КАК ПРАВИЛЬНО ВЫБРАТЬ МЕРЧАНТ: РУКОВОДСТВО ПО ИДЕНТИФИКАЦИИ ПЛАТЁЖНЫХ ШЛЮЗОВ И ПРОТИВОДЕЙСТВИЮ АНТИФРОДУ
СОДЕРЖАНИЕ
- Введение: почему выбор мерчанта важнее выбора карты
- Часть 1: Идентификация платёжного шлюза — не просто нажать F12
- Часть 2: Система оценки доверия к мерчанту
- Часть 3: Идентификация антифрод-систем и противодействие
- Часть 4: Реалии и тренды 2026 года
- Часть 5: Полный операционный процесс (пошаговое руководство)
- Часть 6: Типичные ошибки и способы их исправления
- Часть 7: Правила OPSEC
- Часть 8: Полный чек-лист
- Часть 9: Ключевые выводы
1. ВВЕДЕНИЕ: ПОЧЕМУ ВЫБОР МЕРЧАНТА ВАЖНЕЕ ВЫБОРА КАРТЫ
Бро, ты купил идеальную Non-VBV карту, настроил чистый резидентный прокси, выставил безупречный фингерпринт. Потом выбрал мерчанта, нажал «оплатить» — и… ничего. Заказ отменён. Деньги ушли. Карта сгорела.
Проблема не в карте, не в прокси, не в твоём фингерпринте. Проблема в том, что
сам мерчант — это ловушка.
В кардинге 2026 года
выбор мерчанта — это фактор номер один, определяющий успех или провал. Мерчант, который жёстко защищён Stripe Radar, даст тебе меньше 25% успеха, даже если у тебя идеальная карта. А маленький Shopify-мерчант со слабым антифродом может дать 70-80% успеха.
Это руководство научит тебя
оценивать мерчантов как кардер — от идентификации платёжного шлюза до анализа антифрод-систем, от оценки доверия до полного операционного процесса.
2. ЧАСТЬ 1: ИДЕНТИФИКАЦИЯ ПЛАТЁЖНОГО ШЛЮЗА — НЕ ПРОСТО НАЖАТЬ F12
Ты нажал F12 и ничего не нашёл. Это нормально. Платёжный шлюз не кричит о себе в HTML. Нужно знать
где искать, когда искать и что искать.
2.1. Главный инструмент: вкладка Network (мониторинг сетевых запросов)
Информация о платёжном шлюзе скрыта в
сетевых запросах, а не в исходном коде страницы. Когда браузер отправляет платёжный запрос, он обращается к серверу платёжного шлюза. Эти запросы видны во вкладке Network в DevTools.
Пошаговая инструкция:
Шаг 1: Открой DevTools ДО начала оформления заказа
- Windows: Ctrl + Shift + I
- Mac: Cmd + Option + I
- Ключевой момент: вкладка Network должна быть открыта заранее, иначе запросы будут пропущены
Шаг 2: Переключись на вкладку Network
- Выбери фильтр Fetch/XHR — это отфильтрует только API-вызовы и платёжные запросы
Шаг 3: Очисти записи
- Нажми на иконку запрета (
) или Ctrl + E, чтобы начать чистую запись
Шаг 4: Начни процесс оформления заказа
- Добавь товар, перейди к оформлению, дойди до шага оплаты
Шаг 5: Нажми «Оплатить» и следи за запросами
- В колонке Domain ищи платёжные домены:
- js.stripe.com / api.stripe.com → Stripe
- checkout.razorpay.com → Razorpay
- checkoutshopper-live.adyen.com → Adyen
- js.braintreegateway.com → Braintree
- web.squarecdn.com → Square
- js.mollie.com → Mollie
- cdn.paddle.com → Paddle
- app.lemonsqueezy.com → Lemon Squeezy
Шаг 6: Изучи детали запроса
- Кликни на подозрительный запрос
- Headers → Request URL показывает точный адрес шлюза
- Payload показывает отправляемые данные (сумма, валюта, ID мерчанта)
2.2. Альтернативный метод: поиск в исходном коде
Если Network не дал результатов, платёжный шлюз может быть спрятан в JavaScript-файлах.
