comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Защита от дипфейков: как банки проверяют подлинность лица

Обычного совпадения лица с эталонным изображением недостаточно, чтобы безопасно подтвердить банковскую операцию. Камера может передать не живого клиента, а фотографию, маску или синтетическое видео.

Защита от дипфейков: как банки проверяют подлинность лица

Поэтому защита от дипфейков в банковских приложениях строится не только на распознавании лица, но и на проверке того, как оно получено и насколько достоверно ведёт себя в кадре.

Для этого применяют Liveness Detection и Face Anti-Spoofing — технологии обнаружения атак на биометрическое предъявление. Они анализируют изображение и видеопоток, ищут признаки подмены, а затем сопоставляют результат с контрольным образцом. Абсолютной гарантии такая схема не даёт. Её задача — повысить стоимость атаки и снизить вероятность того, что подделка пройдёт весь контур идентификации.

От фотографии к синтетическому видео

Биометрическая система должна ответить на два разных вопроса: совпадает ли лицо с зарегистрированным образцом и принадлежит ли изображение человеку, который действительно находится перед камерой. Первый относится к распознаванию личности. Второй — к проверке живого предъявления, или liveness detection.

Ранние атаки часто сводились к предъявлению фотографии или воспроизведённого видео. Генеративные модели усложнили задачу: синтетическое лицо можно встроить в видеопоток, имитировать движения и подстроить изображение под сценарий проверки. Это не означает, что любой дипфейк способен обойти банковскую систему. Но оценивать только совпадение ключевых черт лица уже недостаточно.

Банку нужно отличить биометрический образец от его предъявления через посредника: экран, маску, запись или программно изменённый поток. Такая задача называется обнаружением атак на предъявление — Presentation Attack Detection, или PAD. Именно для этого класса проверок предназначен стандарт ISO/IEC 30107-3.

Актуальность проблемы подтверждается и данными о масштабе мошенничества. По сведениям Банка России, российские банки предотвратили более 30 млн попыток мошенничества за первое полугодие 2024 года. Эта цифра относится к попыткам мошенничества в целом, а не только к дипфейкам. Она показывает нагрузку на антифрод-контуры, но не измеряет эффективность конкретной биометрической технологии.

Биометрическое совпадение отвечает на вопрос «чьё лицо?». Liveness должен ответить на другой: «что именно сейчас видит камера?»

Активная и пассивная проверка живого лица

Liveness Detection делится на два основных подхода. Активный требует действий от пользователя. Пассивный анализирует кадры и признаки изображения без отдельного задания. На практике выбор между ними — компромисс между дополнительными сигналами, устойчивостью к атаке и числом ошибок для подлинных клиентов.

При активной проверке приложение просит моргнуть, повернуть голову, улыбнуться или выполнить другую случайную последовательность. Система проверяет не только сам жест, но и его своевременность, направление движения, изменение перспективы и соответствие видеопотоку. Случайность задания затрудняет повторное использование заранее записанного ролика.

У этого метода есть ограничения. Предсказуемое задание можно подготовить заранее, а слишком сложный сценарий увеличивает число неуспешных проверок. Он также зависит от качества камеры, освещения и способности пользователя выполнить инструкцию. Активная проверка добавляет сигнал, но не является самостоятельной защитой.

Пассивная система не просит клиента совершать отдельные действия. Она анализирует естественное движение, текстуру кожи, освещение и другие характеристики изображения. Такой подход меньше вмешивается в процесс, но требует качественного видеопотока и устойчивой модели. Если исходные кадры размыты, сжаты или сняты при слабом освещении, системе сложнее отличить особенности камеры от признаков подделки.

ПараметрАктивная проверкаПассивная проверка
Действия клиентаНужны: например, поворот головы или морганиеОтдельное задание не требуется
Основной сигналВыполнение заданного движения в реальном времениАнализ кадров, текстуры, движения и освещения
Практическое ограничениеЗадание может усложнять сценарий и быть предсказуемымРезультат сильнее зависит от качества видеопотока
Роль в защитеДобавляет проверку реакции на конкретное действиеДаёт непрерывный анализ предъявления
Типичный рискСистема принимает подготовленную имитацию заданияСистема неверно классифицирует артефакт камеры или подделки

Выбор метода зависит от сценария. Подтверждение рискованной операции и первичная удалённая регистрация могут требовать разных уровней проверки. В одном случае банк может усилить контроль дополнительным действием или фактором, в другом — применить пассивный анализ как часть более длинной процедуры.

