Как правильно выбрать мерчант

outside333

Member
Messages
8
Reaction score
0
Points
1
Всем привет, как выбрать мерч? Я попробовал зайти на сайт и определить платежку, нажал ф12 и ничего не нашел . Можно поподробнее как проверять платежку . ✌️
 

КАК ПРАВИЛЬНО ВЫБРАТЬ МЕРЧАНТ: РУКОВОДСТВО ПО ИДЕНТИФИКАЦИИ ПЛАТЁЖНЫХ ШЛЮЗОВ И ПРОТИВОДЕЙСТВИЮ АНТИФРОДУ​

СОДЕРЖАНИЕ
  • Введение: почему выбор мерчанта важнее выбора карты
  • Часть 1: Идентификация платёжного шлюза — не просто нажать F12
  • Часть 2: Система оценки доверия к мерчанту
  • Часть 3: Идентификация антифрод-систем и противодействие
  • Часть 4: Реалии и тренды 2026 года
  • Часть 5: Полный операционный процесс (пошаговое руководство)
  • Часть 6: Типичные ошибки и способы их исправления
  • Часть 7: Правила OPSEC
  • Часть 8: Полный чек-лист
  • Часть 9: Ключевые выводы

1. ВВЕДЕНИЕ: ПОЧЕМУ ВЫБОР МЕРЧАНТА ВАЖНЕЕ ВЫБОРА КАРТЫ​

Бро, ты купил идеальную Non-VBV карту, настроил чистый резидентный прокси, выставил безупречный фингерпринт. Потом выбрал мерчанта, нажал «оплатить» — и… ничего. Заказ отменён. Деньги ушли. Карта сгорела.
Проблема не в карте, не в прокси, не в твоём фингерпринте. Проблема в том, что сам мерчант — это ловушка.
В кардинге 2026 года выбор мерчанта — это фактор номер один, определяющий успех или провал. Мерчант, который жёстко защищён Stripe Radar, даст тебе меньше 25% успеха, даже если у тебя идеальная карта. А маленький Shopify-мерчант со слабым антифродом может дать 70-80% успеха.
Это руководство научит тебя оценивать мерчантов как кардер — от идентификации платёжного шлюза до анализа антифрод-систем, от оценки доверия до полного операционного процесса.

2. ЧАСТЬ 1: ИДЕНТИФИКАЦИЯ ПЛАТЁЖНОГО ШЛЮЗА — НЕ ПРОСТО НАЖАТЬ F12​

Ты нажал F12 и ничего не нашёл. Это нормально. Платёжный шлюз не кричит о себе в HTML. Нужно знать где искать, когда искать и что искать.

2.1. Главный инструмент: вкладка Network (мониторинг сетевых запросов)​

Информация о платёжном шлюзе скрыта в сетевых запросах, а не в исходном коде страницы. Когда браузер отправляет платёжный запрос, он обращается к серверу платёжного шлюза. Эти запросы видны во вкладке Network в DevTools.

Пошаговая инструкция:
Шаг 1: Открой DevTools ДО начала оформления заказа

  • Windows: Ctrl + Shift + I
  • Mac: Cmd + Option + I
  • Ключевой момент: вкладка Network должна быть открыта заранее, иначе запросы будут пропущены

Шаг 2: Переключись на вкладку Network
  • Выбери фильтр Fetch/XHR — это отфильтрует только API-вызовы и платёжные запросы

Шаг 3: Очисти записи
  • Нажми на иконку запрета (🚫) или Ctrl + E, чтобы начать чистую запись

Шаг 4: Начни процесс оформления заказа
  • Добавь товар, перейди к оформлению, дойди до шага оплаты

Шаг 5: Нажми «Оплатить» и следи за запросами
  • В колонке Domain ищи платёжные домены:
    • js.stripe.com / api.stripe.com → Stripe
    • checkout.razorpay.com → Razorpay
    • checkoutshopper-live.adyen.com → Adyen
    • js.braintreegateway.com → Braintree
    • web.squarecdn.com → Square
    • js.mollie.com → Mollie
    • cdn.paddle.com → Paddle
    • app.lemonsqueezy.com → Lemon Squeezy

Шаг 6: Изучи детали запроса
  • Кликни на подозрительный запрос
  • Headers → Request URL показывает точный адрес шлюза
  • Payload показывает отправляемые данные (сумма, валюта, ID мерчанта)

2.2. Альтернативный метод: поиск в исходном коде​

Если Network не дал результатов, платёжный шлюз может быть спрятан в JavaScript-файлах.

