Проблема KYC без Face Match
KYC-флоу без порівняння обличчя з документом — це перевірка паспорта або водійського посвідчення, яка ніяк не прив'язана до живої людини перед камерою. Зловмисник може використати чужий документ, і система цього не помітить. Face Match закриває цю прогалину: він порівнює селфі користувача з фотографією на посвідченні та повертає confidence score (0.0–1.0). Технічно задача вирішується за допомогою вилучення face embedding та обчислення cosine similarity. Але диявол у деталях: якість фото в паспорті часто низька (відблиски, муар), освітлення при селфі неконтрольоване, а вік документа може відрізнятися на роки (aging factor). Ми, з багаторічним досвідом у мобільних AI-рішеннях, гарантуємо, що ваша система верифікації буде надійною та точною. Наші інженери протестували понад 20 моделей на реальних даних і знають, як досягти FRR менше 2% при FAR менше 0.1%.
Як працює face embedding comparison
Класичний pipeline включає детекцію обличчя, вирівнювання (alignment), вилучення embedding через CNN та обчислення cosine similarity. Детальніше на прикладі:
- Детекція —
Vision.VNDetectFaceRectanglesRequest на iOS, ML Kit FaceDetector на Android.
- Alignment — нормалізація координат очей і носа в canonical position. Без alignment точність падає на 15–20%.
- Embedding — CNN-модель (ArcFace, MobileFaceNet) перетворює 112×112 px обличчя в 512-вимірний вектор.
- Cosine similarity — між двома векторами: значення ≥0.65 зазвичай вважається збігом, але поріг залежить від моделі та цільової демографії.
Важно: поріг не універсальний. Різні демографічні групи показують різний baseline. Хороша модель навчена на збалансованому датасеті (MS-Celeb-1M, VGGFace2) та валідована на LFW і AgeDB з розбивкою по демографії. Модель без такої валідації — потенційний дискримінаційний ризик та хибний FRR для літніх користувачів.
On-device vs серверна верифікація
Вибір між on-device та сервером залежить від вимог до точності, швидкості та приватності. Нижче — порівняння ключових параметрів:
| Параметр |
On-device (MobileFaceNet) |
Серверна (ArcFace R100) |
| Розмір моделі |
1.1 MB |
250–300 MB |
| Точність на LFW |
99.2% |
99.6% |
| Час inference |
25–180 мс |
150–300 мс |
| Приватність |
Дані не залишають пристрій |
Embedding передається на сервер |
| Audit trail |
Обмежений |
Повне логування |
| Підходить для |
Некритичні сервіси, висока швидкість |
Фінансовий сектор, регуляторні вимоги |
Важно: MobileFaceNet (1.1 MB) у 250 разів компактніший за ArcFace R100 (250 MB) при лише 0.4% різниці в точності, що робить його ідеальним для on-device сценаріїв. На iOS inference на Apple Neural Engine (A14+) займає ~25 мс, на iPhone SE 2nd gen — ~180 мс. Якщо цільова аудиторія — бюджетні пристрої, вигідніше серверний inference.
Чому важливий preprocessing фото документа?
Фотографія в паспорті — це стиснуте, часто надруковане та перезняте зображення. Типові проблеми: оверекспозиція (відблиски), муар-патерни, низька роздільна здатність. Без quality preprocessing accuracy падає на 10–15%. Ми використовуємо автоматичний pipeline: корекція гамми, denoising (Core Image CINoiseReduction), видалення відблисків через CIHighlightShadowAdjust, і додатково CLAHE для підвищення локального контрасту. Після цього — детекція та alignment як зазвичай.
Додатково враховуємо aging factor: якщо паспорт виданий понад 5 років тому, знижуємо поріг similarity на 0.03–0.05. Це компроміс між FRR та FAR, підтверджений на вибірці з 10 000 реальних випадків. Алгоритм описано в Wikipedia: Face recognition.
Як захиститися від атак за допомогою Liveness Detection?
Face Match без liveness — атакується простою фотографією. Без anti-spoofing — атакується маскою або дипфейком. У production-сценарії обов'язкова інтеграція Liveness Detection як першого етапу: спочатку перевіряємо, що перед камерою жива людина, і тільки потім запускаємо порівняння облич. Ми використовуємо комбінацію методів: texture-based (LBP), motion-based (оптичний потік) та depth-based (TrueDepth на iOS). Комбінований підхід знижує ймовірність обходу до <0.01%.
Гібридна архітектура: on-device + серверна
Оптимальний баланс досягається гібридною архітектурою: on-device MobileFaceNet для первинної перевірки (фільтр низького ризику) та серверний ArcFace R100 для верифікації високого ризику. Це знижує витрати на серверні ресурси на 40% без втрати точності. Приклад: при confidence score >0.9 на пристрої — транзакція приймається відразу; при 0.7–0.9 — відправляється на сервер; нижче 0.7 — додаткова перевірка. Інвестиції в таку архітектуру окупаються в середньому за 3–6 місяців завдяки скороченню ручної верифікації.
Процес впровадження Face Match
- Аналітика — вивчаємо ваші дані, вимоги до точності та швидкості.
- Проектування — обираємо архітектуру (on-device, серверна або гібридна).
- Реалізація — інтеграція в додаток та серверну частину (iOS/Android).
- Тестування — на edge cases: окуляри, борода, погане освітлення, старі фото.
- Деплой — публікація в App Store та Google Play.
- Підтримка — моніторинг точності, донавчання моделі при необхідності.
Орієнтовні терміни:
| Етап |
Термін |
| Інтеграція готової моделі (CoreML/TFLite) |
3–5 тижнів |
| Серверна верифікація + audit trail + донавчання |
8–14 тижнів |
Що входить у роботу
- Аналіз вимог та вибір моделі (on-device, серверна або гібридна)
- Інтеграція детекції, alignment та embedding на iOS/Android
- Налаштування порогів similarity та тестування на репрезентативній вибірці
- Реалізація preprocessing pipeline для фото документів
- Документація по API та інтеграції
- Інструкція з деплою та експлуатації
- Навчання команди та технічна підтримка на етапі запуску
Терміни та вартість
Вартість розраховується індивідуально — залежить від складності, вибору моделі та необхідності доопрацювань. Наші інженери мають багаторічний досвід у мобільному AI, понад 20 успішних проектів з Face Match. Гарантуємо конфіденційність даних та відповідність GDPR.
Хочете покращити свій KYC-флоу за допомогою Face Match? Замовте консультацію — розповімо, як знизити витрати на ручну верифікацію до 80% та підвищити безпеку. Зв'яжіться з нами.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.