Действия:
- Ctrl + U — открыть исходный код страницы
- Ctrl + F — искать: stripe, paypal, braintree, square, checkout, payment, gateway
- В DevTools → вкладка Sources искать файлы payment.js, checkout.js, stripe.js и т.д.
2.3. Автоматизированные инструменты
Если нужно анализировать мерчантов массово, используй следующие инструменты:
| Инструмент | Функция | Сценарий использования |
|---|
| Wappalyzer | Браузерное расширение, определяет платёжные процессоры в один клик | Быстрая ручная проверка |
| Apify Ecommerce Profiler | API для массового определения платформ и платёжных провайдеров | Массовый отбор мерчантов |
| Apify Checkout Detector | Определяет наличие активной функции оформления заказа | Верификация реальности мерчанта |
| PSP Detector | Open-source инструмент на GitHub для определения платёжных провайдеров | Технический анализ |
| ShopOSINT | Парсит платёжные ссылки Stripe/SumUp/Revolut, извлекает данные мерчанта | Глубокое фоновое исследование |
ShopOSINT особенно полезен — он декодирует фрагмент #fid в ссылках Stripe Checkout через цепочку URL decode → base64 → XOR-5 → JSON, извлекая
название мерчанта, email/телефон поддержки, сайт, банковскую метку, продукты, валюту, страну. Это позволяет узнать реальную личность мерчанта
без оплаты и без использования карты.
2.4. Почему некоторые платёжные шлюзы не видны?
Фронтенды на JavaScript-рендеринге (например, Next.js на Vercel) невидимы для статического анализа. Пример Under Armour показывает, что его фронтенд не имеет никаких маркеров коммерческой платформы в серверном HTML или headers, возвращая not_extractable.
Провайдеры, загружаемые только при оформлении заказа (например, Klarna, Afterpay), не видны на главной странице — они загружаются только на странице корзины.
Решение: Используй режим checkCheckout, который читает публичные страницы корзины.
3. ЧАСТЬ 2: СИСТЕМА ОЦЕНКИ ДОВЕРИЯ К МЕРЧАНТУ
Найти платёжный шлюз — только первый шаг. Второй шаг —
определить, заслуживает ли этот мерчант доверия.
3.1. Проверка доверия платёжного шлюза
| Проверка | Норма | Красный флаг |
|---|
| Trust Score | 80+ (ScamAdviser/Gridinsoft) | Ниже 30 |
| Возраст домена | Более 5 лет | Менее 1 года |
| Информация о владельце | Публично доступна | Скрыта (WHOIS privacy) |
| Регуляция/лицензия | PCI DSS, FinCEN | Отсутствует |
| Отзывы | Смешанные, есть позитив | Только негатив |
| Хостинг | AWS, Cloudflare | DDoS-Guard (Россия) |
Инструменты:
- ScamAdviser.com — введи домен, посмотри Trust Score
- Gridinsoft.com — проверка на мошенничество
- IPQualityScore — проверка IP-адреса
- WHOIS — возраст домена, владелец
3.2. Проверка доверия сайта мерчанта
Красные флаги:
- Гэмблинг/кейсы/«инвестиционные» платформы
- Обещание «принимаем любые карты»
- Отсутствие физического или легитимного цифрового товара
- Недоступная поддержка (протестируй до вбива)
- Аномально сложный процесс оформления заказа
Зелёные флаги:
- Легитимная e-commerce платформа (Shopify, WooCommerce, Magento)
- Чёткие страницы товаров
- Прозрачная политика доставки
- Доступная поддержка
- Нормальный процесс оформления заказа
3.3. Типы высокорисковых мерчантов 2026 года
| Тип | Почему опасно |
|---|
| Кейсы/гэмблинг-платформы | Вывод контролируется админами, не платят |
| «Принимаем любые карты» | Собирают данные карт, не рассчитываются |
| Возраст домена < 6 месяцев | Временные, исчезают в любой момент |
| Trust Score < 30 | Уже помечены как мошеннические |
| Хостинг на DDoS-Guard | Часто у мошеннических проектов |
4. ЧАСТЬ 3: ИДЕНТИФИКАЦИЯ АНТИФРОД-СИСТЕМ И ПРОТИВОДЕЙСТВИЕ
Разные антифрод-системы имеют разные слабости. Идентифицируй их, потом выбирай стратегию.
