风控日报 — 2026-09-16

📊 筛选总结

  • 原料:45 条入文件 — GitHub 仓库搜索 35 + arXiv 10;HN 19 条/Trending 20 条 0 条通过相关性过滤
  • arXiv:10 条全部无关(2 条 agent 安全区:CoT 监控规避/ APR agent 对抗测试,无风控应用;8 条域外:黑洞质量、人形机器人安全过滤、RL 理论、视频因果、融合范畴等);全噪声连续 48 期(07-17→09-16),累计约 919 条中 2 条相关,噪声率 99.8%,drop-all 默认维持
  • 剔除 · 已覆盖/重复 11 条:marketplace-phaas-tracker[08-15]、azeri_laverie[09-12]、FFraud-com 双库×2[07-14]、perishable[09-05]、summeca-meme-radar[09-14]、quantcore[07-07]、warden-desk[09-05]、gladiator-engine[09-14 域外]、HITL-XGNN[09-15]、transaction-risk-screening-platform[09-15 payment-risk-screening 同作者次日新仓,跟踪一条即可]
  • 剔除 · 恶意残留 8 个不重复验证(累计 32→33,新恶意 1 个):VPN-Detector[07-26]、upi-fraud-gnn[07-26]、defi-risk-screening[07-26]、cross-border-fraud-detection[07-26]、Syntecxhub 信用卡仓[07-27]、aml-checker-pro-master[07-29]、payment-channel-guide[08-09]、argus-audit-intelligence[09-15 已定性诱饵,今日复核 README 仍为"Lexi"未变];新恶意:bintang3703/fraud-detection-credit-mlops(README 含 .zip 下载+右键解压社工话术)
  • 剔除 · 域外/过薄 7 条:api-evangelist/gsma[厂商 stub 族]、ap-automation-agent[AP 自动化无风控语言]、agent-standup[coding-agent 任务板]、sentinel-risk-engine[空仓 0 文件]、sentinx-data-mlops[同日建推的面试作品集]、Bitcoin-GNN/graph-fraud-detector 教学仓×2[GNN 教学线已覆盖]
  • 筛出:8 条工程高信号 + 1 条威胁情报专题
  • 主题一 · 决策权边界下沉到类型系统与测试:StellarRisk 把"AI 建议、人裁决"做进 Rust 类型系统(编译期禁止 AI 输出进处置通道)+append-only 审计;good-faith-layer 的确定性护栏在 CI 测试里纠正了 LLM 漏判的提示注入——边界从 README 宣言推进到编译期/测试期
  • 主题二 · 分层漏斗的反直觉失效:Fintech-Fraud-Agent-Pro 复盘 v1 教训——IsolationForest 按金额预筛删掉的正是 structuring(拆分交易的定义就是"金额看起来正常"),最便宜的第一层过滤器删除了目标类
  • 威胁情报 · 恶意仓家族进入"每日协同刷新"节奏:4/4 活跃恶意仓 09-15 同日刷 README,两对同步窗口(1 分钟/3 分钟),5 个 zip 载荷字节零变化——"协调触碰"从单例事件升级为全家族每日运维节奏

今日高信号

1. princessoladele/StellarRisk — "AI 建议、人裁决"写进 Rust 类型系统:编译期边界+append-only 审计(Stellar 生态实时风控 triage 台(Cargo workspace 多 crate 分层:ingestion→rules_engine→alerts→ai_advisor):交易实时进确定性可解释规则引擎(规则+异常分,触发规则逐条解释)→开 alert→AI 模型只产出 advisory-only 调查报告→最终处置权在认证人工调查员——"AI can recommend. Only a human can decide. That boundary is enforced in the type system, not just the UI";全程 append-only tamper-evident 审计链记录每个动作;"不自动拦截交易"、只给调查员建议)【信号:★★★】

princessoladele/StellarRisk(0★, Rust, 09-15 当日新建, 118KB, 无 license)README 22.6KB 含架构走线与"The AI/human boundary"专节;crates/migrations 在位。验证无恶意模式。

