Дублирующиеся аккаунты и поиск по лицам

Liveness автоматически сравнивает каждое лицо со всеми, кого вы уже верифицировали, и с вашим чёрным списком - вот что означают флаги дубликатов и как перестать отмечать легитимных вернувшихся пользователей.

Short answer

Каждая проверка liveness автоматически запускает поиск по лицам 1:N среди уже верифицированных вами пользователей и по вашему чёрному списку. Флаг дубликата означает, что то же лицо уже встречалось раньше - это мошенничество, если речь о новом аккаунте, и совершенно нормально, если это вернувшийся клиент. Различайте эти случаи с помощью vendor_data.

#Что запускается автоматически

Чёрный список в консоли Didit, отфильтрованный по лицам, документам, телефонам и email
  1. Faces блокирует человека, даже если он вернётся с другим документом.
  2. Documents блокирует конкретный номер документа.
  3. Столбец Element показывает, что именно было заблокировано.
  4. Отсюда можно снять блокировку с легитимного вернувшегося пользователя.
Подтверждённый дубликат можно заблокировать по лицу, документу, телефону или email.

Когда кто-то проходит проверку liveness, Didit сравнивает его лицо с каждым ранее верифицированным пользователем в вашей организации и с вашим чёрным списком, без необходимости отдельно что-либо включать:

  • Совпадение с уже верифицированным пользователем поднимает на сессии флаг возможного дубликата.
  • Совпадение с лицом из чёрного списка отклоняет верификацию.

Чувствительность определяется настроенными вами порогами схожести, а то, что происходит при совпадении - отказ, проверка или прохождение с флагом, - определяется правилами вашего воркфлоу.

#Дубликат - не то же самое, что мошенничество

Это различие имеет значение, и платформа не может провести его за вас: дублирующееся лицо означает, что это лицо уже верифицировалось здесь раньше. Проблема это или нет, зависит исключительно от вашего продукта.

СитуацияФлаг дубликата - это…
Один человек открывает второй аккаунт, чтобы злоупотребить бонусом за регистрациюИменно тот сигнал, который вам нужен
Легитимный клиент проходит верификацию заново после истечения срока его KYCОжидаемо и безобидно
Клиент, который бросил флоу и начал зановоОжидаемо и безобидно
Общее устройство в семье или в магазинеТребует взгляда человека

#Как перестать отмечать легитимных вернувшихся пользователей

Решение - сообщить Didit, что обе сессии принадлежат одному и тому же человеку, а делается это с помощью vendor_data.

Задавайте vendor_data равным вашему внутреннему ID пользователя при создании сессии. Сессии с одинаковым vendor_data объединяются в одного консолидированного пользователя, поэтому вернувшийся клиент воспринимается как тот же человек, а не как незнакомец со знакомым лицом.

Tip

Если вы видите флаги дубликатов у собственных настоящих постоянных клиентов, проверьте, передаёт ли ваша интеграция vendor_data вообще. Сессии, созданные без него, невозможно связать, поэтому каждая повторная верификация выглядит как незнакомец, которому просто повезло совпасть по лицу.

Для намеренной повторной верификации известного пользователя специально предназначен модуль биометрической аутентификации: он повторно подтверждает вернувшегося пользователя по лицу, без повторного прохождения всего флоу с документом.

#Проверка отмеченного дубликата

Результат сессии содержит ссылку на более раннюю сессию, с которой произошло совпадение, поэтому вы можете открыть обе и сравнить их бок о бок - то же имя, тот же номер документа, разное имя при одном и том же лице и так далее. Именно это сравнение подскажет вам, какая из ситуаций выше перед вами.

Если это настоящее злоупотребление, добавьте лицо в чёрный список, чтобы следующая попытка отклонялась автоматически. Если это ваш собственный вернувшийся клиент, одобрите сессию и устраните пробел с vendor_data, чтобы это больше не повторялось.

#Удаление данных влияет на будущее обнаружение дубликатов

Обнаружение дубликатов работает за счёт сравнения с данными, которые у вас всё ещё есть. Если вы удалите сессию, эта сессия исчезнет - а значит, содержавшегося в ней лица больше нет, с чем можно было бы сравнивать, и более поздняя попытка того же человека не будет распознана как дубликат этой сессии.

Это честный компромисс между минимизацией данных и обнаружением мошенничества, и его стоит принимать осознанно, а не обнаруживать постфактум. См. удаление данных верификации.

#Самостоятельный поиск лица

Помимо автоматической проверки, поиск по лицам доступен как отдельный API, так что вы можете искать конкретное лицо среди верифицированных пользователей по требованию - это полезно для расследования схемы мошенничества постфактум, а не только на этапе онбординга. См. поиск по лицам.

#Сигналы устройства и IP - отдельный уровень

Дублирующееся лицо - это один сигнал, а общий отпечаток устройства или подозрительный IP - другой. Это независимые проверки, и упорный мошенник обычно попадётся на одной из них раньше, чем на другой. Анализ устройства и IP недорог и имеет собственный бесплатный лимит в 500 проверок в месяц, поэтому это дешёвое дополнение к флоу, в котором уже есть liveness.

Important

Сигналы устройства и IP дают ложные срабатывания на общей инфраструктуре - корпоративные сети, NAT мобильных операторов и браузеры в облаке ставят много настоящих пользователей за один адрес. Направляйте такие случаи на проверку, а не отклоняйте только на основании этих сигналов.