4.1. Основные антифрод-системы
| Система | Особенности | Слабость |
|---|
| Stripe Radar | AI-driven, поведенческий анализ | Можно обойти часть 3DS с Non-VBV картами |
| Forter | Агрессивная, кросс-мерчант обмен данными | Более лояльна к чистым фингерпринтам и резидентным прокси |
| Riskified | Поведенческий анализ | Нужно больше данных для отметки |
| Kount | Строгая, множество источников данных | Иногда ошибается с неамериканскими картами |
| Sift | Поведенческий анализ | Новым устройствам нужно время для доверия |
4.2. Как идентифицировать антифрод-систему
Stripe — ищи js.stripe.com, window.Stripe, iframe js.stripe.com
PayPal — ищи paypal.com/sdk/js, data-paypal-button, paypal.Buttons
Adyen — ищи скрипт checkoutshopper-live.adyen.com, window.AdyenCheckout
Braintree — ищи js.braintreegateway.com, window.braintree
Square — ищи web.squarecdn.com, Square.payments
4.3. Стратегии противодействия
Stripe Radar:
- Используй Non-VBV BINs для обхода 3DS-триггера
- Вводи данные вручную (не Ctrl+C/V)
- 5-10 минут просмотра и поведения перед оформлением заказа
- Используй резидентный прокси, соответствующий стране BIN карты
Forter:
- Требуется более длительный прогрев (30-60 минут)
- Имитируй естественные модели просмотра (случайные паузы, скроллинг, наведение)
- Избегай идеальных паттернов — AI детектирует «слишком идеальное» поведение
Общие правила:
- Резидентный прокси (не дата-центр)
- Прокси соответствует стране BIN карты
- Время соответствует часовому поясу прокси
- Не используй один и тот же фингерпринт на разных мерчантах
5. ЧАСТЬ 4: РЕАЛИИ И ТРЕНДЫ 2026 ГОДА
5.1. Изменения среды
На уровне платёжных шлюзов:
- Stripe Radar стал агрессивнее в 2025-2026, блокирует много легитимных транзакций
- Больше мерчантов используют hosted checkout (Stripe Checkout, PayPal Smart Buttons), сокращая PCI-охват, но создавая вызовы для кардеров
- 3DS 2.0 повсеместен, безфрикционные потоки растут, но OTP-челленджи остаются
На уровне мерчантов:
- Больше JS-рендеринг фронтендов (Next.js, Vue), сложнее статическая детекция
- Больше провайдеров, загружаемых только при оформлении (Klarna, Afterpay),首页-детекция неполная
На уровне антифрода:
- Поведенческий анализ стал стандартом
- Фингерпринтинг устройств сложнее
- Кросс-мерчант обмен данными растёт (Forter, Riskified)
5.2. Эффективные стратегии 2026
| Стратегия | Эффективность | Сценарий применения |
|---|
| Non-VBV BINs + 2D шлюзы | Высокая | Слабый антифрод |
| Резидентный прокси + соответствующий часовой пояс | Обязательно | Все мерчанты |
| Естественное поведение | Высокая | Stripe, Forter |
| Малые суммы для теста | Высокая | Верификация нового мерчанта |
| Обход hosted checkout | Средняя | Зависит от реализации |
| Прямая инъекция через API | Высокая (технически сложно) | Мерчанты с поддержкой API |
6. ЧАСТЬ 5: ПОЛНЫЙ ОПЕРАЦИОННЫЙ ПРОЦЕСС (ПОШАГОВОЕ РУКОВОДСТВО)
Шаг 1: Обнаружение мерчанта
- Ищи мерчантов в целевом сегменте (Google Dorks или ручной просмотр)
- Отфильтруй гэмблинг, кейсы, подозрительные «инвестиционные» платформы
- Оставь легитимный e-commerce (Shopify, WooCommerce, Magento)