风控视角:"LLM 决策权收敛"谱系(AEGIS-SWARM[09-13] 策略门 → tarka/flowcredit[09-15] 合同条款)今日的类型系统落点——决策权边界不再是文档约定或运行时检查,而是编译期保证:AI 输出的类型根本无法被处置通道消费。这解决了运行时护栏的最后一个缺口(护栏代码 bug 时边界失效)。append-only 防篡改审计与 rules-kernel[09-14] replay identity 同谱系(决策可复放),"不自动拦截、只辅助 triage"的定位与 实时风控引擎 的 REVIEW 人工态设计互证。⚠️ 单日仓实现度未逐 crate 核验、无 license、Stellar 场景特化。与 风控归因 Agent 项目 的"建议与处置分离"直接同构。→ GitHub

2. vinaykumar101997/Fintech-Fraud-Agent-Pro — AML 分层漏斗的反直觉失效:最便宜的过滤器删掉了 structuring(分层 AML 筛查原型(MIT,README"设计决策"自述):廉价确定性检查+行为异常模型把交易账本缩减到"值得花 LLM 调用"的行→检索增强合规层+有状态 graph agent 复核存活行;LLM 用 Claude Haiku 4.5(Bedrock)或 Gemini 2.5 Flash(Vertex);HITL+审计链+CI 门控的 per-typology recall(每种洗钱类型有独立召回底线,进 CI);核心教训段:v1 用 IsolationForest 按金额预筛——structuring(拆分规避申报阈值)的定义就是金额统计上普通,"省钱的第一层过滤器删除的恰是目标类"**)【信号:★★★】

vinaykumar101997/Fintech-Fraud-Agent-Pro(0★, Python, 04-21 建→09-15 推送, 139KB, MIT)app/config/scripts 分层+SETUP/SETUP_AWS 文档+CI 在位。验证无恶意模式。

风控视角:分层成本漏斗的第一个 named 失效案例——任何"先便宜后贵"的分层风控(预筛→模型→人工)都存在漏斗-类型学交互盲区:预筛特征恰是某类欺诈的定义特征时,该类在进入模型前就被清零。这里目标类(structuring)按构造"金额普通",与 TypologyDesk[09-14] 的"生成器 artifact 恰是信号源"互为镜像——过滤/生成环节的偏置必须做 typology 分层审计。可迁移件:① per-typology recall 底线进 CI(发版门控);② "LLM 只花在值得的行"的成本分层与治理线兼容(LLM 无裁决权,只复核)。⚠️ prototype 自称、数据集与召回数字未复跑。与 风控模型 评估清单直接相关。→ GitHub

3. ldamasio/robson — "人决策、机器管纪律"的执行风控引擎:政策化 sizing+月度风险预算熔断+事件溯源(加密期货执行与风控引擎(固定 1x 杠杆):操作员决定入场并 arm,Robson 在条件满足时执行并按确定性风险/收益政策管理退出——不产生交易观点、不预测价格、不扫描机会;从技术止损推导仓位、月度风险预算+circuit breaker、event-sourced 审计链、波动条件下的安全失败处理;Rust 核心+Binance USDT-M 连接器+SvelteKit 台,CI 徽章在位)【信号:★★】

ldamasio/robson(7★, Rust, BSD-3-Clause, 2019 建→09-15 推送(复活维护), 122MB)README 9.7KB 定位声明清晰("concerned with what happens after a trading decision is made");.gitleaks/.secrets.baseline 等工程纪律文件齐。验证无恶意模式。

风控视角:治理线的执行层样本——tarka[09-15] 管"模型永不决策",robson 管"人决策后的纪律执行":风控引擎本体零观点,只做三件事——政策化 sizing(止损推导仓位)、预算熔断(月度风险预算打穿即停)、事件溯源审计(每步可复放)。这三件套直接映射交易类风控的"处置执行"侧:国内券商/期货的风控引擎同样不猜方向,只管"这笔单该不该过、过了之后怎么管"。与 实时风控引擎 的执行/审计章节互补。⚠️ 交易域非欺诈域、策略有效性不在其声明范围、122MB 体量与复活动机未深挖。→ GitHub

