Qué demuestra realmente la detección de « prueba de vida facial » y por qué Identidad Seguridad necesita más

A medida que cada vez más interacciones Identidad se realizan en línea, las organizaciones deben determinar no solo si un rostro coincide con un Identidad, sino también si hay una persona real presente en el momento de la captura.

prueba de vida facial La detección ayuda a responder a esa pregunta al identificar indicios de que los datos biométricos proceden de una persona viva y no de una fotografía, un vídeo reproducido, una máscara o una representación sintética. Sin embargo, por sí sola, no demuestra que la persona sea la titular de la Identidad que alega, que el proceso de captura sea seguro ni que la transacción en su conjunto sea legítima.

Por eso, las empresas deberían considerar la detección de prueba de vida facial como un componente más de la seguridad de Identidad y no como una defensa completa contra Identidad Fraude .

La pregunta ya no es simplemente: «¿Se trata de una persona real?». Ahora es: «¿Podemos verificar ( Confianza ) a la persona, las pruebas de identidad ( Identidad ), el proceso de registro y la transacción?».

¿Qué es la prueba de vida facial Detection?

prueba de vida facial La detección es una capacidad de « Seguridad » que se utiliza en los sistemas biométricos para determinar si una muestra biométrica se está captando de una persona viva y presente, en lugar de una representación artificial.

En un proceso de verificación facial, por ejemplo, la tecnología de « prueba de vida facial » puede analizar una imagen o un vídeo en busca de señales que indiquen la presencia de una persona real. Su objetivo es ayudar a evitar que un atacante introduzca una fotografía, un vídeo, una máscara u otra imitación en un sistema biométrico.

prueba de vida facial La detección está estrechamente relacionada con la detección de ataques de presentación, a menudo abreviada como PAD. La detección de ataques de presentación se centra en identificar los intentos de interferir en la captura de datos biométricos mediante la presentación de un artefacto o una característica biométrica alterada ante un sensor.

En términos sencillos, la detección de « prueba de vida facial » ayuda a responder a la siguiente pregunta: ¿Hay una persona real y viva presente en el momento de la captura?

Esto difiere de otras cuestiones relacionadas con la verificación de « Identidad », entre las que se incluyen:

  • Comparación biométrica: comprueba si el rostro, el « huella dactilar » u otra característica de la persona se asemeja a una referencia fiable.
  • Verificación de documentos: comprueba si un documento Identidad parece auténtico y si la información que contiene es coherente.
  • Análisis de dispositivos y sesiones: comprueba si la interacción se está produciendo a través de un dispositivo, una conexión y un entorno de aplicación de confianza.
  • Fraude análisis: comprueba si el comportamiento general o la transacción en sí resultan sospechosos

Estos controles están relacionados, pero no son intercambiables. Una coincidencia facial sólida no significa necesariamente que la muestra se haya obtenido de una persona viva. Del mismo modo, un resultado satisfactorio de « prueba de vida facial » no demuestra que la persona esté utilizando su propio « Identidad ».

Por qué es importante la detección de « prueba de vida facial »

La verificación remota Identidad ya se estaba generalizando antes de que el IA generativo se hiciera ampliamente accesible. Hoy en día, la gente abre cuentas, accede a servicios, realiza exámenes, se incorpora a un puesto de trabajo y recupera credenciales sin necesidad de presentarse en persona. Este cambio ha aportado importantes beneficios tanto a las empresas como a los consumidores. Además, ha generado nuevas oportunidades para Fraude.

Un atacante podría intentar engañar a un sistema biométrico mostrando una fotografía impresa, reproduciendo una imagen en otro dispositivo, reproduciendo un vídeo o utilizando una máscara. Los ataques más sofisticados pueden incluir vídeos manipulados, rostros sintéticos o datos biométricos alterados digitalmente.

La mejora constante de la calidad de la « IA » generativa ha hecho que a las personas les resulte más difícil distinguir a simple vista entre contenidos auténticos y manipulados. Además, ahora es más importante que las organizaciones comprueben cómo se ha obtenido la evidencia Identidad , en lugar de fiarse de lo que la imagen parece mostrar. Un rostro realista no equivale a una interacción Identidad digna de confianza.

prueba de vida facial La detección ayuda a las empresas a determinar si hay indicios de una presencia humana real. Esto la convierte en una defensa importante frente a muchas formas de suplantación de identidad y ataques de presentación. Sin embargo, su eficacia depende del tipo de ataque, la calidad de la implementación, el entorno de captura y la forma en que la tecnología se combina con otros controles.

