פיננסים — תפעול תשלומים מודל חי

אתם בשולחן התפעול של מתג תשלומים שיושב בין סוחרים למנפיקי כרטיסים. בכל דקה מגיעות כ-400 עסקאות בשנייה; כל אחת מקבלת ציון הונאה, ממתינה למשבצת חיבור פנויה ומועברת למנפיק שלה לקבלת תשובה. המודל מחשב תורים, פסקי זמן, ניסיונות חוזרים של לקוחות, פשרות סינון ההונאות וחשיפת האישור החלופי לפי נוסחאות ממדריכי לימוד. הסכומים ביחידות מטבע כלליות (u). סימולציה לימודית בלבד — אינה ייעוץ פיננסי, משפטי או השקעות.

מה תלמדו

סימולטור

זמן 0 min
עומס מוצע (חדשות + ניסיונות חוזרים) 400 · ניסיונות חוזרים 0 · שיעור אישור לקוחות טובים 99.9% · זמן אישור 330 ms · משבצות חיבור תפוסות 69% · שרתים בשירות 6 (+0) · שיעור הונאה (חלק מהסכום המאושר) 10.4 bp · פסקי זמן של מנפיקים 0.0% · חשיפת אישור חלופי 0.00 M uסינון הונאותt = 3.00σ✓ 99.9% · ? 0.0% · ✗ 0.1%הונאה שנעצרה 31%שיעור הונאה (חלק מהסכוםהמאושר) 10.4 bp400 tx/s · ↻ 0שרתי אישור▶▶▶▶▶▶··················משבצות חיבור תפוסות 69%330 ms · ✗ 0.0%מנפיקי A✓ 250 msמנפיקי B✓ 250 ms⏱ 8 s · ⌛ 0.0% · Σ 0 uשיעור אישור לקוחות טובים 99.9% · חשיפת אישור חלופי 0.00 M u
  • שרת בשירות
  • השרת מתחיל
  • מקום פנוי בארון השרתים
  • המנפיק עונה כרגיל
  • המנפיק איטי או מושבת
  • עיבוד אישור חלופי פעיל
  • עסקאות נכנסות

בקרות

כל שרת מחזיק 32 משבצות חיבור. שרתים שנוספים לוקחים 5 דקות להתחיל; על כל שרת משלמים, בין שהתחיל ובין שלא.

מקבל לכל היותר 90 % מהקיבולת ועונה מיד “נסו שוב מאוחר יותר” על העודף, במקום לתת לו להמתין בתור ולהגיע לפסק זמן.

איך סוחרים מנסים שוב אחרי כשל טכני (עד 3 ניסיונות חוזרים). מיידי = בדקה הבאה; נסיגה = נסיגה מעריכית אקראית, עיכובים ממוצעים של 1, 2 ו-4 דקות.

עסקאות שציונן בסף זה או מעליו נדחות. הציונים הם בסטיות תקן של תעבורה אמיתית: נמוך יותר פירושו יותר הונאות נעצרות ויותר לקוחות טובים נדחים.

ציונים שנמצאים רחוק כל כך מתחת לסף מקבלים אתגר נוסף ללקוח במקום החלטה: 85 % מהלקוחות האמיתיים משלימים אותו, 5 % מהמעילים עוברים. 0 = כבוי.

כמה זמן משבצת חיבור ממתינה לתשובת המנפיק. אחר כך המתג שולח היפוך (reversal) ומשתמש באישור חלופי (stand-in), או דוחה בסיבה “המנפיק אינו זמין”.

כשהמנפיק לא עונה בזמן, המתג מאשר בשמו עד סכום זה. כל אישור חלופי הוא חשיפה שהמנפיק מעולם לא בדק. 0 = כבוי.

מחוונים

שיעור אישור לקוחות טובים
99.9%
תקין
זמן אישור
330ms
תקין
שיעור הונאה (חלק מהסכום המאושר)
10.4bp
תקין
משבצות חיבור תפוסות
69%
תקין
שיעור אישור, מנפיקים תקינים99.9 %
לקוחות טובים שנדחו בכלל ההונאה1.3 ‰
עסקאות שנשלחו לאימות מוגבר0.0 %
הונאה שנעצרה31 %
עסקאות חדשות400 tx/s
עומס מוצע (חדשות + ניסיונות חוזרים)400 tx/s
ניסיונות חוזרים0 tx/s
שוחררו (נענו “נסו מאוחר יותר”)0 tx/s
נזרקו בתור0.0 %
פסקי זמן של מנפיקים0.0 %
אישורים חלופיים0 tx/s
שרתים בשירות6
שרתים בהתחלה0
קצב עלות השרתים36 u/h
עלות שרתים עד כה0 u
חשיפת אישור חלופי0.00 M u
הונאה שאושרה עד כה0.00 M u
עסקאות טובות שאבדו עד כה0.0 k tx
עסקאות שממתינות לניסיון חוזר0 tx
השהיית קבוצת מנפיקים B (ממוצע)250 ms

