🛡️ Detector de Anomalías de Fraude y Riesgo — En Vivo
Las transacciones se dispersan en un espacio de características 2D — un límite de detección de anomalías señala los valores atípicos como riesgo de fraude, y un control deslizante de umbral equilibra falsos positivos frente a falsos negativos.
Acerca del Detector de Anomalías de Fraude y Riesgo
Los sistemas reales de detección de fraude rara vez tienen suficientes etiquetas de fraude confirmadas para entrenar un clasificador simple, y los patrones de fraude cambian más rápido de lo que se pueden recopilar datos etiquetados. Una respuesta práctica habitual es la detección de anomalías no supervisada: modelar estadísticamente cómo son las transacciones «normales», y luego señalar cualquier cosa que se aleje demasiado de ese modelo. Esta simulación estima en vivo un vector de medias y una matriz de covarianza a partir de un conjunto sintético de transacciones representadas por el importe de transacción normalizado (z-score) y el tiempo desde la última transacción normalizado, calcula la distancia de Mahalanobis de cada punto respecto a esa estimación, y renderiza el campo de puntuación de anomalía resultante como un mapa de calor continuo.
Un control deslizante de umbral fija el corte de distancia por encima del cual una transacción se marca como riesgo de fraude. Como la simulación también conoce la etiqueta interna de verdad fundamental de cada punto sintético, puede calcular la precisión, la exhaustividad, el F1 y la matriz de confusión completa del detector en vivo mientras mueves el control deslizante — haciendo directamente visible y ajustable el equilibrio entre falsos positivos y falsos negativos que está en el centro de cualquier sistema real de fraude.
Preguntas Frecuentes
¿Qué es la detección de anomalías y en qué se diferencia de la clasificación supervisada de fraude?
La detección de anomalías no es supervisada (o es semisupervisada): modela cómo son las transacciones «normales» — su media y dispersión — y señala cualquier cosa que se desvíe fuertemente, sin que se le indique nunca qué transacciones históricas fueron fraudulentas. La clasificación supervisada (por ejemplo, regresión logística, árboles potenciados por gradiente) aprende en cambio directamente a partir de ejemplos etiquetados de fraude/no fraude para trazar un límite de decisión entre ambas clases. La detección de anomalías es esencial en el fraude porque las etiquetas de fraude confirmadas son escasas, tardías (las retrocesiones pueden tardar semanas) y los patrones de fraude cambian constantemente — un detector de anomalías puede señalar patrones de ataque genuinamente nuevos de los que ningún clasificador ha visto jamás ejemplos etiquetados.
¿Qué mide la distancia de Mahalanobis, y por qué es mejor aquí que la distancia euclídea simple?
La distancia de Mahalanobis mide cuántas desviaciones estándar se encuentra un punto respecto de la media de una distribución, pero — a diferencia de la distancia euclídea — tiene en cuenta la correlación y la dispersión distinta entre características. Se calcula como d(x) = √((x−μ)ᵀ Σ⁻¹ (x−μ)), donde μ es el vector de medias y Σ la matriz de covarianza estimada a partir de los datos actuales. Como el importe de la transacción y el tiempo desde la última transacción están correlacionados en el comportamiento normal (las compras grandes tienden a seguir a intervalos más largos), la distancia euclídea marcaría en exceso los puntos que simplemente son inusuales a lo largo del eje ya de por sí más disperso, mientras marcaría en defecto los puntos inusuales a lo largo de la dirección estrecha y correlacionada. La distancia de Mahalanobis normaliza esa correlación, produciendo contornos elípticos (no circulares) de igual «normalidad» que coinciden con la forma real de la nube de datos.
¿Cómo controla el control deslizante de umbral el equilibrio entre precisión y exhaustividad?
El control deslizante fija el corte de distancia de Mahalanobis por encima del cual una transacción se marca como riesgo de fraude. Bajar el umbral marca más puntos — la exhaustividad sube (menos casos reales de fraude pasan como falsos negativos) pero la precisión baja (más transacciones legítimas se marcan erróneamente como falsos positivos). Subir el umbral hace lo contrario: menos alertas, mayor precisión, pero más fraude no detectado. No existe un único umbral «correcto» — depende del coste relativo de un fraude no detectado frente al coste y la fricción con el cliente de una falsa alarma, por lo que los sistemas de producción lo ajustan según métricas de negocio, no solo estadísticas.
