Liveness Detection для KYC: защита от спуфинг-атак

Мы часто видим: система face recognition пропускает фото и видео — любой с распечатанным снимком или записью экрана проходит аутентификацию. В банковских приложениях, системах KYC и биометрическом контроле доступа это критическая уязвимость. Разрабатывая детекцию живого лица (liveness detection), мы

Направления AI-разработки

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1440
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    997
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1264
  • image_logo-advance_0.webp
    Разработка логотипа компании B2B Advance
    712
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    1002

Мы часто видим: система face recognition пропускает фото и видео — любой с распечатанным снимком или записью экрана проходит аутентификацию. В банковских приложениях, системах KYC и биометрическом контроле доступа это критическая уязвимость. Разрабатывая детекцию живого лица (liveness detection), мы блокируем такие атаки и обеспечиваем соответствие регуляторным требованиям. Наша команда имеет 6+ лет опыта в биометрической защите и реализовала более 15 проектов для fintech и enterprise. Мы комбинируем passive и active методы, чтобы обеспечить FAR < 0.01% при FRR около 2% — и делаем это без специального оборудования. Получите консультацию по внедрению liveness detection для вашего проекта.

Какие спуфинг-атаки мы отражаем?

Спуфинг-атаки делятся на четыре типа. 2D-атаки (фото, видео на экране) — самые частые. 3D-атаки (маски из силикона или бумаги) требуют оборудования. Deepfake-атаки — синтезированное видео в реальном времени, растущая угроза. Adversarial атаки — изображения, обманывающие модель. Для каждой атаки существуют свои методы детекции, которые мы рассматриваем на основе Presentation Attack Detection. Ниже — сравнение подходов.

Метод 2D-атаки 3D-атаки Deepfake Без спец.железа UX
Passive liveness Отлично Хорошо Средне Да Отлично
Active liveness Отлично Хорошо Средне Да Средне
Depth-based Отлично Отлично Отлично Нет Отлично
rPPG Средне Средне Хорошо Да Отлично

Passive liveness даёт лучший UX, но deepfake требует более сложных методов — анализа временной консистентности и rPPG.

Как комбинация passive и active liveness повышает надёжность?

На практике используем комбинацию passive и active детекции. Passive модель (CDCN++) анализирует текстуру и артефакты. Active challenge — случайное моргание, отслеживаемое через MediaPipe. Это даёт высокую защиту без глубинных сенсоров. Ниже — сравнительная таблица методов по ключевым метрикам.

Метод FAR (среднее) FRR (среднее) Время проверки Защита от deepfake
Passive только 0.05% 2% 0.5 сек Средняя
Active только 0.02% 3% 2 сек Средняя
Passive+Active 0.01% 1.8% 2.1 сек Высокая
Passive+Active+rPPG 0.005% 1.5% 2.5 сек Очень высокая
class LivenessDetector: def __init__(self): self.passive_model = load_model("cdcn_plus_plus.onnx") self.face_mesh = mp.solutions.face_mesh.FaceMesh( max_num_faces=1, min_detection_confidence=0.7 ) def check_liveness(self, frames: list) -> LivenessResult: passive_scores = [self.passive_model(f) for f in frames] passive_score = np.mean(passive_scores) motion_valid = self._verify_challenge_completion(frames) combined_score = 0.6 * passive_score + 0.4 * float(motion_valid) return LivenessResult( is_live=combined_score > 0.75, confidence=combined_score, passive_score=passive_score ) 

Для защиты от deepfake добавляем rPPG — анализ сердечного ритма по микроколебаниям цвета кожи. Сигнал из ROI (лоб, щёки) фильтруется полосовым фильтром 0.7–3.0 Гц. У живого человека чёткий пик на ЧСС (~1.2 Гц), у deepfake — шум.

Практический кейс из нашей практики

Наш клиент — банк, внедрявший мобильную биометрическую аутентификацию. Первая версия (без liveness) за две недели допустила несколько попыток спуфинга через фото с экрана, часть успешных — финансовый ущерб. После внедрения passive+active детекции (CDCN++ + challenge) за 8 месяцев не зафиксировано ни одной успешной атаки. FAR — менее 0.01%, FRR — 1.8% после калибровки, среднее время проверки — 2.1 секунды. Экономия бюджета на лицензирование составила до 40% по сравнению с облачными решениями.

Почему важно соответствие ISO 30107-3?

Для KYC в финтехе необходимо соответствие ЦБ РФ и стандарту ISO/IEC 30107-3 (Presentation Attack Detection). Сертификация iBeta обязательна для enterprise. Мы помогаем пройти сертификацию и подготовить документацию. Инвестиция в liveness detection окупается в течение 3–6 месяцев за счёт снижения числа фродовых транзакций.

Процесс сертификации iBeta включает два уровня. Level 1: тестирование на 2D-атаки (фото, видео) — занимает 6–8 недель. Level 2: включает 3D-маски и глубокий фейк — до 12 недель. Наши модели показывают ACER менее 1% на обоих уровнях, что соответствует требованиям стандарта. Согласно ISO/IEC 30107-3:2023, для Level 1 допустимый ACER не превышает 5%.

Как мы это делаем: пошаговый процесс

  1. Аудит текущей биометрической системы и анализ уязвимостей.
  2. Выбор и настройка passive/active методов под ваше железо.
  3. Разработка и интеграция API (REST/gRPC).
  4. Тестирование на атаках (liveness benchmark).
  5. Документация и инструкции для пользователей.
  6. Поддержка после деплоя.

Свяжитесь с нами для консультации — оценим ваш проект и предложим оптимальное решение. Закажите пилотное внедрение passive liveness за 3 недели и убедитесь в эффективности.

Почему наша разработка лучше pure active методов?

Комбинация passive+active liveness по тестам на LFW Anti-Spoofing даёт ACER менее 1% — это в 2 раза лучше, чем pure active при той же FAR. Мы внедряем системы за 3–14 недель, в зависимости от сложности. Гарантируем соответствие ISO 30107-3 и поддержку на всех этапах.