office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Testare ofensivă

eKYC și reziliență anti-deepfake

Fraudatorii deschid conturi cu fețe generate de AI, acte falsificate și voci clonate — tot mai des injectate direct în aplicație, fără ca vreo cameră reală să fie folosită. Testăm fluxul tău de onboarding pe ambele clase de atac, după ISO/IEC 30107-3.

Italiano: această pagină nu e încă tradusă. Textul de mai jos e în Română.

eKYC și reziliență anti-deepfake

Verificarea de identitate la distanță s-a mutat de la „e persoana potrivită?” la „e măcar o persoană reală?”. Fraudatorii deschid conturi folosind fețe generate de AI, acte falsificate cu portret substituit și voci clonate — iar cel mai nou și mai rar testat vector nu mai trece prin cameră deloc: media sintetică e injectată direct în fluxul aplicației, printr-o cameră virtuală sau la nivel de API, ocolind complet senzorul. Testăm exact ce lasă să treacă onboardingul tău, pe ambele clase de atac.

Prezentare vs injecție

Distincția e centrală și decide unde te doare:

  • Atacuri de prezentare — ce arăți camerei: foto printat, replay pe ecran, măști 3D, gradate pe nivelurile ISO/IEC 30107-3 (de la L1 la măști personalizate de înaltă fidelitate)
  • Atacuri de injecție — media sintetică băgată direct în flux, fără cameră reală: video deepfake, face-swap și face-reenactment, morphing de față, injecție la nivel de API în endpoint-ul de verificare

Ce mai testăm

  • Fraudă de document — acte manipulate sau forjate, substituție de portret, printare și re-captură, inconsistențe de MRZ și cip
  • Voce — voce clonată împotriva oricărui pas de verificare vocală sau de call-center
  • Liveness bypass — înfrângerea liveness activ (challenge-response) și pasiv, plus replay de sesiuni legitime anterioare

Contextul de conformitate contează: onboarding AML/KYC, ghidul FATF pentru identitate digitală, direcția eIDAS/portofel european de identitate și obligațiile de plată din DORA/PSD2.

Ce primești

  • O matrice de atac (prezentare vs injecție × vector), cu ce a trecut și cu tehnica și media exactă care au reușit
  • Gradare aliniată ISO/IEC 30107-3 și analiză de diferențe față de nivelurile de certificare
  • Remediere: detecția atacurilor de injecție, liveness mai puternic, întărirea canalului de la captură la backend împotriva manipulării, verificarea autenticității documentului și a cipului