。
-
对支付相关 API 设置 IP 请求频率限制(Rate Limiting)。
四、配置清单
最后用一张清单快速核对:
-
✅ 预存卡风控(SetupIntents 筛查)保持开启
-
✅ 订阅筛查设置为连续成功扣款 2~3 次后跳过
-
✅ 升级 Radar Plus,解锁自定义规则
-
✅ 启用 3 条默认高危规则 + 4 条自定义规则
-
✅ 前端加验证码 + API 限流
配置完成后,建议每隔几周到 Radar → Insights 查看拦截数据,用真实交易回测规则阈值(65/75 分)是否需要微调。