Впровадження AI-Liveness Detection (перевірка живості) при верифікації
Атаки з фото, відео та масками — реальність для будь-якого сервісу з віддаленою верифікацією. Liveness Detection розрізняє живу людину та артефакт, але вибір між активною та пасивною перевіркою критичний. Активна вимагає дій (поворот голови, моргання) — це дає високий захист від photo spoofing, але знижує конверсію на 15–20%. Пасивна аналізує один кадр або коротке відео, не вимагаючи дій, але гірше справляється з 2D-атаками без depth аналізу.
Ми інтегруємо liveness-рішення під ключ: від вибору стратегії до публікації в сторах. За 5 років реалізували 20+ проєктів для фінтеху, EdTech та держсектора. Стек — ARKit (iOS), ML Kit + ARCore (Android), CoreML/TFLite, та готові сертифіковані SDK (Iproov, Jumio, Onfido, Sumsub). Для кожного проєкту будуємо threat model та підбираємо оптимальний баланс між безпекою та UX.
Один із кейсів — банківський додаток: після впровадження пасивної перевірки з depth map час верифікації скоротився до 3 секунд (з 12 секунд активної), а конверсія зросла на 12%. Такі результати підтверджують, що правильний вибір liveness безпосередньо впливає на бізнес-метрики.
Як вибрати між активною та пасивною liveness?
Активна liveness — користувач виконує дію: повертає голову, моргає, вимовляє код. Плюс — висока стійкість до photo spoofing. Мінус — UX: 15–20% користувачів не проходять з першої спроби, конверсія падає. Також вразлива до deepfake-відео, де рух синтезується під команду.
Пасивна liveness — аналіз одного кадру або короткої послідовності без інструкцій. Користувач просто дивиться в камеру. Гірше справляється з 2D-атаками (високоякісні фото), краще по UX. Сучасні пасивні моделі класу ISO 30107-3 Level 2 витримують атаки з друкованими фотографіями та 2D-екранами.
| Характеристика |
Активна liveness |
Пасивна liveness |
| Дії користувача |
Поворот голови, моргання |
Ні — просто дивиться в камеру |
| UX / конверсія |
Нижча (15–20% помилок) |
Висока |
| Захист від photo spoofing |
Висока |
Середня (з depth) |
| Вразливість до deepfake |
Висока (відео) |
Низька (з frequency analysis) |
| Сертифікація ISO 30107 |
Легше отримати Level 2 |
Вимагає depth або комбінації |
Якщо ви не впевнені, яка стратегія підходить вашому сценарію, отримайте консультацію — ми проаналізуємо вашу threat model та запропонуємо оптимальне рішення.
Реалізація на iOS через ARKit
ARKit на iPhone X+ та iPad Pro з TrueDepth-камерою дає доступ до depth map в реальному часі. ARFaceTrackingConfiguration створює ARFaceAnchor з 52 blend shapes — включаючи eyeBlinkLeft, eyeBlinkRight, jawOpen. Це вже повноцінний активний liveness без сторонніх SDK.
let config = ARFaceTrackingConfiguration()
config.maximumNumberOfTrackedFaces = 1
session.run(config)
// В ARSCNViewDelegate
func renderer(_ renderer: SCNSceneRenderer, didUpdate node: SCNNode, for anchor: ARAnchor) {
guard let faceAnchor = anchor as? ARFaceAnchor else { return }
let eyeBlink = faceAnchor.blendShapes[.eyeBlinkLeft]?.floatValue ?? 0
if eyeBlink > 0.7 { livenessDetector.recordBlink() }
}
Depth map з depthData на AVCapturePhotoOutput дозволяє відхилити плоске зображення: якщо stddev глибини обличчя <5mm — перед камерою плоска поверхня.
Обмеження: ARKit FaceTracking працює лише на пристроях з TrueDepth (фронтальна True Depth камера). iPhone SE, iPad mini — не підтримуються. Для цих пристроїв fallback — RGB-only модель на CoreML.
Реалізація на Android через ML Kit Face Mesh
com.google.mlkit:face-mesh-detection (ML Kit 18.0+) дає 468 3D-точок сітки обличчя з монокамери. Це не справжній depth, а 3D-реконструкція з 2D — точніше, ніж нічого, але слабше за ARKit TrueDepth.
val options = FaceMeshDetectorOptions.Builder()
.setUseCase(FaceMeshDetectorOptions.FACE_MESH)
.build()
val detector = FaceMeshDetection.getClient(options)
detector.process(inputImage)
.addOnSuccessListener { faces ->
faces.firstOrNull()?.let { face ->
val zVariance = face.allPoints.map { it.position.z }.variance()
if (zVariance < FLAT_THRESHOLD) rejectAsFlatImage()
}
}
На Android 10+ з ARCore-сумісним пристроєм краще використовувати ArCoreApk + AugmentedFace — отримуємо справжній depth через structured light або ToF (пристрої з такими сенсорами: Pixel 6+, Samsung S21+).
| Платформа |
Технологія |
Пристрої |
| iOS |
TrueDepth (ARKit) |
iPhone X+, iPad Pro 2018+ |
| Android |
ARCore (Depth API) |
Pixel 6+, Samsung S21+ (з ToF) |
| Android (fallback) |
ML Kit Face Mesh |
Всі з камерою (без depth) |
Коли використовувати сторонні SDK?
Iproov, Jumio, Onfido, Sumsub — готові liveness SDK з сертифікацією ISO 30107-3 Level 2. Сертифікація сама по собі коштує сотні тисяч доларів і займає місяці. Якщо продукт працює в регуляторному середовищі, де потрібне саме сертифіковане рішення — власна реалізація недоцільна.
Якщо регулятор не вимагає сертифіката, а задача — захист від побутових атак (photo spoofing, відео з телефону) — кастомна реалізація на ARKit + CoreML / ML Kit + TFLite справляється і обходиться дешевше ліцензій.
Докладніше про стандарти та сертифікацію
Стандарт ISO/IEC 30107-3:2023 визначає рівні атак (Presentation Attack Detection) для біометричних систем. Level 2 — мінімальний рівень для KYC, включає захист від друкованих фотографій та 2D-екранів. Сертифікація за цим стандартом обов'язкова для фінансових регуляторів ЄС, США та деяких інших країн.
Типові помилки
Поріг без контексту. livenessScore > 0.85 в коді без пояснення — через місяць ніхто не пам'ятає, звідки цифра і як вона змінювалася. Потрібен конфігурований threshold з A/B тестуванням та метриками FRR/FAR.
Ігнорування атак з deepfake. Пасивна liveness без depth вразлива до GAN-генерованих облич. Якщо це в threat model — потрібен аналіз texture inconsistency (GAN-артефакти в frequency domain через FFT) або серверний inference на важчій моделі.
Що входить в роботу
- Аналіз threat model та вибір активна/пасивна/гібридна liveness.
- Інтеграція SDK або кастомна розробка на ARKit/ML Kit/CoreML/TFLite.
- Налаштування threshold з A/B тестуванням та метриками FAR/FRR.
- Тестування атак (фото, екран, маска, deepfake).
- Інтеграція з IDV-пайплайном та бекендом.
- Публікація в App Store / Google Play з дотриманням гайдлайнів.
- Документація та навчання команди.
Терміни: інтеграція готового SDK — 2–4 тижні. Кастомна реалізація з навчанням моделі — 8–14 тижнів. Вартість розраховується індивідуально.
Оцініть ваш проєкт — зв'яжіться з нами для консультації. Отримайте попередню оцінку термінів та вартості за один робочий день.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.