Действия:
  1. Ctrl + U — открыть исходный код страницы
  2. Ctrl + F — искать: stripe, paypal, braintree, square, checkout, payment, gateway
  3. В DevTools → вкладка Sources искать файлы payment.js, checkout.js, stripe.js и т.д.

2.3. Автоматизированные инструменты​

Если нужно анализировать мерчантов массово, используй следующие инструменты:
ИнструментФункцияСценарий использования
WappalyzerБраузерное расширение, определяет платёжные процессоры в один кликБыстрая ручная проверка
Apify Ecommerce ProfilerAPI для массового определения платформ и платёжных провайдеровМассовый отбор мерчантов
Apify Checkout DetectorОпределяет наличие активной функции оформления заказаВерификация реальности мерчанта
PSP DetectorOpen-source инструмент на GitHub для определения платёжных провайдеровТехнический анализ
ShopOSINTПарсит платёжные ссылки Stripe/SumUp/Revolut, извлекает данные мерчантаГлубокое фоновое исследование

ShopOSINT особенно полезен — он декодирует фрагмент #fid в ссылках Stripe Checkout через цепочку URL decode → base64 → XOR-5 → JSON, извлекая название мерчанта, email/телефон поддержки, сайт, банковскую метку, продукты, валюту, страну. Это позволяет узнать реальную личность мерчанта без оплаты и без использования карты.

2.4. Почему некоторые платёжные шлюзы не видны?​

Фронтенды на JavaScript-рендеринге (например, Next.js на Vercel) невидимы для статического анализа. Пример Under Armour показывает, что его фронтенд не имеет никаких маркеров коммерческой платформы в серверном HTML или headers, возвращая not_extractable.
Провайдеры, загружаемые только при оформлении заказа (например, Klarna, Afterpay), не видны на главной странице — они загружаются только на странице корзины.
Решение: Используй режим checkCheckout, который читает публичные страницы корзины.

3. ЧАСТЬ 2: СИСТЕМА ОЦЕНКИ ДОВЕРИЯ К МЕРЧАНТУ​

Найти платёжный шлюз — только первый шаг. Второй шаг — определить, заслуживает ли этот мерчант доверия.

3.1. Проверка доверия платёжного шлюза​

ПроверкаНормаКрасный флаг
Trust Score80+ (ScamAdviser/Gridinsoft)Ниже 30
Возраст доменаБолее 5 летМенее 1 года
Информация о владельцеПублично доступнаСкрыта (WHOIS privacy)
Регуляция/лицензияPCI DSS, FinCENОтсутствует
ОтзывыСмешанные, есть позитивТолько негатив
ХостингAWS, CloudflareDDoS-Guard (Россия)

Инструменты:
  • ScamAdviser.com — введи домен, посмотри Trust Score
  • Gridinsoft.com — проверка на мошенничество
  • IPQualityScore — проверка IP-адреса
  • WHOIS — возраст домена, владелец

3.2. Проверка доверия сайта мерчанта​

Красные флаги:
  • Гэмблинг/кейсы/«инвестиционные» платформы
  • Обещание «принимаем любые карты»
  • Отсутствие физического или легитимного цифрового товара
  • Недоступная поддержка (протестируй до вбива)
  • Аномально сложный процесс оформления заказа

Зелёные флаги:
  • Легитимная e-commerce платформа (Shopify, WooCommerce, Magento)
  • Чёткие страницы товаров
  • Прозрачная политика доставки
  • Доступная поддержка
  • Нормальный процесс оформления заказа

3.3. Типы высокорисковых мерчантов 2026 года​

ТипПочему опасно
Кейсы/гэмблинг-платформыВывод контролируется админами, не платят
«Принимаем любые карты»Собирают данные карт, не рассчитываются
Возраст домена < 6 месяцевВременные, исчезают в любой момент
Trust Score < 30Уже помечены как мошеннические
Хостинг на DDoS-GuardЧасто у мошеннических проектов

4. ЧАСТЬ 3: ИДЕНТИФИКАЦИЯ АНТИФРОД-СИСТЕМ И ПРОТИВОДЕЙСТВИЕ​

Разные антифрод-системы имеют разные слабости. Идентифицируй их, потом выбирай стратегию.

