Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 4 d’agost del 2026

Guia per a la Capa d'Accés Contra l'Extracció de Models (CA)

El manual de joc que hem elaborat: què posseeix cadascuna de les tres capes de defensa, els quatre elements primitius que construeixen la capa d'accés, el disseny del disparador i l'aplicació, el model de costos i els límits.

Per DiditActualitzat el
ai-model-extraction-defense-playbook.png

Tot en aquest pilar s'uneix en una sola arquitectura. Aquesta és aquesta arquitectura, exposada de forma compacta: què posseeix cada capa, quins elements primitius construeixen la capa d'accés, com encaixen els disparadors i l'aplicació, què costa i on deixa de funcionar.

Si llegiu una publicació d'aquesta sèrie, llegiu aquesta. Si aneu a construir la cosa, llegiu també les altres.

Punts clau

  • Tres capes: controls del model, detecció de trànsit, accés verificat. Vosaltres sou els propietaris de les dues primeres. La tercera es pot compondre a partir d'elements primitius publicats i amb preu.
  • Quatre elements primitius de la capa d'accés: recopilar (dispositiu i xarxa), vincular (biomètric 1:N), associar (verificació d'identitat i empresarial), aplicar (propagació de la llista de bloqueig).
  • El nivell més econòmic fa la major part del treball. Recopilar a 0,03 $ en cada compte de pagament — sense això, tota investigació posterior és impossible.
  • Els disparadors haurien d'activar-se en transicions d'accés i alertes de comportament, mai amb un temporitzador.
  • Cost realista per a una plataforma de 100.000 desenvolupadors: aproximadament 800–1.200 $ al mes, amb 500 verificacions KYC gratuïtes cada mes.
  • La verificació d'identitat no impedeix l'extracció del model. Augmenta el cost, redueix l'anonimat i escurça la vida dels comptes regenerats. Qualsevol que afirmi més que això està exagerant.

Capa u: el que ja teniu

Abans d'afegir res, tingueu clares les dues capes que són vostres i ho continuaran sent.

Controls del model — limitar els rastres de raonament sensibles, donar forma a les sortides, restringir el que una resposta revela sobre com es va produir. El informe del Frontier Model Forum cataloga el que l'atacant busca aquí: exfiltració de la cadena de pensament, crítica de la cadena de pensament, avaluació automàtica de la cadena de pensament, generació de prompts per a l'aprenentatge per reforç i generació de dades sintètiques. Cadascun d'ells apunta al que el model emet. Només el proveïdor del model pot canviar això.

Detecció de trànsit — detectar patrons de sol·licitud repetitius, semànticament concentrats o coordinats. Aquesta capa avança ràpidament. Liu, Guo i Dong (arXiv 2606.05725) tracten la monitorització de l'extracció com a proves de distribució de finestres de trànsit calibrades benignament utilitzant la màxima discrepància mitjana en l'espai semàntic, i informen d'una taxa de detecció del 100% per a casos d'atacant pur amb una taxa de falsos positius del 0,3% en catorze parells de consultes atacant-normal.

Cap d'aquests és un problema d'identitat, i cap proveïdor d'identitat hauria d'intentar vendre-us-en cap. El que fa la infraestructura d'identitat és respondre a la pregunta que aquestes capes plantegen i no poden resoldre: aquest compte s'està comportant de manera estranya — quants altres comptes són el mateix actor, i què faig amb tots ells?

Els quatre elements primitius

1. Recopilar — 0,03 $, en cada compte de pagament

Executeu anàlisis d'IP i dispositiu en cada compte del vostre nivell de pagament més econòmic. No per decidir res. Per tenir les dades.

Els codis que esteu comprant són DUPLICATED_DEVICE_FINGERPRINT, DUPLICATED_IP_ADDRESS, DEVICE_RECOVERED_HIGH_CONFIDENCE, AUTOMATION_FRAMEWORK_DETECTED, DEVICE_EMULATOR_DETECTED, DEVICE_ROOTED_OR_JAILBROKEN, DEVICE_RUNTIME_HOOKING_DETECTED, DEVICE_APP_TAMPERED i la família de xarxes.

Aquesta és la decisió de major palanquejament en el manual i la que més sovint s'omet, perquè el primer dia sembla que no fa res. És un substrat de correlació. Quan la vostra capa de trànsit assenyala un compte al novè mes, la diferència entre una prohibició d'un compte i un clúster de trenta comptes és totalment si vau estar recopilant al primer mes. No podeu adaptar això. Les sessions han desaparegut.

2. Vincular — gratuït

Face Search 1:N busca una cara en totes les verificacions aprovades que la vostra aplicació ha realitzat, retornant cada coincidència amb el vostre propi vendor_data adjunt. Gratuït amb la verificació de Didit, en menys de dos segons, i s'executa automàticament durant la prova de vida dins d'una sessió de verificació.