4. wo9230/osint-agent — 外贸反诈骗的 agentic OSINT:Claude Code+MCP 一条命令出交易对手尽调报告(B2B 商业情报系统(15★,今日最高):识别诈骗客户/皮包供应商/虚假买家——/osint 一条命令出专业 HTML 报告,15+ 调查类型(公司全维度/决策人画像/供应商风险评估/竞品情报/亚马逊卖家背调/行业快扫);风险信号自动标红(🔴/🟡/🟢 风险评级):域名注册 30 天新公司、登记地址与实际经营不符、制裁名单命中、自称规模与数字足迹严重失配;Claude Code+MCP 架构(mcp_servers/skills/codex-skill 全件套),DISCLAIMER+QUICK-START 在位)【信号:★★】

wo9230/osint-agent(15★, Python, 04-12 建→09-15 推送, 5.6MB, NOASSERTION license)中文 README 4.8KB 场景定义清晰;mcp_servers/skills 分层在位。验证无恶意模式。

风控视角:agent 调查线(AEGIS-SWARM[09-13] 调查层、FraudForge[09-14] MCP enrich)在贸易背调场景的成品化——交易对手尽调(KYB 类)从"人工查企查查+谷歌"变成 agent 编排 OSINT 工具面出结构化报告,且风险信号设计(规模-足迹失配、地址不符)是可复用的启发式清单。15★ 是本库 agent×风控交叉样本中最高自然星数,真实需求信号。⚠️ NOASSERTION license、OSINT 数据源的合规边界(爬取/个人信息的法域差异)、报告质量未复测。与 风控归因 Agent 项目 的调查工具面直接相关。→ GitHub

5. pablowilliams/payment-risk-workbench — 容量感知的调查台:1% 告警预算下的图检测 vs 行为检测对比+双人复核(支付风险调查工作台(虚构 Verdant Bank 内部工具形态,MIT,live demo):流式支付合约+行为+图双检测+容量感知 alert ranking(审核人力预算为一等约束)+可审阅证据包+exact-payload 主管双人复核;操作问题明确:"同样 1% 告警预算,图检测能否胜过行为检测";诚实声明:所有人/交易/标签/暴露/遥测全部合成或建模,不声称生产性能)【信号:★★】

pablowilliams/payment-risk-workbench(0★, TypeScript, MIT, 09-04 建→09-15 推送, 2.2MB)app/components/analytics/contracts 分层+SECURITY/CONTRIBUTING 在位。验证无恶意模式。

风控视角:调查台线(TypologyDesk[09-14] 排序、HITL-XGNN[09-15] triage)的容量约束版——排序目标从"分数最高"改为"预算内最值得查",这是国内反欺诈运营的真实约束(审核人力恒定,告警池必须按期望价值排序)。两个少见工程化:① exact-payload 双人复核(比对的是完整载荷而非摘要,内部欺诈控制);② "图 vs 行为在同一预算下对比"的评估设问把 A/B 问题问对了。与 09-15 payment-risk-screening 的汇决层互为前后台。⚠️ 合成数据自述、live demo 未复测连通、图检测实现深度未核。与 反欺诈体系 的运营章节相关。→ GitHub

6. Shahin021/good-faith-layer — agent 商业的事后追责层:结算后资金溯源的损失分配+确定性护栏纠正 LLM 漏判注入(GenLayer 上的 liability layer(agentic commerce):问题设定——agent 给承包商付 1,000 USDC,交付时干净,3 天后资金溯源到上游非法来源、交易所冻结——工作已完成,谁吃损失?"溯源工具只打分、从不分配责任"是缺口;README runtime finding:五 validator 本地跑中 leader 模型漏判显式 SYSTEM OVERRIDE 提示注入(prompt_injection_detected=false),确定性护栏仍强制 REVIEW_REQUIRED、五 validator 对最终经济裁决全票一致、零赔付;contracts/policies/scenarios+test_injection_guard.py 等 8 个测试文件(注入负样本进 CI))【信号:★★】

Shahin021/good-faith-layer(0★, Python, 09-09 建→09-15 推送, 71KB, 无 license)场景测试文件齐(scenario01-06)。验证无恶意模式。

风控视角:两个第一:① agent 支付的"结算后追责/损失分配"原语——风控视野从交易瞬间延伸到结算后 N 天的资金溯源+责任划分(与 team-UNECom[09-12]、Guardian[09-14] 的"支付之后"线汇合,但第一次把"谁赔"做成合约问题);② "LLM 漏判、确定性护栏兜底"首次带 CI 证据——提示注入负样本进了测试套件而非 README 口号,治理线落到测试文件。⚠️ GenLayer 平台绑定(概念向非 GenLayer 栈可移植性待验证)、71KB 概念验证体量、无 license。与 风控归因 Agent 项目 的对抗测试和 Agent 技术地图 的 agent 经济风控交叉。→ GitHub

