אתם בשולחן התפעול של מתג תשלומים שיושב בין סוחרים למנפיקי כרטיסים. בכל דקה מגיעות כ-400 עסקאות בשנייה; כל אחת מקבלת ציון הונאה, ממתינה למשבצת חיבור פנויה ומועברת למנפיק שלה לקבלת תשובה. המודל מחשב תורים, פסקי זמן, ניסיונות חוזרים של לקוחות, פשרות סינון ההונאות וחשיפת האישור החלופי לפי נוסחאות ממדריכי לימוד. הסכומים ביחידות מטבע כלליות (u). סימולציה לימודית בלבד — אינה ייעוץ פיננסי, משפטי או השקעות.
מה תלמדו
למה ניסיונות חוזרים יכולים לנעול מתג עמוס בסערת ניסיונות חוזרים גם אחרי שהוספת קיבולת — ואיך שחרור עומס שובר את הלולאה.
איך סף ציון הונאה מחליף בין הפסדי הונאה ללקוחות טובים שנדחו, ולמה הסף הנכון תלוי בשיעור הבסיס של ההונאה.
איך מנפיק איטי אחד ממלא כל משבצת חיבור (חוק ליטל), ומה עולים פסקי זמן ועיבוד אישור חלופי.
סימולטור
זמן 0 min
▶שרת בשירות
⚙השרת מתחיל
·מקום פנוי בארון השרתים
✓המנפיק עונה כרגיל
⌛המנפיק איטי או מושבת
⇄עיבוד אישור חלופי פעיל
•עסקאות נכנסות
בקרות
כל שרת מחזיק 32 משבצות חיבור. שרתים שנוספים לוקחים 5 דקות להתחיל; על כל שרת משלמים, בין שהתחיל ובין שלא.
מקבל לכל היותר 90 % מהקיבולת ועונה מיד “נסו שוב מאוחר יותר” על העודף, במקום לתת לו להמתין בתור ולהגיע לפסק זמן.
איך סוחרים מנסים שוב אחרי כשל טכני (עד 3 ניסיונות חוזרים). מיידי = בדקה הבאה; נסיגה = נסיגה מעריכית אקראית, עיכובים ממוצעים של 1, 2 ו-4 דקות.
עסקאות שציונן בסף זה או מעליו נדחות. הציונים הם בסטיות תקן של תעבורה אמיתית: נמוך יותר פירושו יותר הונאות נעצרות ויותר לקוחות טובים נדחים.
ציונים שנמצאים רחוק כל כך מתחת לסף מקבלים אתגר נוסף ללקוח במקום החלטה: 85 % מהלקוחות האמיתיים משלימים אותו, 5 % מהמעילים עוברים. 0 = כבוי.
כמה זמן משבצת חיבור ממתינה לתשובת המנפיק. אחר כך המתג שולח היפוך (reversal) ומשתמש באישור חלופי (stand-in), או דוחה בסיבה “המנפיק אינו זמין”.
כשהמנפיק לא עונה בזמן, המתג מאשר בשמו עד סכום זה. כל אישור חלופי הוא חשיפה שהמנפיק מעולם לא בדק. 0 = כבוי.
מחוונים
שיעור אישור לקוחות טובים
99.9%
תקין
זמן אישור
330ms
תקין
שיעור הונאה (חלק מהסכום המאושר)
10.4bp
תקין
משבצות חיבור תפוסות
69%
תקין
שיעור אישור, מנפיקים תקינים
99.9 %
לקוחות טובים שנדחו בכלל ההונאה
1.3 ‰
עסקאות שנשלחו לאימות מוגבר
0.0 %
הונאה שנעצרה
31 %
עסקאות חדשות
400 tx/s
עומס מוצע (חדשות + ניסיונות חוזרים)
400 tx/s
ניסיונות חוזרים
0 tx/s
שוחררו (נענו “נסו מאוחר יותר”)
0 tx/s
נזרקו בתור
0.0 %
פסקי זמן של מנפיקים
0.0 %
אישורים חלופיים
0 tx/s
שרתים בשירות
6
שרתים בהתחלה
0
קצב עלות השרתים
36 u/h
עלות שרתים עד כה
0 u
חשיפת אישור חלופי
0.00 M u
הונאה שאושרה עד כה
0.00 M u
עסקאות טובות שאבדו עד כה
0.0 k tx
עסקאות שממתינות לניסיון חוזר
0 tx
השהיית קבוצת מנפיקים B (ממוצע)
250 ms
מגמה
תרחישי משבר
רמה 1 · זינוק שיא מבצע
מבצע מכירות מקוון גדול נפתח בדקה 5 ומכפיל את התעבורה לכ-800 עסקאות בשנייה למשך 45 דקות. המתג פועל עם 6 שרתים, שמותאמים ליום רגיל בכ-70 % תפוסה. סוחרים מנסים שוב מיד כל כשל טכני. שמרו על אישור לקוחות טובים ועל תשובות מהירות בלי לקנות קיבולת שאינכם צריכים.
אישור ממוצע של לקוחות טובים ≥ 95 % מפתיחת המבצע
זמן אישור ממוצע ≤ 500 ms
עלות שרתים ≤ 75 u
רמה 2 · גל הונאות
בדקה 5 מתחילים להשתמש באצווה של פרטי כרטיסים גנובים: חלק ההונאה בתעבורה קופץ מ-0.1 % ל-1 %. סף הדחייה מכוון לימים רגילים (3σ) והאימות המוגבר כבוי. הורידו את שיעור ההונאה בלי להרחיק לקוחות טובים.
