重複アカウントと顔検索
ライブネスチェックは、すべての顔をこれまでに検証済みの全員およびブロックリストと自動で照合します。重複フラグが意味すること、そして正規のリピートユーザーにフラグが立たないようにする方法を説明します。
すべてのライブネスチェックは、これまでに検証済みのユーザーおよびブロックリストに対して、1:Nの顔検索を自動的に実行します。重複フラグは同じ顔が以前に現れたことを意味し、新規アカウントであれば不正の疑いがあり、リピート顧客であればまったく正常な状態です。両者はvendor_dataで区別します。
#自動的に実行される内容

- Facesは、別の書類で戻ってきた場合でもその人物をブロックします。
- Documentsは特定の書類番号をブロックします。
- Element列に、実際に何がブロックされたかが表示されます。
- 正規のリピートユーザーは、ここからブロックリストを解除できます。
誰かがライブネスチェックを完了すると、Diditは特に何かを有効化しなくても、その人の顔を組織内でこれまでに検証済みの全ユーザーおよびブロックリストと照合します。
- 既存の検証済みユーザーと一致した場合、そのセッションに重複の可能性フラグが立ちます。
- ブロックリストに登録された顔と一致した場合、その検証は拒否されます。
感度は自社で設定する類似度しきい値によって決まり、一致した際の挙動 - 拒否、レビュー、フラグ付きで通過 - はワークフローのルールによって決まります。
#重複は不正とイコールではない
ここが重要な区別であり、プラットフォーム側だけでは判断できません。重複した顔とは「この顔は以前にもここで検証されている」という意味にすぎません。それが問題かどうかは、完全に自社のプロダクトに依存します。
| 状況 | 重複フラグの意味 |
|---|---|
| 1人がサインアップ特典を悪用するために2つ目のアカウントを作成した | まさに検知したかった不正の兆候 |
| 正規の顧客がKYCの期限切れ後に再検証している | 想定内で問題なし |
| 途中で離脱した顧客がやり直している | 想定内で問題なし |
| 家族や店舗などで端末を共有している | 人による確認が必要 |
#正規のリピートユーザーへのフラグを止める
解決策は、2つのセッションが同一人物であることをDiditに伝えることです。それには**vendor_data**を使います。
セッションを作成する際に、vendor_dataに自社内部のユーザーIDを設定してください。同じvendor_dataを共有するセッションは1人の統合ユーザーとしてグループ化されるため、リピート顧客は見覚えのある顔をした新規ユーザーではなく、同一人物として扱われます。
正規のリピート顧客に重複フラグが立つ場合は、自社のインテグレーションがそもそもvendor_dataを渡しているかを確認してください。vendor_dataなしで作成されたセッションは紐付けができないため、再検証のたびに見知らぬ人物として扱われてしまいます。
既知のユーザーを意図的に再検証する場合は、**生体認証(biometric authentication)**が専用のモジュールです。書類フロー全体をやり直すことなく、顔だけでリピートユーザーを再確認できます。
#フラグが立った重複を確認する
セッション結果には、一致した以前のセッションへの参照が含まれているため、両方を開いて並べて比較できます。同じ氏名、同じ書類番号、あるいは同じ顔で氏名だけが異なる、といったケースです。この比較によって、上記のどの状況に当てはまるかがわかります。
本当に不正であれば、その顔をブロックリストに追加してください。次回以降の試行が自動的に拒否されるようになります。自社の正規のリピート顧客であれば承認し、vendor_dataの設定漏れを修正して、今後同じことが起きないようにしてください。
#データの削除は今後の重複検知に影響する
重複検知は、自社が現在保持しているデータとの照合によって成り立っています。セッションを削除すると、そのセッションは消滅します。つまり、そこに含まれていた顔はもう照合対象として存在しなくなり、後で同一人物が試行しても、そのセッションとの重複としては検知されません。
これはデータ最小化と不正検知の間にある現実的なトレードオフであり、後になって気づくのではなく、意図的に判断しておく価値があります。詳細は検証データの削除をご覧ください。
#自分で顔を検索する
自動チェックとは別に、顔検索はAPIとしても提供されており、検証済みユーザーの中から特定の顔をオンデマンドで検索できます。オンボーディング時ではなく、事後的な不正パターンの調査に役立ちます。詳細は顔検索をご覧ください。
#端末とIPのシグナルは別レイヤー
重複した顔は1つのシグナルにすぎず、共有された端末フィンガープリントや不審なIPはまた別のシグナルです。これらは独立したチェックであり、執拗な不正利用者は通常どちらか一方には引っかかります。端末・IP分析は低コストで、月間500件までの無料枠が別途用意されているため、すでにライブネスを実行しているフローへの追加としては安価です。
端末・IPシグナルは、共有インフラ - 企業ネットワーク、モバイルキャリアのNAT、クラウドホスティングのブラウザ - では誤検知が発生します。これらの環境では多くの正規ユーザーが同じアドレスの背後にいるため、それだけを理由に拒否せず、レビューに回してください。
