Nasa operations desk ka ng isang payment switch na nasa pagitan ng mga merchant at card issuer. Bawat minuto, mga 400 transaksyon kada segundo ang dumarating; bawat isa ay binibigyan ng fraud score, naghihintay ng libreng connection slot, at ipinapasa sa issuer nito para sa sagot. Kinakalkula ng modelo ang pila, mga timeout, retry ng kliyente, ang trade-off ng fraud screen at stand-in exposure mula sa mga pormula sa aklat. Nasa pangkalahatang yunit ng pera (u) ang mga halaga. Educational simulation lamang — hindi payo sa pananalapi, legal o pamumuhunan.
Ang matututuhan mo
Bakit maaaring ikulong ng mga retry ang sobrang karga na switch sa retry storm kahit pagkatapos magdagdag ng kapasidad — at paano sinisira ng load shedding ang loop.
Paano pinagpapalit ng threshold ng fraud score ang mga pagkalugi sa panloloko at ang mga mabuting customer na natatanggihan, at bakit nakadepende ang tamang threshold sa base rate ng panloloko.
Paano pinupuno ng isang mabagal na issuer ang lahat ng connection slot (batas ni Little), at ano ang halaga ng mga timeout at stand-in processing.
Simulator
Oras 0 min
▶Gumagana ang server
⚙Nagsisimula ang server
·Libreng puwesto sa server rack
✓Normal na sumasagot ang issuer
⌛Mabagal o patay ang issuer
⇄Naka-on ang stand-in processing
•Mga papasok na transaksyon
Mga kontrol
Bawat server ay may 32 connection slot. Tumatagal ng 5 minuto ang pagsisimula ng mga idinagdag na server; sinisingil ang bawat server, nagsisimula man o hindi.
Tumatanggap ng hanggang 90 % ng kapasidad at agad na sinasagot ang labis ng “subukan muli mamaya”, sa halip na hayaan itong pumila at mag-timeout.
Paano nagre-retry ang mga merchant sa teknikal na pagkabigo (hanggang 3 retry). Agad = sa susunod na minuto; backoff = randomized na exponential backoff, average na pagkaantala na 1, 2 at 4 na minuto.
Tinatanggihan ang mga transaksyong may score na katumbas o higit pa rito. Nasa standard deviation ng tunay na trapiko ang mga score: mas mababa ay nangangahulugang mas maraming panloloko ang napipigilan at mas maraming mabuting customer ang natatanggihan.
Ang mga score na ganito kalayo sa ibaba ng threshold ay binibigyan ng karagdagang hamon sa customer sa halip na desisyon: 85 % ng mga tunay na customer ang nakakatapos nito, 5 % ng mga manloloko ang nakakapasa. 0 = patay.
Gaano katagal naghihintay ang isang connection slot sa sagot ng issuer. Pagkatapos nito, nagpapadala ang switch ng reversal at gumagamit ng stand-in, o tumatanggi nang “hindi available ang issuer”.
Kapag hindi sumasagot sa oras ang issuer, nag-aapruba ang switch para sa kanya hanggang sa halagang ito. Bawat stand-in approval ay exposure na hindi kailanman sinuri ng issuer. 0 = patay.
Mga indicator
Approval rate ng mabubuting customer
99.9%
normal
Oras ng authorization
330ms
normal
Rate ng panloloko (bahagi ng inaprubahang halaga)
10.4bp
normal
Mga connection slot na abala
69%
normal
Approval rate, malulusog na issuer
99.9 %
Mabubuting customer na tinanggihan ng fraud rule
1.3 ‰
Mga transaksyong ipinadala sa step-up
0.0 %
Napigilang panloloko
31 %
Mga bagong transaksyon
400 tx/s
Inialok na load (bago + retry)
400 tx/s
Mga retry
0 tx/s
Na-shed (sinagot ng “subukan mamaya”)
0 tx/s
Nalaglag sa pila
0.0 %
Mga timeout ng issuer
0.0 %
Mga stand-in approval
0 tx/s
Mga server na gumagana
6
Mga server na nagsisimula
0
Rate ng gastos sa server
36 u/h
Gastos sa server hanggang ngayon
0 u
Stand-in exposure
0.00 M u
Inaprubahang panloloko hanggang ngayon
0.00 M u
Mabubuting transaksyong nawala hanggang ngayon
0.0 k tx
Mga transaksyong naghihintay mag-retry
0 tx
Latency ng issuer group B (average)
250 ms
Trend
Mga senaryo ng krisis
Antas 1 · Pinakamataas na dagsa ng sale
Magbubukas sa minuto 5 ang isang malaking online sale at dodoblehin ang trapiko sa mga 800 transaksyon kada segundo sa loob ng 45 minuto. Tumatakbo ang switch sa 6 na server, na sukat para sa karaniwang araw sa mga 70 % na abala. Agad na nire-retry ng mga merchant ang bawat teknikal na pagkabigo. Panatilihing aprubado ang mabubuting customer at mabilis ang mga sagot nang hindi bumibili ng kapasidad na hindi kailangan.