Точный процент банковских приложений, перешедших на пассивный liveness detection без действий клиента, неизвестен. Поэтому нельзя считать один подход универсальным отраслевым стандартом. Архитектурно важнее не название метода, а то, какие атаки он покрывает и как работает в связке с остальными проверками.

Как система ищет признаки подделки

Обнаружение поддельных лиц в биометрии опирается на набор сигналов, а не на один визуальный дефект. Алгоритм анализирует изображение и движение во времени. Затем оценивает, согласуются ли признаки с поведением живого лица и условиями съёмки.

В банковском сервисе ВТБ при подтверждении операций изображение клиента анализируется более чем по 2000 параметрам. Среди проверяемых угроз — 3D-маски, фотоподмены и дипфейки. Это пример конкретной реализации, а не универсальное число для каждой банковской платформы: состав признаков и модели у разных поставщиков могут отличаться.

К анализируемым сигналам относятся микромимика, текстура кожи, изменения освещения и движение лица. Учитываются и признаки, характерные для синтетической генерации: неестественные движения глаз, искажения при повороте головы, асимметрия черт, ошибки в тенях. При видеоидентификации также может выявляться рассинхронизация речи и мимики.

Проверка устроена как последовательность решений:

1. Получение видеопотока. Система принимает кадры с камеры и оценивает, достаточно ли их качества для анализа. Сильное размытие или плохое освещение могут повысить неопределённость результата.

2. Анализ предъявления. Модели ищут признаки фотографии, экрана, маски или синтетически изменённого изображения. Для этого сопоставляются текстура, движение, геометрия лица и реакция на освещение.

3. Оценка живости. При активном сценарии проверяется выполнение задания. При пассивном — естественность движений и согласованность сигналов в серии кадров.

4. Сопоставление с биометрическим образцом. Если проверка предъявления пройдена, система сравнивает лицо с эталоном. Это отдельный этап: liveness сам по себе не устанавливает личность.

5. Передача решения в контур риска. Результат может учитываться вместе с другими данными операции. Биометрический сигнал не обязан быть единственным основанием для разрешения действия.

Последовательность важна. Если приложение проверяет только сходство лица, синтетическое изображение может выглядеть достаточно убедительно для сопоставления. Если оно проверяет только живость, система не узнает, кто именно прошёл проверку. Разделение задач снижает риск логической ошибки в архитектуре.

Есть и эксплуатационный нюанс: модель должна различать атаку и обычные отклонения. Смена камеры, компрессия видео, нестандартное освещение или особенности внешности могут влиять на качество распознавания. Слишком жёсткий порог увеличивает число отказов подлинным пользователям. Слишком мягкий — повышает вероятность принятия подделки.

ISO/IEC 30107-3 и цена ошибки

ISO/IEC 30107-3 описывает методы тестирования систем PAD и показатели для оценки их поведения. В частности, применяются APCER и BPCER. Они показывают два разных класса ошибок, которые нельзя сводить к одной общей цифре.

APCER — доля атакующих предъявлений, которые система ошибочно приняла за подлинные. Чем ниже этот показатель, тем меньше тестовых подделок прошло проверку. BPCER — доля подлинных предъявлений, которые система ошибочно отклонила. Низкий BPCER означает, что реальным пользователям реже отказывают из-за ошибки системы.

Показатели связаны с компромиссом настройки. Если повысить строгость антиспуфинга, можно снизить число принятых атак, но чаще блокировать добросовестных клиентов. Если ослабить порог, процесс станет менее чувствительным к вариациям видеопотока, но системе может быть труднее отсеивать подделки.

Одной итоговой оценки недостаточно. Результат зависит от типов атак в тесте, условий съёмки, устройств и способа предъявления. Система, хорошо прошедшая проверку на фотографии, не автоматически защищена от синтетического видео или маски. Нужны тесты для разных классов угроз и проверка работы в условиях, близких к реальным.

В 2022 году исследование Sensity показало, что девять из десяти протестированных коммерческих решений KYC/Liveness были уязвимы для базовых атак с использованием дипфейков. Этот результат относится к выборке и условиям конкретного исследования. Его нельзя трактовать как оценку всех действующих банковских систем. Практический вывод уже: наличие функции liveness в описании продукта не доказывает устойчивость к актуальным атакам.

Стандарт задаёт язык измерений, но не снимает с банка задачу управления риском. Нужно понимать, какие сценарии проверялись, какие ошибки измерялись и как часто модель переоценивают. Сам факт соответствия методике тестирования не означает защиты от любой будущей генеративной модели.