4.1. Основные антифрод-системы​

СистемаОсобенностиСлабость
Stripe RadarAI-driven, поведенческий анализМожно обойти часть 3DS с Non-VBV картами
ForterАгрессивная, кросс-мерчант обмен даннымиБолее лояльна к чистым фингерпринтам и резидентным прокси
RiskifiedПоведенческий анализНужно больше данных для отметки
KountСтрогая, множество источников данныхИногда ошибается с неамериканскими картами
SiftПоведенческий анализНовым устройствам нужно время для доверия

4.2. Как идентифицировать антифрод-систему​

Stripe — ищи js.stripe.com, window.Stripe, iframe js.stripe.com
PayPal — ищи paypal.com/sdk/js, data-paypal-button, paypal.Buttons
Adyen — ищи скрипт checkoutshopper-live.adyen.com, window.AdyenCheckout
Braintree — ищи js.braintreegateway.com, window.braintree
Square — ищи web.squarecdn.com, Square.payments

4.3. Стратегии противодействия​

Stripe Radar:
  • Используй Non-VBV BINs для обхода 3DS-триггера
  • Вводи данные вручную (не Ctrl+C/V)
  • 5-10 минут просмотра и поведения перед оформлением заказа
  • Используй резидентный прокси, соответствующий стране BIN карты

Forter:
  • Требуется более длительный прогрев (30-60 минут)
  • Имитируй естественные модели просмотра (случайные паузы, скроллинг, наведение)
  • Избегай идеальных паттернов — AI детектирует «слишком идеальное» поведение

Общие правила:
  • Резидентный прокси (не дата-центр)
  • Прокси соответствует стране BIN карты
  • Время соответствует часовому поясу прокси
  • Не используй один и тот же фингерпринт на разных мерчантах

5. ЧАСТЬ 4: РЕАЛИИ И ТРЕНДЫ 2026 ГОДА​

5.1. Изменения среды​

На уровне платёжных шлюзов:
  • Stripe Radar стал агрессивнее в 2025-2026, блокирует много легитимных транзакций
  • Больше мерчантов используют hosted checkout (Stripe Checkout, PayPal Smart Buttons), сокращая PCI-охват, но создавая вызовы для кардеров
  • 3DS 2.0 повсеместен, безфрикционные потоки растут, но OTP-челленджи остаются

На уровне мерчантов:
  • Больше JS-рендеринг фронтендов (Next.js, Vue), сложнее статическая детекция
  • Больше провайдеров, загружаемых только при оформлении (Klarna, Afterpay),首页-детекция неполная

На уровне антифрода:
  • Поведенческий анализ стал стандартом
  • Фингерпринтинг устройств сложнее
  • Кросс-мерчант обмен данными растёт (Forter, Riskified)

5.2. Эффективные стратегии 2026​

СтратегияЭффективностьСценарий применения
Non-VBV BINs + 2D шлюзыВысокаяСлабый антифрод
Резидентный прокси + соответствующий часовой поясОбязательноВсе мерчанты
Естественное поведениеВысокаяStripe, Forter
Малые суммы для тестаВысокаяВерификация нового мерчанта
Обход hosted checkoutСредняяЗависит от реализации
Прямая инъекция через APIВысокая (технически сложно)Мерчанты с поддержкой API

6. ЧАСТЬ 5: ПОЛНЫЙ ОПЕРАЦИОННЫЙ ПРОЦЕСС (ПОШАГОВОЕ РУКОВОДСТВО)​

Шаг 1: Обнаружение мерчанта​

  1. Ищи мерчантов в целевом сегменте (Google Dorks или ручной просмотр)
  2. Отфильтруй гэмблинг, кейсы, подозрительные «инвестиционные» платформы
  3. Оставь легитимный e-commerce (Shopify, WooCommerce, Magento)