Average na approval ng mabubuting customer ≥ 95 % mula nang magsimula ang sale
Average na oras ng authorization ≤ 500 ms
Gastos sa server ≤ 75 u
Antas 2 · Alon ng panloloko
Sa minuto 5, nagsisimulang gamitin ang isang batch ng ninakaw na detalye ng card: tumatalon ang bahagi ng panloloko sa trapiko mula 0.1 % tungong 1 %. Nakatakda ang decline threshold para sa mga normal na araw (3σ) at patay ang step-up. Ibaba ang rate ng panloloko nang hindi tinatanggihan ang mabubuting customer.
Average na rate ng panloloko ≤ 25 bp
Average na approval ng mabubuting customer ≥ 98 %
Mabubuting customer na tinanggihan ng rule ≤ 5 ‰
Antas 3 · Outage ng issuer
Sa minuto 5, bumabagal ang mga issuer ng group B — isang-kapat ng lahat ng trapiko — sa average na oras ng sagot na 12 segundo. Naghihintay ang switch ng hanggang 8 s para sa sagot, walang stand-in, at tumatakbo sa 6 na server. Panatilihing dumadaloy ang mga customer ng malulusog na issuer, pagsilbihan ang group B hangga't ligtas, at kontrolin ang stand-in exposure at gastos.
Average na approval para sa mga customer ng malulusog na issuer ≥ 90 %
Average na approval ng mabubuting customer ≥ 86 %
Exposure ng stand-in ≤ 9 M u
Gastos sa server ≤ 65 u
Batayan — ang modelo sa likod ng mga numero
Bawat ugnayang ginagamit ng simulator, kasama ang pinagmulan nito. Ang mga constant na minarkahang palagay ay mga halimbawang calibration.
Dumarating ang mga bagong transaksyon sa base rate na pinarami ng sale surge; random ang bilang kada minuto (Poisson, normal approximation) na may kaunting burstiness.
λ(t) = base × surge(t) (2-min lag); count/min ≈ N(60λ, √(60λ)) × (1 + N(0, 0.03))[2]Palagay: ang mga bilang ng slot, oras ng serbisyo at ng issuer, paghihiwalay ng score, mga rate ng pagpasa sa step-up, bahagi ng nasayang na trabaho, mga halaga at presyo ay mga halimbawang halaga para sa katamtamang laking switch, hindi mga numero ng alinmang totoong network.
Binormal na fraud score: ang mga score ng tunay at ng panloloko ay dalawang normal na kurba na d′ ang layo sa isa't isa; pumipili ang threshold ng punto sa ROC curve.
genuine score ~ N(0,1), fraud ~ N(d′,1), d′ = 2.5; FPR(t) = 1 − Φ(t), TPR(t) = 1 − Φ(t − d′); AUC = Φ(d′/√2) ≈ 0.96[6][7]Palagay: ang mga bilang ng slot, oras ng serbisyo at ng issuer, paghihiwalay ng score, mga rate ng pagpasa sa step-up, bahagi ng nasayang na trabaho, mga halaga at presyo ay mga halimbawang halaga para sa katamtamang laking switch, hindi mga numero ng alinmang totoong network.
Cost-optimal na threshold: tanggihan kapag lumampas ang likelihood ratio sa cost ratio na may timbang ng base rate — ang sampung beses na mas maraming panloloko ay inililipat ito nang ln 10 / d′ ≈ 0.9σ na mas mababa.