¿Qué tipos de ataques puede ayudar a identificar la detección de « prueba de vida facial »?

prueba de vida facial La detección puede ayudar a identificar varios métodos de ataque habituales. Entre ellos se pueden incluir:

  • Fotografías impresas colocadas delante de una cámara
  • Imágenes faciales que se muestran en un teléfono, una tableta o un monitor
  • Grabaciones de vídeo reproducidas
  • Máscaras bidimensionales o tridimensionales
  • Imágenes que han sido retocadas para imitar a otra persona
  • Ciertas formas de contenidos sintéticos o «deepfake» que se presentan durante la captura

La expresión «ayudar a identificar» es importante. No se debe dar por sentado que una sola tecnología de detección de personas no autorizadas ( prueba de vida facial ) sea capaz de detectar todos los ataques en cualquier circunstancia. Los métodos de ataque siguen cambiando, y el rendimiento de un sistema puede variar en función de factores como la calidad de la cámara, la iluminación, la compresión, el tipo de dispositivo y el grado de sofisticación del artefacto utilizado.

Las organizaciones deben actuar con cautela cuando una solución se describe simplemente como «a prueba de deepfakes» o «a prueba deFraude ». La « Seguridad » no es un estado permanente que se consiga con una sola característica. Se trata de un proceso continuo que consiste en comprender el entorno de amenazas, poner a prueba los controles y adaptarse a medida que evolucionan las técnicas de ataque.

Lo que no demuestra la detecci prueba de vida facial

prueba de vida facial La detección proporciona una señal valiosa Seguridad , pero esa señal tiene sus límites. Un resultado positivo prueba de vida facial no demuestra necesariamente que:

  • Dicha persona es la propietaria legítima del objeto reclamado Identidad
  • El documento « Identidad » que se está utilizando es auténtico.
  • Esa persona tiene permiso para acceder a la cuenta o al servicio
  • Los datos biométricos no han sido manipulados en ninguna otra fase del proceso de captura.
  • El dispositivo o la aplicación es fiable
  • La persona actúa por voluntad propia y no bajo coacción.
  • La transacción en sí es legítima

Se obtendría el mismo resultado en todos los dispositivos, grupos demográficos o entornos operativos.

Imaginemos a un estafador que está físicamente presente e intenta abrir una cuenta utilizando un documento robado Identidad . El estafador puede ser totalmente real y estar vivo. Un sistema prueba de vida facial podría determinar correctamente que hay una persona viva presente, mientras que la solicitud general Identidad sigue siendo fraudulenta. Por eso no se debe confundir un rostro real con una identidad verificada Identidad.

Un rostro con expresión viva es una señal importante Seguridad , pero no es un criterio decisivo Identidad .

Los ataques de presentación y los ataques por inyección son problemas distintos

Una de las distinciones más importantes en el ámbito de la biometría moderna Seguridad es la diferencia entre un ataque de presentación y un ataque de inyección.

Un ataque de presentación se produce en el momento de la captura. El atacante muestra una imagen, un vídeo, una máscara u otro elemento a la cámara o al sensor biométrico.

Un ataque de inyección se produce cuando se introducen datos fraudulentos, alterados o sintéticos en el proceso de captura digital. En lugar de mostrar una imagen falsa a la cámara, el atacante puede intentar sustituir la señal de la cámara, insertar material multimedia pregrabado o manipular la información enviada al sistema biométrico.

Esta distinción tiene importantes implicaciones.

Una función de « prueba de vida facial » diseñada principalmente para analizar lo que se ve ante una cámara puede que, por sí sola, no detecte manipulaciones que se produzcan en otras partes de la aplicación o del flujo de datos.

Las organizaciones deben examinar tanto la muestra biométrica como la integridad del proceso de captura. Deben comprobar no solo si la persona parece estar viva, sino también si los datos biométricos proceden de la cámara, el dispositivo y la sesión previstos, sin que se haya producido ninguna sustitución no autorizada.

Esto reviste especial importancia a medida que la tecnología «deepfake» se vuelve más accesible. Un rostro sintético puede aparecer en una pantalla, pero también puede introducirse digitalmente de tal forma que eluda un control convencional basado en una cámara.

Detección pasiva y activa de « prueba de vida facial »

prueba de vida facial La detección se suele clasificar en pasiva o activa.

La detección pasiva de « prueba de vida facial » suele evaluar una captura biométrica sin pedir al usuario que realice ninguna acción concreta. Desde el punto de vista del usuario, el proceso puede parecer como hacerse una selfie normal o mirar a una cámara.

La detección activa « prueba de vida facial » solicita al usuario que realice una prueba. Esto puede consistir en girar la cabeza, parpadear, hablar, seguir con la mirada un objeto en la pantalla o realizar cualquier otra acción que se le indique.

Ambos enfoques pueden aportar valor.

La autenticación pasiva prueba de vida facial puede reducir las trabas y hacer que el proceso de verificación sea más rápido y accesible. Esto puede resultar especialmente importante en entornos de gran volumen de usuarios, en los que el abandono de la compra conlleva un coste comercial directo.

La función « prueba de vida facial » activa puede introducir un paso explícito de «desafío y respuesta», lo que proporciona otra señal de que la interacción se está produciendo en tiempo real.