Шаг 2: Идентификация платёжного шлюза
- Открой сайт мерчанта
- Открой DevTools (F12) → вкладка Network
- Очисти записи (Ctrl+E)
- Добавь товар в корзину
- Перейди к оформлению заказа
- Дойди до шага оплаты
- Ищи домены платёжного шлюза (см. раздел 2.1)
- Запиши тип шлюза
Шаг 3: Оценка доверия к мерчанту
- Проверь Trust Score платёжного шлюза на ScamAdviser
- Проверь возраст домена на WHOIS
- Прочитай отзывы за последние 6 месяцев
- Проверь доступность поддержки (отправь тестовое письмо/сообщение)
- Если появляется любой красный флаг → откажись
Шаг 4: Идентификация антифрод-системы
- Ищи скрипты антифрода в Network (Forter, Riskified, Kount, Sift)
- Если явных скриптов нет → возможно слабая защита
- Если видишь Stripe Radar → нужен Non-VBV + чистый фингерпринт
- Запиши тип антифрода
Шаг 5: Тест (опционально)
- Используй карту с малой суммой ($1-5) для теста
- Если прошло → мерчант рабочий
- Если не прошло → анализируй код ошибки (Network → Response)
- Если 3DS сработал → мерчант использует 3DS, нужен Non-VBV
Шаг 6: Выполнение
- Подтверди, что карта Non-VBV (через checker)
- Настрой резидентный прокси (соответствует стране BIN карты)
- Настрой фингерпринт (соответствует прокси)
- Прогрев (5-30 минут, в зависимости от мерчанта)
- Выполни оплату (ручной ввод, не вставляй)
- Следи за результатом
Шаг 7: Постобработка
- Если прошло → запиши мерчанта в лог
- Если не прошло → проанализируй причину
- Если 3DS сработал → помечай мерчанта как 3D-шлюз, избегай
- Если отметка fraud → проанализируй тип антифрод-системы
7. ЧАСТЬ 6: ТИПИЧНЫЕ ОШИБКИ И СПОСОБЫ ИХ ИСПРАВЛЕНИЯ
Ошибка 1: Нажал F12, но не нашёл платёжный шлюз
Причина: Шлюз в JavaScript, не в HTML. Или ты открыл DevTools слишком поздно.
Исправление: Открывай DevTools → Network
до оформления заказа. Используй фильтр Fetch/XHR.
Ошибка 2: Использование платёжного шлюза с Trust Score < 30
Причина: Не проверил доверие шлюза.
Исправление: Проверяй на ScamAdviser/Gridinsoft. Trust Score < 30 = отказ.
Ошибка 3: Игнорирование красного флага «принимаем любые карты»
Причина: Привлекло обещание «принимаем любые карты».
Исправление: Это
опасный сигнал, а не преимущество. Это значит, что шлюз не заботится о chargeback, потому что не собирается платить.
Ошибка 4: Использование сложных методов на слабом антифроде
Причина: Переусложнение.
Исправление: Для слабого антифрода (без Forter/Riskified) используй простые методы (Non-VBV + резидентный прокси). Сложные методы оставь для сильного антифрода.
Ошибка 5: Повторное использование одного фингерпринта на всех мерчантах
Причина: Лень или нехватка ресурсов.
Исправление: Каждый мерчант — отдельный фингерпринт (другой Canvas, WebGL, User-Agent). Кросс-мерчант корреляция — главный вектор детекции.
Ошибка 6: Игнорирование соответствия часового пояса
Причина: Не знал, что это важно.
Исправление: Часовой пояс прокси должен соответствовать часовому поясу BIN карты. Иначе Stripe Radar мгновенно помечает.
Ошибка 7: Использование дата-центровых прокси
Причина: Дёшево или удобно.
Исправление: Дата-центровые прокси мгновенно помечаются. Используй резидентные или мобильные.
