Sobre o projeto
Sentinel é um sistema de detecção de fraude de código aberto, focado apenas em defesa, para reuso de identidade entre comerciantes. Ele visa anéis de fraude que reciclam o mesmo UPI ID, número de telefone ou fingerprint de dispositivo em múltiplos comerciantes, onde cada comerciante individualmente vê um cliente de primeira viagem limpo. O projeto constrói um grafo de links de identidade entre clientes, dispositivos, VPAs, telefones e comerciantes, e então pontua cada evento de pagamento com um ensemble ponderado determinístico de sete funcionalidades publicadas. Os vereditos são apenas recomendações: ALLOW, REVIEW ou BLOCK_REC, com códigos de motivo e um pacote de evidências. Uma camada de LLM separada, usando AWS Bedrock e gpt-oss-120b, apenas transforma evidências em uma narrativa voltada para o analista e nunca pontua; ela pode ser ignorada se estiver indisponível.
O repositório inclui um serviço FastAPI, armazenamento de auditoria SQLite append-only e um console de analista Next.js chamado watchroom. O console fornece uma fila ranqueada, grafo de cluster, caminho de contaminação (taint path), decomposição de sinal, narrativa de LLM, dossiê de avaliação e replay de anel ao vivo. O README relata métricas de teste retidas, como precisão 0.833, recall 0.882, F1 0.857, dois de dois anéis capturados, zero fraudes permitidas silenciosamente e uma economia líquida após falsos positivos e custo de revisão de +₹38,665 por 1.000 eventos. Também revela que um baseline GBDT superou o ensemble de regras no F1 e que anéis de taxa lenta podem evadir os pesos atuais.
Recursos operacionais incluem ingestão de eventos idempotente, pontuação em lote, endpoints de risco de entidade federados, visualizações de cluster de grafo com mascaramento e acesso desmascarado apenas para administradores, feedback de analista append-only, métricas Prometheus, autenticação JWT por comerciante, pontuação shadow champion/challenger, Docker Compose e um snapshot de demonstração estático sem backend. Comandos de início rápido cobrem configuração, verificações, avaliação, backfill, execução da API, execução do console, implantação de container, treinamento de challenger, teste de carga e geração de snapshot. Todos os dados são sintéticos; nenhum PII real é utilizado, chaves AWS são mantidas fora do código e arquivos env, gitleaks escaneia o histórico e vereditos nunca bloqueiam autonomamente ou movimentam dinheiro. A documentação inclui um conjunto de design, modelo de ameaças, runbook, ADRs e um log de falhas (what-broke log). Licenciado sob MIT.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.