Step-up: ang mga score sa band sa ibaba ng threshold ay binibigyan ng hamon sa halip na pagpapasyahan agad.
scores in [t − b, t) are challenged: genuine pass 85 %, fraud pass 5 %; scores ≥ t declined[10]Palagay: ang mga bilang ng slot, oras ng serbisyo at ng issuer, paghihiwalay ng score, mga rate ng pagpasa sa step-up, bahagi ng nasayang na trabaho, mga halaga at presyo ay mga halimbawang halaga para sa katamtamang laking switch, hindi mga numero ng alinmang totoong network.
Exponential ang latency ng issuer; hawak ang isang slot nang latency o timeout, alinman ang mauna.
L ~ Exp(mean m); E[min(L, T)] = m(1 − e^(−T/m)), P(L > T) = e^(−T/m); S = 80 ms + forwarded × Σ share·E[min(L,T)][2][9]
Batas ni Little: mga abalang slot = arrival rate × oras ng paghawak.
Erlang C: ang tsansang maghintay ang isang transaksyon ng libreng slot, at ang tsansang maghintay ito nang mas matagal kaysa sa 2-s na queue timeout.
P(W > 2 s) = C(a, N)·e^(−(N/S − λ)·2 s), a = λS; mean wait = C / (N/S − λ)[1][2]
Lampas sa kapasidad, gumugugol din ang switch ng trabaho sa mga request na pagkatapos ay ibinabagsak nito, kaya bumababa ang kapaki-pakinabang na throughput habang tumataas ang load; tumatanggi ang load shedding sa labis sa murang paraan.
λ ≥ N/S: goodput = (N/S − ω·λ)/(1 − ω), ω = 0.3; load shedding admits ≤ 0.9·N/S and answers the rest at once[4][5]Palagay: ang mga bilang ng slot, oras ng serbisyo at ng issuer, paghihiwalay ng score, mga rate ng pagpasa sa step-up, bahagi ng nasayang na trabaho, mga halaga at presyo ay mga halimbawang halaga para sa katamtamang laking switch, hindi mga numero ng alinmang totoong network.
Mga retry ng kliyente: bawat teknikal na pagkabigo ay nire-retry hanggang tatlong beses, agad o may randomized na exponential backoff.
failed attempt → retry with p = 0.95, ≤ 3 retries; immediate: next minute; backoff: delay ~ Exp(mean 1, 2, 4 min)[4][5]Palagay: ang mga bilang ng slot, oras ng serbisyo at ng issuer, paghihiwalay ng score, mga rate ng pagpasa sa step-up, bahagi ng nasayang na trabaho, mga halaga at presyo ay mga halimbawang halaga para sa katamtamang laking switch, hindi mga numero ng alinmang totoong network.
Issuer timeout, reversal at stand-in: lognormal ang mga halaga, kaya sumusunod ang bahaging nasa ilalim ng limitasyon at ang inaprubahang volume sa normal na CDF.
issuer timeout → reversal; stand-in approves if amount ≤ limit: P = Φ((ln L − μ)/σ), volume = e^(μ+σ²/2)·Φ((ln L − μ − σ²)/σ)[9][11]
Rate ng panloloko sa basis point ng inaprubahang halaga; ginagamit ang 13 bp bilang reference scale para sa maliliit na remote card payment.
Iba pang operating constant na ginagamit ng modelo.
32 slots per server, 2–24 servers, +5 min boot, 6 u per server-hour · switch time 80 ms · queue timeout 2 s · issuer latency 250 ms (group B = 25 % of traffic, ±15 % per minute) · amounts lognormal, median 40 u, σ = 1, fraud ×1.5 · ω = 0.3 · shedding at 90 % · reversal = 80 ms of switch timePalagay: ang mga bilang ng slot, oras ng serbisyo at ng issuer, paghihiwalay ng score, mga rate ng pagpasa sa step-up, bahagi ng nasayang na trabaho, mga halaga at presyo ay mga halimbawang halaga para sa katamtamang laking switch, hindi mga numero ng alinmang totoong network.
Randomness: isang seeded na mulberry32 generator; mga distribusyong ginamit — uniform, exponential (inverse CDF), normal (Box–Muller), Poisson (Knuth). Ipinapakita at maibabahagi ang seed.
M. Harchol-Balter — Performance Modeling and Design of Computer Systems: Queueing Theory in Action (M/M/k, capacity provisioning) — Cambridge University Press, 2013
Modelong pang-edukasyon — hindi para sa mga desisyon sa operasyon. Kina-calibrate ng mga tunay na site ang bawat constant sa sarili nilang kagamitan at datos.