¿Por qué la detección de fraude en el mundo real no puede usar simplemente un umbral fijo para siempre?
Los patrones de gasto, las tácticas de fraude, la estacionalidad (por ejemplo, las compras navideñas) e incluso los efectos de divisa/inflación desplazan con el tiempo la distribución subyacente de las transacciones «normales» — un fenómeno llamado deriva de concepto. Un umbral ajustado a los datos del año pasado puede quedar descalibrado: o bien la tasa de falsos positivos aumenta a medida que el comportamiento legítimo se desplaza hacia fuera, o los defraudadores aprenden a mantenerse justo dentro del límite. Los sistemas de producción recalculan μ y Σ (o reentrenan modelos más complejos) sobre ventanas móviles de datos recientes, monitorizan la precisión y la exhaustividad en tiempo real, y a menudo usan umbrales adaptativos o por segmento — por ejemplo, cortes distintos para diferentes países o categorías de comerciante — en lugar de un único corte global estático.
¿Qué significan aquí la precisión, la exhaustividad y F1, y por qué no usar simplemente la exactitud?
Precisión = VP/(VP+FP) — de todas las transacciones marcadas, qué fracción fue realmente fraude. Exhaustividad = VP/(VP+FN) — de todo el fraude real, qué fracción detectó el sistema. F1 es su media armónica, equilibrando ambas. La exactitud resulta engañosa aquí porque el fraude es escaso — un problema muy desequilibrado: un detector que no marque absolutamente nada aún podría ser «99% exacto» mientras detecta cero fraude. La precisión y la exhaustividad separan los dos modos de fallo que realmente importan operativamente: molestar a los clientes con falsas alarmas frente a dejar pasar fraude sin detectar.
¿Cómo se calcula y se renderiza el mapa de calor de la puntuación de anomalía?
El vector de medias y la matriz de covarianza 2×2 se recalculan en vivo a partir de cada punto actualmente en el conjunto de datos. La matriz de covarianza se invierte analíticamente, y la distancia de Mahalanobis se evalúa en cada celda de una cuadrícula que abarca el plano visible, produciendo un campo escalar continuo. Ese campo se traza a través de una rampa de color — de verde a amarillo y a rojo a medida que aumenta la distancia — y se escribe en un canvas/DataTexture que Three.js renderiza como un plano con textura detrás de los puntos dispersos, la misma técnica usada para los mapas de calor de límites de decisión en otras partes de este sitio, solo que con un campo de distancia de Mahalanobis en lugar de la propagación hacia adelante de una red.
¿Por qué es asimétrico el coste de los falsos positivos y los falsos negativos en la detección de fraude?
Un falso negativo (fraude no detectado) cuesta directamente el dinero perdido por la transacción fraudulenta, más un posible daño regulatorio y reputacional. Un falso positivo (bloquear o marcar una transacción legítima) cuesta confianza del cliente y sobrecarga de soporte, y puede empujar a clientes genuinos a abandonar una compra o incluso un banco por completo — pero no pierde el principal. Como estos costes se miden en «divisas» distintas — pérdida financiera directa frente a fricción en la experiencia del cliente — y varían según el tamaño de la transacción y el segmento de cliente, los sistemas reales a menudo ponderan la decisión de umbral según la pérdida monetaria esperada en lugar de tratar cada error como igual de malo.
¿Por qué el clúster normal parece una elipse en lugar de un círculo en el mapa de calor?
La forma de los contornos de igual puntuación de anomalía está determinada enteramente por la matriz de covarianza estimada Σ. Si las dos características no estuvieran correlacionadas y tuvieran la misma varianza, los contornos serían círculos. Como el importe y el tiempo desde la última transacción están correlacionados positivamente en el clúster normal de esta simulación, Σ tiene términos fuera de la diagonal distintos de cero, lo que inclina y estira los contornos en elipses alineadas con la dirección de la correlación — exactamente la forma que obtendrías al observar a simple vista un diagrama de dispersión de los puntos normales, que es precisamente la idea: la distancia de Mahalanobis es una versión principiada y automática de «¿cae este punto fuera de la dispersión natural de la nube?».
Las transacciones se dispersan en un espacio de características 2D — un límite de detección de anomalías señala los valores atípicos, equilibrando falsos positivos frente a falsos negativos.
3D · Renderizador Three.js / WebGL · objetivo 60 FPS · funciona totalmente en el cliente, sin instalación