Aquest és l'element primitiu que converteix els comptes en actors. Vint mil comptes és un nombre gran. Vint mil cares no és una cosa que un operador tingui.

3. Associar — 0,33 $ individual, a partir de 2,00 $ organitzacional

Verificació d'identitat completa en transicions d'accés que comporten un risc real: augments de quota, concessions de crèdit, emissió de claus, actualitzacions de nivell de capacitat. Document d'identitat, prova de vida passiva, coincidència facial i anàlisi d'IP a 0,33 $, amb les primeres 500 gratuïtes cada mes.

Per a organitzacions, investigació i nivells educatius — les categories que Anthropic va anomenar específicament en "verificació reforçada per a comptes educatius i de startups" — la verificació empresarial a partir de 2,00 $ resol l'estat del registre, els beneficiaris efectius i els oficials, amb verificació d'identitat vinculada disponible per a cada beneficiari efectiu des de la mateixa sessió.

La reautenticació biomètrica a 0,10 $ cobreix el cas en què el compte va ser verificat fa molt de temps i la pregunta és si el mateix humà encara l'està operant.

4. Aplicar — inclòs

Quan es confirma un cas, es bloqueja utilitzant reference_session_id i Didit extreu automàticament l'identificador correcte d'aquesta sessió — cara, document, telèfon, correu electrònic, IP o dispositiu — en 12 tipus d'entrada, amb l'entrada vinculada a la seva sessió d'origen. Les entrades tenen efecte immediatament en el moment de la verificació. ip_address accepta rangs CIDR quan l'evidència apunta a la infraestructura.

Les llistes blanques dels mateixos 12 tipus mantenen els socis de disseny i els equips d'enginyeria empresarial fora de qualsevol camí d'escalada, que és el que fa que una política estricta sigui sostenible.

El disseny del disparador

Els elements primitius sense disparadors són un centre de costos. Les regles que es mantenen:

Activar-se en transicions d'accés. Augment de quota, concessió de crèdit, nova clau API, actualització de nivell, nou membre de l'equip privilegiat, canvi de propietari de facturació.

Activar-se en les vostres pròpies alertes de comportament. Aquest és el disparador de major valor en el disseny, i és el punt d'integració entre les capes. La vostra detecció semàntica produeix un senyal que la infraestructura d'identitat no pot; la identitat produeix la resolució i l'aplicació que un classificador semàntic no pot. Cap dels dos substitueix l'altre.

Activar-se en senyals de vinculació. DEVICE_RECOVERED_HIGH_CONFIDENCE en un compte nou, o una cara que coincideix amb un usuari verificat existent, mereix un augment de nivell independentment del que s'estigui sol·licitant.

No activar-se amb un temporitzador. La reverificació periòdica de tothom costa en proporció a la vostra base d'usuaris i protegeix en proporció a res.

No activar-se en el registre. Deixeu que la gent es registri, llegeixi la documentació, obtingui una clau i faci trucades reals. La verificació en el registre converteix pitjor i protegeix menys.

El model de costos

Prengui una plataforma amb 100.000 desenvolupadors registrats i una distribució il·lustrativa:

NivellComptesComprovacióUnitatMensual
Gratuït85.000cap0 $0 $
Autoservei de pagament12.000IP + dispositiu0,03 $360 $ una sola vegada, després només comptes nous
Quota alta / crèdit2.500paquet complet0,33 $825 $ una sola vegada, després només comptes nous
Organització / investigació500verificació empresariala partir de 2,00 $1.000 $ una sola vegada, després només comptes nous
Augment de nivell per alertes~200 / mesautenticació biomètrica0,10 $20 $

Les columnes d'un sol cop importen: la verificació és per compte, no per mes. El cost en estat estacionari és impulsat pels nous comptes que entren a cada nivell més els augments de nivell impulsats per alertes — per a la majoria de plataformes, aproximadament entre 800 i 1.200 $ al mes a aquesta escala. Les primeres 500 verificacions KYC cada mes són gratuïtes, tot és de pagament per èxit, i no hi ha mínims ni llicències d'usuari.

Compareu això amb les campanyes que Anthropic va mesurar — més de 16 milions d'intercanvis a través d'aproximadament 24.000 comptes fraudulents. El cost d'inferència de 16 milions d'intercanvis no és un nombre de centenars de dòlars.

La vostra distribució diferirà de la taula. La conclusió estructural no: la comprovació cara s'aplica al menor nombre de comptes, i la comprovació que s'aplica al major nombre de comptes és gratuïta.