שיעור הונאה ממוצע ≤ 25 bp
אישור ממוצע של לקוחות טובים ≥ 98 %
לקוחות טובים שנדחו בכלל ≤ 5 ‰
רמה 3 · השבתת מנפיק
בדקה 5 המנפיקים בקבוצה B — רבע מכל התעבורה — מאטים לזמן תשובה ממוצע של 12 שניות. המתג ממתין עד 8 s לתשובה, אין לו אישור חלופי, והוא פועל עם 6 שרתים. שמרו על זרימת הלקוחות של המנפיקים התקינים, שרתו את קבוצה B עד כמה שבטוח, והחזיקו בשליטה את חשיפת האישור החלופי ואת העלות.
אישור ממוצע ללקוחות של מנפיקים תקינים ≥ 90 %
אישור ממוצע של לקוחות טובים ≥ 86 %
חשיפת אישור חלופי ≤ 9 M u
עלות שרתים ≤ 65 u
בסיס — המודל שמאחורי המספרים
כל יחס שהסימולטור משתמש בו, עם המקור שלו. קבועים המסומנים כהנחות הם כיולים להמחשה.
עסקאות חדשות מגיעות בקצב בסיס כפול זינוק המכירה; הספירה לדקה אקראית (פואסון, קירוב נורמלי) עם מעט התפרצויות.
λ(t) = base × surge(t) (2-min lag); count/min ≈ N(60λ, √(60λ)) × (1 + N(0, 0.03))[2]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
ציון הונאה בינורמלי: ציוני אמת והונאה הם שתי עקומות נורמליות במרחק d′; הסף בוחר נקודה על עקומת ה-ROC.
genuine score ~ N(0,1), fraud ~ N(d′,1), d′ = 2.5; FPR(t) = 1 − Φ(t), TPR(t) = 1 − Φ(t − d′); AUC = Φ(d′/√2) ≈ 0.96[6][7]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
סף אופטימלי לפי עלות: דוחים כשיחס הנראות עולה על יחס העלויות המשוקלל בשיעור הבסיס — כשהונאה שכיחה פי עשרה הוא זז ln 10 / d′ ≈ 0.9σ למטה.
אימות מוגבר: ציונים בטווח שמתחת לסף מקבלים אתגר במקום החלטה.
scores in [t − b, t) are challenged: genuine pass 85 %, fraud pass 5 %; scores ≥ t declined[10]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
השהיית המנפיק מעריכית; משבצת מוחזקת למשך ההשהיה או פסק הזמן, מה שקרה קודם.
L ~ Exp(mean m); E[min(L, T)] = m(1 − e^(−T/m)), P(L > T) = e^(−T/m); S = 80 ms + forwarded × Σ share·E[min(L,T)][2][9]
ארלנג C: הסיכוי שעסקה ממתינה למשבצת פנויה, והסיכוי שהיא ממתינה יותר מפסק הזמן של 2 s בתור.
P(W > 2 s) = C(a, N)·e^(−(N/S − λ)·2 s), a = λS; mean wait = C / (N/S − λ)[1][2]
מעבר לקיבולת המתג מבזבז עבודה גם על בקשות שהוא זונח אחר כך, ולכן התפוקה השימושית יורדת ככל שהעומס עולה; שחרור עומס דוחה את העודף בזול.
λ ≥ N/S: goodput = (N/S − ω·λ)/(1 − ω), ω = 0.3; load shedding admits ≤ 0.9·N/S and answers the rest at once[4][5]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
ניסיונות חוזרים של הלקוח: כל כשל טכני מנוסה עד שלוש פעמים, מיד או בנסיגה מעריכית אקראית.
failed attempt → retry with p = 0.95, ≤ 3 retries; immediate: next minute; backoff: delay ~ Exp(mean 1, 2, 4 min)[4][5]הנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
פסק זמן של המנפיק, היפוך ואישור חלופי: הסכומים לוג-נורמליים, ולכן החלק שמתחת למגבלה והנפח המאושר נובעים מההתפלגות המצטברת הנורמלית.
issuer timeout → reversal; stand-in approves if amount ≤ limit: P = Φ((ln L − μ)/σ), volume = e^(μ+σ²/2)·Φ((ln L − μ − σ²)/σ)[9][11]
שיעור הונאה בנקודות בסיס מהסכום המאושר; 13 bp משמשים כסולם ייחוס לתשלומי כרטיס מרחוק קטנים.
32 slots per server, 2–24 servers, +5 min boot, 6 u per server-hour · switch time 80 ms · queue timeout 2 s · issuer latency 250 ms (group B = 25 % of traffic, ±15 % per minute) · amounts lognormal, median 40 u, σ = 1, fraud ×1.5 · ω = 0.3 · shedding at 90 % · reversal = 80 ms of switch timeהנחה: מספר המשבצות, זמני השירות והמנפיק, הפרדת הציונים, שיעורי המעבר באימות מוגבר, חלק העבודה המבוזבזת, הסכומים והמחירים הם ערכים להמחשה של מתג בגודל בינוני, לא נתונים של רשת אמיתית כלשהי.
אקראיות: מחולל mulberry32 עם זרע; ההתפלגויות שבשימוש — אחידה, מעריכית (CDF הפוך), נורמלית (Box–Muller), פואסון (Knuth). הזרע מוצג וניתן לשיתוף.
M. Harchol-Balter — Performance Modeling and Design of Computer Systems: Queueing Theory in Action (M/M/k, capacity provisioning) — Cambridge University Press, 2013