8. ЧАСТЬ 7: ПРАВИЛА OPSEC
8.1. Сетевые правила
| Правило | Причина |
|---|
| Только резидентные/мобильные прокси | Дата-центровые помечаются |
| Прокси соответствует стране BIN карты | Географическое несоответствие — красный флаг |
| Часовой пояс соответствует прокси | Несоответствие времени — красный флаг |
| IPQS > 80 | Низкокачественные прокси помечаются |
8.2. Правила фингерпринта
| Правило | Причина |
|---|
| Разный фингерпринт для каждого мерчанта | Кросс-мерчант корреляция — главный риск |
| Canvas/WebGL шум (не статичный) | Статичный фингерпринт — красный флаг |
| WebRTC отключён | Утечка IP — мгновенная отметка |
| User-Agent соответствует устройству | Несоответствие — красный флаг |
8.3. Поведенческие правила
| Правило | Причина |
|---|
| Естественный просмотр 5-30 минут | AI детектирует слишком идеальное поведение |
| Ручной ввод данных (не вставлять) | Скорость вставки — метка скрипта |
| Избегай идеальных паттернов | Случайные паузы, скроллинг, наведение |
| Рабочие часы для выполнения | Нерабочее время — красный флаг |
8.4. Правила работы с данными
| Правило | Причина |
|---|
| Не обсуждай мерчантов на публичных форумах | Мерчанты могут мониторить форумы |
| Не используй личную почту/телефон | Связанный риск |
| Веди лог (зашифрованный) | Отслеживание паттернов успеха/провала |
9. ЧАСТЬ 8: ПОЛНЫЙ ЧЕК-ЛИСТ
Этап обнаружения мерчанта
- □ Мерчант не гэмблинг/кейсы/инвестиционная платформа
- □ У мерчанта есть физический или легитимный цифровой товар
- □ Поддержка доступна (протестирована)
- □ Мерчант не обещает «принимаем любые карты»
Этап идентификации платёжного шлюза
- □ DevTools открыт до оформления заказа
- □ Вкладка Network очищена
- □ Домен платёжного шлюза идентифицирован
- □ Тип шлюза записан
Этап оценки доверия
- □ Trust Score платёжного шлюза > 80
- □ Возраст домена > 2 лет
- □ Владелец публичен
- □ Отзывы за последние 6 месяцев проверены
- □ Красных флагов нет
Этап идентификации антифрода
- □ Антифрод-система идентифицирована (Stripe Radar, Forter и т.д.)
- □ Стратегия соответствует типу антифрода
- □ Если 3DS сработал → помечен как 3D-шлюз
Этап выполнения
- □ Карта Non-VBV (проверена)
- □ Резидентный прокси настроен корректно
- □ Фингерпринт соответствует прокси
- □ Прогрев завершён (5-30 минут)
- □ Ручной ввод данных
- □ Результат отслеживается
Этап постобработки
- □ Результат записан в лог
- □ Причина провала проанализирована
- □ Мерчант помечен (успех/провал/3D)
10. ЧАСТЬ 9: КЛЮЧЕВЫЕ ВЫВОДЫ
Бро, выбор правильного мерчанта — это фактор номер один успеха в кардинге 2026 года. Вот основные выводы:
- Идентификация платёжного шлюза — это не просто нажать F12. Используй вкладку Network, мониторь запросы при оформлении заказа. Ищи домены, а не HTML.
- Проверка доверия обязательна. Trust Score < 30 = отказ. Возраст домена < 1 года = отказ. Хостинг DDoS-Guard = отказ.
- «Принимаем любые карты» — это опасный сигнал, а не преимущество. Это значит, что шлюз не собирается платить.
- Антифрод-система определяет твою стратегию. Stripe Radar → Non-VBV + чистый фингерпринт. Forter → длинный прогрев + естественное поведение.
- OPSEC — основа выживания. Резидентный прокси, соответствие часового пояса, разный фингерпринт для каждого мерчанта, естественное поведение.
- Записывай всё. Какие мерчанты успешны, какие провалены, почему. Это твоё единственное конкурентное преимущество.
Золотое правило 2026: Если выглядит слишком хорошо (принимаем любые карты, высокие выплаты, лёгкие деньги) — это скам. Профит в кардинге приходит через
системность, верификацию и OPSEC, а не через «волшебных мерчантов».
Удачи, брат. Если нужно больше — интересуйся и задавай вопросы.