7. luxfi/aml — 区块链基础设施组织的 Go AML/CFT 模块:交易监控+制裁筛查+案件管理一体(luxfi(Lux 网络组织)仓:描述宣称 real-time AML/CFT transaction monitoring、sanctions screening、case management;Go 工程(cmd/internal/docs 分层+compose.yml+Makefile+goreleaser),AGENTS.md/CLAUDE.md/LLM.md 等 LLM 开发上下文文件在位,LICENSING.md 自定义授权;07-29 建→09-15 每日推送,活跃开发中)【信号:★】

luxfi/aml(0★, Go, 07-29 建→09-15 推送, 2.0MB, NOASSERTION)无 README(root 与 docs 均未提供 main/master README)——代码树真实(cmd/internal 完整分层)但描述是唯一信息源。验证无恶意模式。

风控视角:区块链基础设施组织把 AML/CFT 合规做进自家栈(而非外挂链上分析厂商 API)的形态样本——公链/钱包侧内嵌制裁筛查是监管压力下的真实方向(Tornado Cash 事件后的合规内化)。Go 实现的 sanctions screening+案件管理开源参考稀缺。⚠️ 无 README,深度与真实性待验证(描述 vs 代码差距未核)、LICENSING.md 未读、org 主业背景未深挖——按 ★ 概念跟踪,待 docs 补读后升级。与 反欺诈体系 的 AML 章节相关。→ GitHub

8. tresadeepchested5181/Muhafiz-AI — 电诈受害侧检测:巴基斯坦多语言(英语/乌尔都语/Roman Urdu 混杂)诈骗电话与短信识别(面向巴基斯坦的 AI 诈骗电话/短信检测:四语种(English/Urdu/Roman Urdu/Mixed)AI 分析——用户侧(consumer-side)防诈而非金融机侧反欺诈;09-03 建→09-15 持续推送,487KB)【信号:★】

tresadeepchested5181/Muhafiz-AI(0★, 09-03 建→09-15 推送, 487KB, 无 license)README 6.8KB;主语言未识别(语言字段空)。验证无恶意模式。

风控视角:电诈检测的"受害侧"样本——本库 30+ 检测样本几乎全在金融机侧(交易/账户),这里防的是"人被骗"(通话/短信内容识别+劝阻),与国内反诈中心 APP 的"来电预警+涉诈文本识别"同构。Roman Urdu 混杂语种是真实电诈语言特征(诈骗话术天然多语言混杂),多语言 ASR/NLU 边界场景有参考价值。⚠️ 模型与数据细节未核、无 license、单区域项目可持续性、仓主用户名可疑(随机字符串)但内容未见恶意模式。与 反欺诈体系 的电诈劝阻场景相关。→ GitHub

9. 威胁情报专题 — 恶意仓家族进入"每日协同刷新"节奏:4/4 活跃仓同日两对同步刷 README、载荷零变化(① 09-15 一天内 4 个活跃恶意仓全部 "Update README.md",且呈两对同步窗口:trade-intelligence-graph 06:54:23Z + deepguard 06:53:31Z(1 分钟内)、Zen7-Payment-Agent 22:40:38Z + TRDGNN 22:43:47Z(3 分钟内)——两组仓互相独立(不同 owner/不同 payload),同日各自成对刷新;② 5 个 zip 载荷字节数全部零变化(584,580/1,394,759/587,686/531,063/538,362 全 HTTP 200)——README 刷新但 payload 零移动;③ sulemanyou 维持整仓 404(下架态不变);④ argus 诱饵 README 未变(仍"Lexi",live demo 指向同作者 stratify-ai,该仓 09-15 亦有推送);⑤ 新恶意 +1:bintang3703/fraud-detection-credit-mlops(描述伪装"production ML pipeline",README 实含 .zip 下载+"right-click → Extract"社工话术,4 月建 9 月仍在搜索结果中)——累计恶意仓 32→33**)【信号:★★★(威胁情报)】