L'ordre d'implementació

  1. Recopilar primer. Anàlisi d'IP i dispositiu en cada compte de pagament. Feu-ho abans que res, perquè és l'únic pas que es fa més difícil com més espereu.
  2. Instrumentar, no aplicar. Executeu durant un mes i mireu què diuen realment els codis sobre la vostra població. La línia de base de cada plataforma és diferent i aplicar una línia de base assumida genera falsos positius.
  3. Connectar el camí d'alerta. Connecteu les vostres alertes de la capa de trànsit a un disparador de verificació. Aquesta és la integració que fa que ambdues capes valguin més.
  4. Afegir associació als nivells superiors. Verificació completa en quotes altes i escalada de crèdit; verificació empresarial en nivells d'organització i investigació.
  5. Construir el manual d'aplicació. Resoldre el clúster primer, després bloquejar des de la sessió confirmada a través de cada tipus d'entrada, i després verificar que l'aplicació s'ha realitzat. Aplicar abans de resoldre prohibeix un compte i adverteix l'operador.
  6. Permetre els vostres amics. Abans d'estrènyer res, excloeu explícitament els socis de disseny i els equips d'enginyeria empresarial.

On això deixa de funcionar

Un manual honest exposa els seus propis límits.

No detecta l'extracció. La infraestructura d'identitat mai veu els vostres missatges. Si la vostra capa de trànsit és feble, la capa d'accés no compensarà — resoldrà fidelment els actors que mai vau assenyalar.

Un operador decidit i ben finançat encara pot entrar. Pagar a persones reals amb documents reals en dispositius reals per obrir comptes derrota tots els controls d'identitat, perquè els comptes són genuïnament diferents. El que això canvia és el preu. La creació de comptes que costava aproximadament res ara costa reclutament, coordinació i despeses generals per persona — i la xarxa resultant és més petita i més lenta de regenerar.

Cada capa produeix falsos positius. Les oficines compartides produeixen DUPLICATED_IP_ADDRESS. Les famílies comparteixen dispositius. Els desenvolupadors tenen legítimament dos comptes. Per això, els senyals duplicats són informatius per defecte i per això la política és vostra per establir-la.

La verificació té una fricció real i un cost real per al vostre embut. La classificació per nivells existeix per mantenir ambdós fora de les persones que mai haurien de trobar-los, però l'efecte no és zero. Mesureu-ho.

És una funció de cost, no una paret. L'èxit no és "l'extracció es va fer impossible". L'èxit és que una campanya que requeria 20.000 comptes ara requereix 20.000 identitats verificades, que cada eliminació costa a l'operador més que una adreça de correu electrònic per reemplaçar, i que un sol cas confirmat es propaga a tot el que va tocar.

Preguntes freqüents

Quina és la cosa amb més palanquejament a fer primer?

Recopilar senyals de dispositiu i xarxa en cada compte de pagament a 0,03 $. Sembla que no fa res el primer dia, i és la raó per la qual tota investigació posterior és possible. No es pot adaptar.

Necessitem els quatre elements primitius?

No. Recopilar i vincular us proporcionen la major part del valor analític. Associar i aplicar són el que us permet actuar. Comenceu per recopilar.

Com interactua això amb un classificador de detecció que ja tenim en funcionament?

Es componen. El vostre classificador diu aquest compte està fent alguna cosa malament. La vinculació de cara, dispositiu i xarxa diu aquests són trenta comptes, no un. La propagació de la llista de bloqueig fa que la resposta els cobreixi a tots. Cap capa fa la feina de l'altra.

Didit s'implementa en empreses d'IA de frontera?

No discutim qui utilitza Didit. Tot el que es descriu aquí es construeix a partir d'elements primitius documentats i amb preu públic que qualsevol equip pot avaluar enfront de la seva pròpia arquitectura, començant amb 500 verificacions KYC gratuïtes al mes.

I què passa amb la verificació d'agents d'IA en lloc d'humans?

La identitat de l'agent és un problema real i sense resoldre, i el servidor MCP de Didit està actiu i és gratuït. Però les campanyes d'extracció mesurades fins ara s'executen en comptes registrats per humans a gran escala, que és el problema que aborda aquest manual.

Alguna cosa d'això atura la destil·lació per complet?

No. Els controls de sortida a nivell de model i la detecció de trànsit semàntic continuen sent necessaris i són propietat del proveïdor del model. La capa d'accés redueix l'anonimat, resol els actors a través dels comptes, augmenta el cost de la regeneració i dóna a les vostres alertes existents alguna cosa sobre la qual actuar. Aquesta és l'afirmació, i és tota l'afirmació.

Llestos per començar?

Construïu la capa d'accés a partir d'elements primitius que podeu preuar abans de comprometre-us amb cap d'ells.

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina
Guia de Capa d'Accés Contra l'Extracció de Models | Didit.