Sin embargo, ninguna de estas etiquetas indica por sí sol Seguridad e calidad.

Un sistema pasivo no es necesariamente menos seguro, y un sistema activo no es necesariamente más seguro. El método adecuado depende del caso de uso, el modelo de amenazas, el colectivo de usuarios, el entorno operativo y el nivel de riesgo.

Las preguntas relevantes son:

¿Para detectar qué tipos de ataques se ha diseñado esta tecnología?

  • ¿Cómo se ha probado?
  • ¿En qué condiciones se evaluó?
  • ¿Qué ocurre cuando el sistema es incierto?
  • ¿Cómo afecta esta medida a los usuarios legítimos?
  • ¿Cómo se supervisa su rendimiento a medida que evolucionan los ataques?

¿Cómo deberían las empresas evaluar la tecnología « prueba de vida facial »?

Las empresas deberían ir más allá de las afirmaciones generales sobre la « Precisión » y solicitar pruebas que reflejen la implementación prevista.

Algunas preguntas útiles son:

  • ¿Qué tipos de ataques a la presentación se incluyeron en las pruebas?
  • ¿Cómo gestiona el sistema los medios de comunicación introducidos digitalmente?
  • ¿Ha sido evaluada la tecnología por un organismo de ensayo independiente?
  • ¿Reflejan las pruebas los dispositivos y entornos que utilizan los clientes reales?
  • ¿Cómo se equilibran los falsos rechazos con la aceptación de los ataques?
  • ¿Cómo varía el rendimiento en función de las condiciones de iluminación y los tipos de cámara?
  • ¿Cómo ha evaluado la organización los resultados demográficos?
  • ¿Se pueden ajustar los umbrales de « Seguridad » en función del riesgo de la transacción?
  • ¿Con qué frecuencia se actualiza la tecnología a medida que surgen nuevos métodos de ataque?
  • ¿Qué datos hay disponibles, además de una simple puntuación global o una certificación?

Las normas y las evaluaciones independientes pueden aportar datos valiosos, sobre todo cuando aclaran la metodología de las pruebas y los tipos de ataques utilizados.

Sin embargo, el resultado de una prueba realizada en un componente no debe interpretarse como prueba de que todo el sistema Identidad sea seguro.

Un control biométrico puede funcionar bien en un laboratorio y, aun así, verse mermado por una aplicación deficiente Seguridad, un canal de captura desprotegido, umbrales inadecuados o procesos deficientes en cualquier otra parte del proceso de Identidad .

Las empresas deben evaluar el sistema tal y como se va a implementar realmente.

El futuro de la garantía de calidad de « Identidad » va más allá de prueba de vida facial

prueba de vida facial La detección seguirá siendo una parte esencial de la verificación remota Identidad . A medida que cada vez más interacciones se trasladen al ámbito digital y los medios sintéticos resulten cada vez más convincentes, demostrar la presencia humana auténtica cobrará aún más importancia.

Pero el sector debe resistirse a la tentación de convertir « prueba de vida facial » en un sinónimo de « Identidad »Seguridad. Las organizaciones mejor preparadas para la próxima generación de Identidad Fraude serán aquellas que evalúen la cadena completa de Confianza. Combinarán la prueba de presencia con la prueba de Identidad, la integridad de los datos capturados, el análisis contextual de riesgos y la escalación adecuada.

La pregunta más útil para los directivos de empresa no es: «¿Contamos con un sistem prueba de vida facial e de detección?».

Es:

«¿De qué pruebas disponemos para saber que esta persona, Identidad, este dispositivo, este proceso de captura y esta transacción son, en su conjunto, fiables?»

Ese es el estándar moderno que debe cumplir Identidad Seguridad .

Necesidad de detectar el virus « prueba de vida facial »

Póngase en contacto con nosotros

¿Le interesa saber más sobre Biometría para proteger las transacciones financieras y reducir Fraude?

Póngase en contacto hoy mismo con nuestro equipo en Aware para obtener más información.

Medios de comunicación
Contacto

Delaney Gembis
Aware, Inc.
781-687-0393
aware

Acerca de Aware
Aware, Inc. (NASDAQ: AWRE) es un líder global comprobado en soluciones de identidad biométrica y autenticación. Su Awareness Platform transforma los datos biométricos en inteligencia accionable, permitiendo a las organizaciones verificar identidades y prevenir fraudes con rapidez, precisión y confianza.Diseñada para entornos empresariales de misión crítica, la plataforma ofrece una arquitectura inteligente y escalable, insights en tiempo real y seguridad confiable, garantizando una identificación precisa cuando cada milisegundo cuenta. Aware tiene su sede en Burlington, Massachusetts.

¿En qué podemos ayudarte?

Fraude mediante deepfakes ya Fraude aquí: protege a tu organización antes de que sea demasiado tarde

La seguridad biométrica en la era del fraude con IA

El estado de Seguridad biométrica Seguridad la era delFraude mediante IA