מגמה

שיעור אישור לקוחות טובים: — %100.00.0

תרחישי משבר

רמה 1 · זינוק שיא מבצע

מבצע מכירות מקוון גדול נפתח בדקה 5 ומכפיל את התעבורה לכ-800 עסקאות בשנייה למשך 45 דקות. המתג פועל עם 6 שרתים, שמותאמים ליום רגיל בכ-70 % תפוסה. סוחרים מנסים שוב מיד כל כשל טכני. שמרו על אישור לקוחות טובים ועל תשובות מהירות בלי לקנות קיבולת שאינכם צריכים.

  • אישור ממוצע של לקוחות טובים ≥ 95 % מפתיחת המבצע
  • זמן אישור ממוצע ≤ 500 ms
  • עלות שרתים ≤ 75 u

רמה 2 · גל הונאות

בדקה 5 מתחילים להשתמש באצווה של פרטי כרטיסים גנובים: חלק ההונאה בתעבורה קופץ מ-0.1 % ל-1 %. סף הדחייה מכוון לימים רגילים (3σ) והאימות המוגבר כבוי. הורידו את שיעור ההונאה בלי להרחיק לקוחות טובים.

  • שיעור הונאה ממוצע ≤ 25 bp
  • אישור ממוצע של לקוחות טובים ≥ 98 %
  • לקוחות טובים שנדחו בכלל ≤ 5 ‰

רמה 3 · השבתת מנפיק

בדקה 5 המנפיקים בקבוצה B — רבע מכל התעבורה — מאטים לזמן תשובה ממוצע של 12 שניות. המתג ממתין עד 8 s לתשובה, אין לו אישור חלופי, והוא פועל עם 6 שרתים. שמרו על זרימת הלקוחות של המנפיקים התקינים, שרתו את קבוצה B עד כמה שבטוח, והחזיקו בשליטה את חשיפת האישור החלופי ואת העלות.

  • אישור ממוצע ללקוחות של מנפיקים תקינים ≥ 90 %
  • אישור ממוצע של לקוחות טובים ≥ 86 %
  • חשיפת אישור חלופי ≤ 9 M u
  • עלות שרתים ≤ 65 u

בסיס — המודל שמאחורי המספרים

כל יחס שהסימולטור משתמש בו, עם המקור שלו. קבועים המסומנים כהנחות הם כיולים להמחשה.