Почему биометрия должна быть частью многоуровневой защиты

Liveness Detection не заменяет остальные компоненты безопасности удалённой идентификации. Он закрывает конкретный класс атак — подмену биометрического предъявления. Компрометация устройства, перехват сессии, кража учётных данных или социальная инженерия требуют других мер.

Архитектура защиты обычно объединяет несколько уровней:

  • Биометрический PAD оценивает, является ли предъявление живым и не содержит ли признаков подмены.
  • Сопоставление личности проверяет, соответствует ли лицо зарегистрированному образцу.
  • Защита сессии и канала снижает риск изменения видеопотока и перехвата данных при передаче.
  • Дополнительная аутентификация может подтвердить действие через отдельный фактор, если риск операции выше допустимого порога.
  • Антифрод-механизмы оценивают контекст операции и признаки нетипичного поведения, а не только биометрический результат.
  • Мониторинг моделей выявляет деградацию качества и новые схемы обхода после запуска системы.

Такой подход важен и для видеозвонков. Верификация личности при видеозвонках не должна сводиться к тому, что оператор видит похожее лицо на экране. Видеопоток нужно проверять на подмену, а саму процедуру связывать с подтверждённой сессией и правилами принятия решения. Иначе визуально убедительный дипфейк может эксплуатировать не алгоритм распознавания, а слабое место процесса.

Данные о росте атак также требуют аккуратной интерпретации. Oz Forensics сообщала о росте числа атак с использованием дипфейков более чем на 1500% в Азиатско-Тихоокеанском регионе. Это показатель из конкретного источника и региона, а не универсальная динамика для всех рынков или банков. Он указывает на быстро меняющийся профиль угроз, но не позволяет оценить вероятность атаки на отдельный сервис.

Есть и организационная стоимость. Защита требует лицензирования и интеграции SDK, тестирования на целевых устройствах, настройки порогов, обновления моделей и разбора ошибочных срабатываний. Точные коммерческие тарифы конкретных SDK неизвестны. Поэтому оценка затрат должна учитывать не только цену поставщика, но и эксплуатацию: нагрузку на поддержку, повторные проверки и мониторинг качества.

Технологии противодействия синтетическим медиа применяются и за пределами банков. В проектах городской среды, где цифровые сервисы связаны с управлением инфраструктурой, похожие вопросы упираются в проверку источника данных и устойчивость цифровых каналов; это отдельный контекст, который рассматривается в материале о технологиях городской среды.

Итог: проверять нужно не лицо, а весь путь предъявления

Защита от дипфейков в банковских приложениях складывается из нескольких независимых проверок: liveness, антиспуфинг-анализа, сопоставления лица и контроля риска операции. Ни один из этих этапов не гарантирует результат отдельно. Активные и пассивные методы решают одну задачу разными способами, а ISO/IEC 30107-3 помогает измерять ошибки, но не превращает тестирование в гарантию полной неуязвимости.

При оценке системы имеет смысл смотреть не на рекламное наличие распознавания лица, а на классы атак, по которым её тестировали, значения APCER и BPCER, качество видеопотока и связь биометрии с остальными факторами. Стоимость внедрения — это не только SDK, но и постоянная проверка того, что пороги и модели соответствуют меняющемуся профилю угроз.

Частые вопросы

В чем разница между распознаванием лица и Liveness Detection?
Распознавание лица определяет, кому именно принадлежит изображение, сравнивая его с эталонным образцом. Liveness Detection проверяет, является ли предъявленное изображение живым человеком, а не фотографией, маской или дипфейком.
Что такое активная и пассивная проверка живого лица?
Активная проверка требует от пользователя совершить конкретное действие, например, моргнуть или повернуть голову. Пассивная проверка анализирует естественные признаки изображения, такие как текстура кожи и микромимика, без дополнительных заданий для клиента.
Защищает ли биометрия от всех видов мошенничества?
Нет, биометрическая защита закрывает только класс атак на подмену предъявления. Другие угрозы, такие как кража учетных данных, перехват сессии или социальная инженерия, требуют применения иных мер безопасности.
Что означают показатели APCER и BPCER?
APCER — это доля атак, которые система ошибочно приняла за подлинные. BPCER — это доля случаев, когда система ошибочно отклонила реального пользователя.
Гарантирует ли соответствие стандарту ISO/IEC 30107-3 полную защиту от дипфейков?
Нет, этот стандарт задает методы тестирования и язык измерений, но не является гарантией неуязвимости. Защита зависит от того, какие именно сценарии атак проверялись и как настроены пороги чувствительности системы.