反欺骗测试与认证
Didit 的活体检测经过一家 NIST 认可实验室依据 ISO/IEC 30107-3 标准测试,涵盖六个类别共 360 次呈现攻击,西班牙金融监管机构还认定 NFC 加活体检测的安全性至少不逊于线下当面核验。
Didit 持有一家 NIST 认可实验室依据 ISO/IEC 30107-3 颁发的 iBeta Level 1 PAD 认证: 六个类别共 360 次呈现攻击,无一成功。 另外,经过为期一年的受监督测试,西班牙金融监管机构得出结论:Didit 的 NFC + 活体检测核验方案 至少和线下当面核验证件一样安全。
#测试了什么
依据 ISO/IEC 30107-3 标准进行的呈现攻击检测(PAD)测试,是让供应商以外的第三方检验活体检测能力 是否名副其实的标准做法。一家 NIST 认可实验室针对 Didit 的活体检测,在六个攻击类别下发起了 360 次呈现攻击 - 包括打印照片、屏幕翻拍、面具等多种形式。
**没有一次成功。**这正是 iBeta Level 1 PAD 认证的依据。
#Level 1 与 Level 2
这两个等级检验的是不同的威胁模型,如果你的合规团队询问起来,这个区分很重要:
| 覆盖内容 | |
|---|---|
| Level 1 | 呈现攻击:举到摄像头前的伪造物 - 照片、屏幕、打印面具 |
| Level 2 | 更复杂的伪造物,包括高质量定制面具 |
Didit 持有的是 Level 1 认证。如果你的需求明确要求 Level 2,或专门涉及抗注入攻击和抗深度伪造能力, 请向你的 Didit 对接人提出,而不要自行推断答案 - 认证范围是一个事实性问题,不应该从一篇帮助文章里猜测。
#西班牙监管机构的验证
2024 年 11 月至 2025 年 7 月期间,西班牙的国库总局、西班牙银行、SEPBLAC 和 CNMV 对 Didit 的 NFC + 活体检测核验方案进行了一次受监督测试。 他们的结论是:在反洗钱规定下,该方案至少和线下当面核验证件一样安全。
这是一种和实验室认证不同的证据类型。实验室测试的是生物识别组件对抗攻击的能力; 而金融监管机构评估的是整套远程开户方法,并将其与自身规则所依据的线下核验基准进行比较。 Didit 是唯一获得该项验证的服务商。
#年龄核验认证
专门针对受年龄限制的内容,德国的青少年保护自律机构 FSM 在 2026 年 6 月认证:Didit 的年龄核验 能够可靠地建立**《青少年媒体保护州际协议》第 4(2) 条所要求的封闭用户群体** - 从而确保只有经核验的 成年人才能访问受限内容。
如果你的义务是在其他司法辖区进行年龄核验,这项 FSM 认证只能证明该方案的能力,并不是那个市场的许可证。 美国、英国、欧盟和巴西的年龄核验规定差异很大,某种方法是否满足某项规定,是你的合规团队需要判断的法律问题。
#获取报告
证书和报告可以从 Security & Compliance 中心 获取, 也可以联系你的 Didit 对接人。部分文件需要签署保密协议才能获取,而不是公开发布 - 尤其是 SOC 2 报告。
如果你的合规审查需要一个未列出的特定框架或证明文件,请直接询问。 认证覆盖范围会持续扩展,你的 Didit 对接人可以告诉你目前有哪些认证、路线图上还有哪些计划中的认证 - 这比从一篇帮助文章中自行推断更可靠。
#认证做不到的事
认证告诉你的是,一套系统在实验室里抵御住了一组既定的攻击。 它并不能说明你的配置是否足够严格。 一个使用被动活体检测、人脸比对阈值设置得很宽松、又没有设备信号辅助的工作流, 实际强度会弱于认证给人的印象,因为你拉大了攻击者需要跨越的差距。
真正决定你风险敞口的,是你自己设置的那些控制项:使用哪种活体检测方式、设置了哪些阈值、 是否要求 NFC,以及风险信号是否会被路由到人工审核。参见决策规则与阈值。
#合规拼图的其余部分
活体检测认证只是众多凭证中的一项 - 还包括 SOC 2 Type 2、ISO/IEC 27001、ISO/IEC 27017 与 27018、 GDPR 处理者相关承诺,以及 EBA / MiCA 法律意见书。参见认证与合规。