验证实录(主会话 Python urllib/HTTP API,data/verify_2026_09_16.py):4 仓 commits API 确认双对同步刷新(各自前次 commit 分别为 09-13 协调触碰/4 月建仓期);5 zip HEAD 探活逐字节比对;argus README 全文复核("Lexi"主题未变)+Lexmiii 全仓列举(stratify-ai 09-15 活跃);新恶意仓 README 恶意模式 grep(.zip+Extract 话术命中)。风控视角:09-14 的"协调触碰"(Zen7/TRDGNN 单对)今日升级为全家族每日运维节奏——payload 不动、README 每日刷、成对同步操作,动机最合理解释仍是 GitHub 关键词搜索排名维护(最近推送浮顶,本采集流每日捞到它们即证据)。监控语义第三次修正:pushed_at 事件监控从"触碰即告警"细化为"节奏画像"——每日刷新是基线,节奏突变(停更/窗口错开/载荷变动)才是信号。已链接仓库名仅作威胁情报引用、永不作技术引用。→ fraud-detection-credit-mlops(勿用)、Zen7(勿用)、TRDGNN(勿用)


技术趋势

  • 决策权边界下沉到类型系统与 CI:谱系一日推进两站——StellarRisk 把"AI 建议不可成为处置"做进 Rust 类型系统(编译期保证,护栏代码 bug 也不再失效);good-faith-layer 把提示注入负样本写进 CI 测试(test_injection_guard.py)。决策权边界的位置变迁:README 宣言[09-13]→架构策略门[09-13]→合同条款[09-15]→类型系统/测试期[今日]——越靠编译期与测试期,越不依赖运行时与人的自觉。
  • 分层漏斗的 typology 交互审计:Fintech-Fraud-Agent-Pro 的 structuring 教训(预筛特征=目标类定义特征时,该类在建模前被清零)与 TypologyDesk[09-14] 的生成器 artifact 互为镜像——过滤环节的偏置审计应与评估纪律并列进清单。
  • 调查台加容量约束:payment-risk-workbench 以"1% 告警预算"为一等约束做 alert ranking+双人 exact-payload 复核——审核人力恒定下"排序=期望价值排序"是运营真实约束,与 TypologyDesk/HITL-XGNN 构成调查台三形态。
  • 风控对象与时间窗继续扩展:good-faith-layer 把"谁吃损失"(责任分配)做成 agent 支付结算后的合约问题——"支付之后"线(溯源/追责/拦截)三样本到齐。
  • 威胁情报:恶意仓家族协同刷新节奏化(每日 README 维护+payload 静置)——监控从事件告警转向节奏画像;新恶意仓持续以"production pipeline"描述+社工 README 入库(第 33 个)。

行业案例

  • Stellar 生态实时风控台(StellarRisk):规则+异常分+AI 顾问+人工裁决+append-only 审计的公链风控一体形态。
  • AML 分层筛查原型(Fintech-Fraud-Agent-Pro):确定性漏斗→LLM 复核→graph agent,CI-gated per-typology recall。
  • 加密期货执行风控(robson):人定入场、确定性政策管退出、月度风险预算熔断、事件溯源审计。
  • 外贸 B2B 背调(osint-agent):Claude Code+MCP 的 OSINT 尽调成品(15+ 调查类型、风险信号标红)。
  • agent 商业事后追责(good-faith-layer):结算后资金溯源与损失分配的合约化(GenLayer 五 validator)。
  • 巴基斯坦电诈受害侧(Muhafiz-AI):多语言混杂(Roman Urdu)诈骗电话/短信识别。

值得深入

  • StellarRisk 的 crates/ 逐 crate 核验:"边界在类型系统"的具体机制(哪个类型把 AI 输出挡在处置通道外)值得拆解——若实现完整可升格治理线专题。
  • Fintech-Fraud-Agent-Pro 的 CI per-typology recall 门:阈值设定与数据集口径(每类多少样本撑起召回底线)。
  • good-faith-layer 的五 validator 共识:GenLayer 的 leader/follower 模型中确定性护栏的判定权归属与最终性。
  • luxfi/aml 的 docs/ 与 LICENSING.md:无 README 仓的深度确认(代码真实性与描述匹配度)。
  • trade-intel/deepguard 的 README 刷新 diff:每日刷新是否伴随 payload 路径微调(对比 09-15 前后 README 版本)。