Шаг 2: Идентификация платёжного шлюза​

  1. Открой сайт мерчанта
  2. Открой DevTools (F12) → вкладка Network
  3. Очисти записи (Ctrl+E)
  4. Добавь товар в корзину
  5. Перейди к оформлению заказа
  6. Дойди до шага оплаты
  7. Ищи домены платёжного шлюза (см. раздел 2.1)
  8. Запиши тип шлюза

Шаг 3: Оценка доверия к мерчанту​

  1. Проверь Trust Score платёжного шлюза на ScamAdviser
  2. Проверь возраст домена на WHOIS
  3. Прочитай отзывы за последние 6 месяцев
  4. Проверь доступность поддержки (отправь тестовое письмо/сообщение)
  5. Если появляется любой красный флаг → откажись

Шаг 4: Идентификация антифрод-системы​

  1. Ищи скрипты антифрода в Network (Forter, Riskified, Kount, Sift)
  2. Если явных скриптов нет → возможно слабая защита
  3. Если видишь Stripe Radar → нужен Non-VBV + чистый фингерпринт
  4. Запиши тип антифрода

Шаг 5: Тест (опционально)​

  1. Используй карту с малой суммой ($1-5) для теста
  2. Если прошло → мерчант рабочий
  3. Если не прошло → анализируй код ошибки (Network → Response)
  4. Если 3DS сработал → мерчант использует 3DS, нужен Non-VBV

Шаг 6: Выполнение​

  1. Подтверди, что карта Non-VBV (через checker)
  2. Настрой резидентный прокси (соответствует стране BIN карты)
  3. Настрой фингерпринт (соответствует прокси)
  4. Прогрев (5-30 минут, в зависимости от мерчанта)
  5. Выполни оплату (ручной ввод, не вставляй)
  6. Следи за результатом

Шаг 7: Постобработка​

  1. Если прошло → запиши мерчанта в лог
  2. Если не прошло → проанализируй причину
  3. Если 3DS сработал → помечай мерчанта как 3D-шлюз, избегай
  4. Если отметка fraud → проанализируй тип антифрод-системы

7. ЧАСТЬ 6: ТИПИЧНЫЕ ОШИБКИ И СПОСОБЫ ИХ ИСПРАВЛЕНИЯ​

Ошибка 1: Нажал F12, но не нашёл платёжный шлюз​

Причина: Шлюз в JavaScript, не в HTML. Или ты открыл DevTools слишком поздно.
Исправление: Открывай DevTools → Network до оформления заказа. Используй фильтр Fetch/XHR.

Ошибка 2: Использование платёжного шлюза с Trust Score < 30​

Причина: Не проверил доверие шлюза.
Исправление: Проверяй на ScamAdviser/Gridinsoft. Trust Score < 30 = отказ.

Ошибка 3: Игнорирование красного флага «принимаем любые карты»​

Причина: Привлекло обещание «принимаем любые карты».
Исправление: Это опасный сигнал, а не преимущество. Это значит, что шлюз не заботится о chargeback, потому что не собирается платить.

Ошибка 4: Использование сложных методов на слабом антифроде​

Причина: Переусложнение.
Исправление: Для слабого антифрода (без Forter/Riskified) используй простые методы (Non-VBV + резидентный прокси). Сложные методы оставь для сильного антифрода.

Ошибка 5: Повторное использование одного фингерпринта на всех мерчантах​

Причина: Лень или нехватка ресурсов.
Исправление: Каждый мерчант — отдельный фингерпринт (другой Canvas, WebGL, User-Agent). Кросс-мерчант корреляция — главный вектор детекции.

Ошибка 6: Игнорирование соответствия часового пояса​

Причина: Не знал, что это важно.
Исправление: Часовой пояс прокси должен соответствовать часовому поясу BIN карты. Иначе Stripe Radar мгновенно помечает.

Ошибка 7: Использование дата-центровых прокси​

Причина: Дёшево или удобно.
Исправление: Дата-центровые прокси мгновенно помечаются. Используй резидентные или мобильные.