עסקאות חדשות מגיעות בקצב בסיס כפול זינוק המכירה; הספירה לדקה אקראית (פואסון, קירוב נורמלי) עם מעט התפרצויות.
λ(t) = base × surge(t) (2-min lag); count/min ≈ N(60λ, √(60λ)) × (1 + N(0, 0.03))[2]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
ציון הונאה בינורמלי: ציוני אמת והונאה הם שתי עקומות נורמליות במרחק d′; הסף בוחר נקודה על עקומת ה-ROC.
genuine score ~ N(0,1), fraud ~ N(d′,1), d′ = 2.5; FPR(t) = 1 − Φ(t), TPR(t) = 1 − Φ(t − d′); AUC = Φ(d′/√2) ≈ 0.96[6][7]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
סף אופטימלי לפי עלות: דוחים כשיחס הנראות עולה על יחס העלויות המשוקלל בשיעור הבסיס — כשהונאה שכיחה פי עשרה הוא זז ln 10 / d′ ≈ 0.9σ למטה.
decline when e^(d′x − d′²/2) ≥ (1 − π)·c_FP / (π·c_FN) ⇒ t* = [ln((1 − π)c_FP/(π c_FN)) + d′²/2] / d′[8][7]
אימות מוגבר: ציונים בטווח שמתחת לסף מקבלים אתגר במקום החלטה.
scores in [t − b, t) are challenged: genuine pass 85 %, fraud pass 5 %; scores ≥ t declined[10]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
השהיית המנפיק מעריכית; משבצת מוחזקת למשך ההשהיה או פסק הזמן, מה שקרה קודם.
L ~ Exp(mean m); E[min(L, T)] = m(1 − e^(−T/m)), P(L > T) = e^(−T/m); S = 80 ms + forwarded × Σ share·E[min(L,T)][2][9]
חוק ליטל: משבצות תפוסות = קצב הגעה × זמן החזקה.
busy slots = λ·S (Little) ⇒ utilization = λ·S / (32 × servers)[3]
ארלנג C: הסיכוי שעסקה ממתינה למשבצת פנויה, והסיכוי שהיא ממתינה יותר מפסק הזמן של 2 s בתור.
P(W > 2 s) = C(a, N)·e^(−(N/S − λ)·2 s), a = λS; mean wait = C / (N/S − λ)[1][2]
מעבר לקיבולת המתג מבזבז עבודה גם על בקשות שהוא זונח אחר כך, ולכן התפוקה השימושית יורדת ככל שהעומס עולה; שחרור עומס דוחה את העודף בזול.
λ ≥ N/S: goodput = (N/S − ω·λ)/(1 − ω), ω = 0.3; load shedding admits ≤ 0.9·N/S and answers the rest at once[4][5]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
ניסיונות חוזרים של הלקוח: כל כשל טכני מנוסה עד שלוש פעמים, מיד או בנסיגה מעריכית אקראית.
failed attempt → retry with p = 0.95, ≤ 3 retries; immediate: next minute; backoff: delay ~ Exp(mean 1, 2, 4 min)[4][5]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
פסק זמן של המנפיק, היפוך ואישור חלופי: הסכומים לוג-נורמליים, ולכן החלק שמתחת למגבלה והנפח המאושר נובעים מההתפלגות המצטברת הנורמלית.
issuer timeout → reversal; stand-in approves if amount ≤ limit: P = Φ((ln L − μ)/σ), volume = e^(μ+σ²/2)·Φ((ln L − μ − σ²)/σ)[9][11]
שיעור הונאה בנקודות בסיס מהסכום המאושר; 13 bp משמשים כסולם ייחוס לתשלומי כרטיס מרחוק קטנים.
fraud rate = approved fraud amount / approved amount × 10,000 bp (reference scale: 13 bp)[10]
קבועי הפעלה נוספים שבהם משתמש המודל.
32 slots per server, 2–24 servers, +5 min boot, 6 u per server-hour · switch time 80 ms · queue timeout 2 s · issuer latency 250 ms (group B = 25 % of traffic, ±15 % per minute) · amounts lognormal, median 40 u, σ = 1, fraud ×1.5 · ω = 0.3 · shedding at 90 % · reversal = 80 ms of switch timeהנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.

אקראיות: מחולל mulberry32 עם זרע; ההתפלגויות שבשימוש — אחידה, מעריכית (CDF הפוך), נורמלית (Box–Muller), פואסון (Knuth). הזרע מוצג וניתן לשיתוף.

מקורות

  1. Teletraffic Engineering Handbook — Erlang C formula; waiting-time distribution for M/M/n, FCFS — ITU-D Study Group 2 Question 16/2 (V. B. Iversen), 2005
  2. M. Harchol-Balter — Performance Modeling and Design of Computer Systems: Queueing Theory in Action (M/M/k, capacity provisioning) — Cambridge University Press, 2013
  3. J. D. C. Little — A Proof for the Queuing Formula: L = λW — Operations Research 9(3):383–387, 1961
  4. Site Reliability Engineering — Ch. 22 Addressing Cascading Failures (retries, randomized exponential backoff, load shedding, work on requests past their deadline) — Beyer, Jones, Petoff, Murphy (eds.), O'Reilly, 2016
  5. N. Bronson, A. Aghayev, A. Charapko, T. Zhu — Metastable Failures in Distributed Systems — HotOS ’21, ACM, 2021
  6. T. Fawcett — An introduction to ROC analysis — Pattern Recognition Letters 27(8):861–874, 2006
  7. R. J. Bolton, D. J. Hand — Statistical Fraud Detection: A Review — Statistical Science 17(3):235–255, 2002
  8. C. Elkan — The Foundations of Cost-Sensitive Learning — IJCAI 2001, 2001
  9. ISO 8583-1:2003 Financial transaction card originated messages — Interchange message specifications — Part 1 (authorization, reversal messages) — ISO/TC 68/SC 9, 2003
  10. Commission Delegated Regulation (EU) 2018/389 — RTS on strong customer authentication, Annex: reference fraud rates (0.13 % for remote card payments up to EUR 100) — Official Journal of the European Union, 2018
  11. N. L. Johnson, S. Kotz, N. Balakrishnan — Continuous Univariate Distributions, Vol. 1 (lognormal distribution, partial moments) — Wiley, 1994

מי עושה את זה למחייתו

מודל חינוכי — לא לקבלת החלטות תפעוליות. אתרים אמיתיים מכיילים כל קבוע לציוד ולנתונים שלהם.