위변조 방지 테스트 및 인증

Didit의 라이브니스 탐지는 NIST 공인 시험소에서 ISO/IEC 30107-3 기준으로 여섯 개 범주에 걸쳐 360건의 프레젠테이션 공격 테스트를 거쳤으며, 스페인 금융 규제 당국은 NFC와 라이브니스 조합을 대면 확인과 최소한 동등하게 안전하다고 평가했습니다.

Short answer

Didit은 NIST 공인 시험소에서 ISO/IEC 30107-3 기준으로 iBeta Level 1 PAD 인증을 받았습니다. 여섯 개 범주에 걸쳐 360건의 프레젠테이션 공격이 시도되었으며 성공한 공격은 없었습니다. 별도로, 스페인 금융 규제 당국은 1년에 걸친 감독 테스트 끝에 Didit의 NFC + 라이브니스 인증이 대면 신분 확인과 최소한 동등하게 안전하다고 결론지었습니다.

#무엇이 테스트되었는가

ISO/IEC 30107-3 기준의 프레젠테이션 공격 탐지(PAD) 테스트는 공급업체가 아닌 제3자가 라이브니스 관련 주장을 검증하는 표준적인 방법입니다. NIST 공인 시험소가 Didit의 라이브니스 탐지에 대해 여섯 개 공격 범주에 걸쳐 360건의 프레젠테이션 공격을 시도했습니다. 인쇄된 사진, 화면 재생, 마스크 등이 포함되었습니다.

성공한 공격은 없었습니다. 이것이 iBeta Level 1 PAD 인증의 근거입니다.

#Level 1과 Level 2

이 두 등급은 서로 다른 위협 모델을 테스트하며, 컴플라이언스 팀이 다음을 물을 때 이 구분이 중요합니다.

다루는 범위
Level 1프레젠테이션 공격: 카메라에 들이대는 위조물 - 사진, 화면, 인쇄된 마스크
Level 2더 정교한 위조물, 고품질 맞춤 제작 마스크 포함

Didit은 Level 1을 보유하고 있습니다. 요건이 Level 2를 명시하거나, 인젝션 및 딥페이크 저항성을 구체적으로 묻는다면 도움말 페이지에서 추측하지 말고 Didit 담당자에게 문의하세요. 인증 범위는 추측할 사안이 아니라 사실 관계입니다.

#스페인 규제 당국의 검증

2024년 11월부터 2025년 7월까지 스페인의 Tesoro Público, Banco de España, SEPBLAC, CNMV는 Didit의 NFC + 라이브니스 인증에 대한 감독 테스트를 진행했습니다. 결론은 이렇습니다. 자금세탁방지 규정상 대면 신분 확인과 최소한 동등하게 안전하다는 것입니다.

이는 실험실 인증과는 다른 종류의 증빙입니다. 실험실은 생체 인식 구성 요소를 공격에 대해 테스트하지만, 금융 규제 당국은 원격 온보딩 방식 전체를 자신들의 규정이 기반으로 하는 대면 기준선과 비교해 평가했습니다. 이런 검증을 받은 곳은 Didit이 유일합니다.

#연령 확인 인증

연령 제한 콘텐츠와 관련해, 독일의 청소년 보호 자율 규제 기관인 FSM은 2026년 6월 Didit의 연령 인증이 JMStV 제4조 2항에 따른 폐쇄된 사용자 그룹을 신뢰성 있게 구성하여, 연령 확인된 성인만 연령 제한 자료에 접근하도록 한다는 사실을 인증했습니다.

다른 관할권의 연령 확인 의무가 있다면, 이 FSM 인증은 역량에 대한 증빙일 뿐 해당 시장에 대한 허가증은 아닙니다. 연령 확인 규정은 미국, 영국, EU, 브라질마다 상당히 다르며, 특정 방식이 특정 규정을 충족하는지는 컴플라이언스 팀이 판단할 법률적 문제입니다.

#보고서 받기

인증서와 보고서는 보안 및 컴플라이언스 센터 또는 Didit 담당자를 통해 받을 수 있습니다. 일부, 특히 SOC 2 보고서는 공개가 아니라 NDA 하에 제공됩니다.

Note

컴플라이언스 심사에 목록에 없는 특정 프레임워크나 소견이 필요하다면 문의하세요. 인증 범위는 시간이 지나며 확대되고 있고, Didit 담당자는 현재 존재하는 것과 로드맵에 있는 것을 알려줄 수 있습니다. 이는 도움말 문서에서 추측하는 것보다 훨씬 나은 답입니다.

#인증이 하지 않는 것

인증은 시스템이 실험실에서 정의된 일련의 공격을 견뎌냈다는 것을 알려줍니다. 귀사의 설정이 강력한지는 알려주지 않습니다. 매우 느슨한 얼굴 매칭 임계값과 기기 신호 확인 없이 수동 라이브니스만 사용하는 워크플로는 인증이 암시하는 것보다 취약합니다. 공격자가 넘어야 할 간격을 스스로 넓힌 것이기 때문입니다.

실제 노출 정도를 결정하는 통제는 귀사가 직접 설정하는 것들, 즉 어떤 라이브니스 방식을 쓰는지, 어떤 임계값을 쓰는지, NFC를 필수로 하는지, 위험 신호가 검토로 이어지는지입니다. 의사결정 규칙과 임계값을 참고하세요.

#나머지 컴플라이언스 전반

라이브니스 인증은 여러 인증 중 하나입니다. SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 및 27018, GDPR 처리자 약속, EBA / MiCA 법률 의견 등이 있습니다. 인증 및 컴플라이언스를 참고하세요.