8. ЧАСТЬ 7: ПРАВИЛА OPSEC​

8.1. Сетевые правила​

ПравилоПричина
Только резидентные/мобильные проксиДата-центровые помечаются
Прокси соответствует стране BIN картыГеографическое несоответствие — красный флаг
Часовой пояс соответствует проксиНесоответствие времени — красный флаг
IPQS > 80Низкокачественные прокси помечаются

8.2. Правила фингерпринта​

ПравилоПричина
Разный фингерпринт для каждого мерчантаКросс-мерчант корреляция — главный риск
Canvas/WebGL шум (не статичный)Статичный фингерпринт — красный флаг
WebRTC отключёнУтечка IP — мгновенная отметка
User-Agent соответствует устройствуНесоответствие — красный флаг

8.3. Поведенческие правила​

ПравилоПричина
Естественный просмотр 5-30 минутAI детектирует слишком идеальное поведение
Ручной ввод данных (не вставлять)Скорость вставки — метка скрипта
Избегай идеальных паттерновСлучайные паузы, скроллинг, наведение
Рабочие часы для выполненияНерабочее время — красный флаг

8.4. Правила работы с данными​

ПравилоПричина
Не обсуждай мерчантов на публичных форумахМерчанты могут мониторить форумы
Не используй личную почту/телефонСвязанный риск
Веди лог (зашифрованный)Отслеживание паттернов успеха/провала

9. ЧАСТЬ 8: ПОЛНЫЙ ЧЕК-ЛИСТ​

Этап обнаружения мерчанта​

  • □ Мерчант не гэмблинг/кейсы/инвестиционная платформа
  • □ У мерчанта есть физический или легитимный цифровой товар
  • □ Поддержка доступна (протестирована)
  • □ Мерчант не обещает «принимаем любые карты»

Этап идентификации платёжного шлюза​

  • □ DevTools открыт до оформления заказа
  • □ Вкладка Network очищена
  • □ Домен платёжного шлюза идентифицирован
  • □ Тип шлюза записан

Этап оценки доверия​

  • □ Trust Score платёжного шлюза > 80
  • □ Возраст домена > 2 лет
  • □ Владелец публичен
  • □ Отзывы за последние 6 месяцев проверены
  • □ Красных флагов нет

Этап идентификации антифрода​

  • □ Антифрод-система идентифицирована (Stripe Radar, Forter и т.д.)
  • □ Стратегия соответствует типу антифрода
  • □ Если 3DS сработал → помечен как 3D-шлюз

Этап выполнения​

  • □ Карта Non-VBV (проверена)
  • □ Резидентный прокси настроен корректно
  • □ Фингерпринт соответствует прокси
  • □ Прогрев завершён (5-30 минут)
  • □ Ручной ввод данных
  • □ Результат отслеживается

Этап постобработки​

  • □ Результат записан в лог
  • □ Причина провала проанализирована
  • □ Мерчант помечен (успех/провал/3D)

10. ЧАСТЬ 9: КЛЮЧЕВЫЕ ВЫВОДЫ​

Бро, выбор правильного мерчанта — это фактор номер один успеха в кардинге 2026 года. Вот основные выводы:
  1. Идентификация платёжного шлюза — это не просто нажать F12. Используй вкладку Network, мониторь запросы при оформлении заказа. Ищи домены, а не HTML.
  2. Проверка доверия обязательна. Trust Score < 30 = отказ. Возраст домена < 1 года = отказ. Хостинг DDoS-Guard = отказ.
  3. «Принимаем любые карты» — это опасный сигнал, а не преимущество. Это значит, что шлюз не собирается платить.
  4. Антифрод-система определяет твою стратегию. Stripe Radar → Non-VBV + чистый фингерпринт. Forter → длинный прогрев + естественное поведение.
  5. OPSEC — основа выживания. Резидентный прокси, соответствие часового пояса, разный фингерпринт для каждого мерчанта, естественное поведение.
  6. Записывай всё. Какие мерчанты успешны, какие провалены, почему. Это твоё единственное конкурентное преимущество.

Золотое правило 2026: Если выглядит слишком хорошо (принимаем любые карты, высокие выплаты, лёгкие деньги) — это скам. Профит в кардинге приходит через системность, верификацию и OPSEC, а не через «волшебных мерчантов».
Удачи, брат. Если нужно больше — интересуйся и задавай вопросы.
 
Top