Zum Hauptinhalt springen
Didit erhält 7,5 Mio. $ für die Infrastruktur für Identität und Betrug
Didit
Zurück zum Blog
Blog · 4. August 2026

Verifizierter API-Zugriff für KI-Modellanbieter: Eine risikogestufte Architektur (DE)

Wie man den Zugriff auf Hochrisiko-Modelle an verifizierte Personen und Unternehmen bindet, ohne jeden Entwickler zu belasten, der sich anmeldet – Zugriffsstufen, Auslösebedingungen, die Endpunkte für jede Stufe und deren Kosten.

Von DiditAktualisiert
verified-api-access-ai-model-providers.png

Der schwierige Teil bei der Implementierung einer Identitätsverifizierung vor einer KI-API ist nicht die Verifizierung selbst. Es ist die Entscheidung, wer niemals eine Verifizierung sehen sollte.

Wenn Sie das in die falsche Richtung lenken, haben Sie jeden Entwickler besteuert, der Ihr Modell an einem Samstagnachmittag ausprobieren wollte – genau die Zielgruppe, für die Sie Ihr Wachstumsbudget ausgegeben haben. Wenn Sie es in die permissive Richtung lenken, haben Sie eine Kontrolle aufgebaut, die die einzigen wichtigen Personen umgehen.

Dies ist ein Architekturproblem und es hat eine ziemlich gut definierte Antwort: Verifizieren Sie nach Risiko, nicht nach Population. Dieser Leitfaden behandelt, wie der Zugriff gestaffelt werden sollte, was eine Überprüfung auf jeder Stufe auslösen sollte, welche Didit-Endpunkte dies implementieren und was es kostet.

Wichtige Erkenntnisse

  • Die Verifizierung gehört zu Zugriffsübergängen – Quotenanpassungen, Kreditvergabe, neue Schlüsselvergabe, Stufen-Upgrades – nicht zur Anmeldung.
  • Vier Stufen funktionieren für die meisten Plattformen: anonym / kostenlos, kostenpflichtiger Self-Service, hohe Quote oder hoher Kredit und Organisation oder Forschung.
  • Die Kosten skalieren mit dem Anteil des Zugriffs, den Sie tatsächlich absichern: 0,03 $ für IP- und Geräteanalyse, 0,33 $ für das vollständige Identitätspaket, 0,10 $ für biometrische Re-Authentifizierung, ab 2,00 $ für die Unternehmensverifizierung.
  • Wiederverwendbares KYC ist kostenlos – ein Entwickler, der bereits im Didit-Netzwerk verifiziert ist, besteht eine Prüfung, ohne sie zu wiederholen.
  • Verhaltensalarme aus Ihrer eigenen Traffic-Schicht sind die besten Auslöser. Identität ist die Antwort, nicht der Detektor.
  • Das Ganze ist ein Workflow, keine Mauer. Erstellen Sie es im Workflow Orchestrator (kostenlos) und ändern Sie die Richtlinie ohne Code-Bereitstellung.

Das Designprinzip

Jede Verifizierungsentscheidung handelt mit zwei Kosten: der Reibung, die Sie legitimen Benutzern auferlegen, und dem Zugriff, den Sie einem nicht verifizierten Benutzer gewähren. Eine pauschale Richtlinie optimiert keines von beiden – sie nimmt das Maximum von beiden.

Die Alternative besteht darin, die Verifizierung zu einer Funktion dessen zu machen, was das Konto anfordert. Ein Entwickler, der 200 Anfragen an ein öffentliches Modell mit einem Ausgabenlimit von 5 $ sendet, stellt kein signifikantes Extraktionsrisiko dar, unabhängig davon, wer er ist. Ein neu erstelltes Konto, das eine 50-fache Quotensteigerung anfordert, mit einem Zahlungsinstrument, das diese Woche auf neun anderen Konten aufgetaucht ist, von einem Gerät, das Ihr System zuvor unter einem anderen Besitzer gesehen hat, ist ein völlig anderes Szenario – und es ist dreiunddreißig Cent wert, zu wissen, wer sie sind.

Anthropic's eigene veröffentlichte Maßnahmen weisen genau in diese Richtung. Neben Erkennungsklassifikatoren und Verhaltens-Fingerprinting listet das Unternehmen „verstärkte Verifizierung für Bildungs- und Startup-Konten“ auf – eine Verifizierung, die auf bestimmte Zugriffskategorien abzielt und nicht auf die gesamte Entwicklerbasis angewendet wird. Das ist die Form.

Die vier Stufen

Stufe 0 – anonym / kostenlos

Wer: jeder, der sich angemeldet hat, um das Modell auszuprobieren.

Verifizieren: nichts. Höchstens E-Mail-Verifizierung.

Warum: Die Population ist riesig, der Wert pro Konto für einen Angreifer ist durch Ihre Ratenbegrenzungen gedeckelt, und jede Reibung hier ist eine direkte Wachstumssteuer.

Kosten: 0,03 $ für E-Mail-Verifizierung oder null.

Die Kontrolle auf dieser Stufe ist die Ratenbegrenzung, nicht die Identität.

Stufe 1 – kostenpflichtiger Self-Service

Wer: jeder, der eine Zahlungsmethode hinterlegt hat und Geld ausgibt.

Verifizieren: nur passive Signale – IP- und Geräteanalyse für 0,03 $.

Warum: Sie möchten das verbindende Substrat ohne die Reibung. Das Sammeln von Geräte- und Netzwerksignalen auf dieser Stufe bedeutet, dass Sie bereits die Korrelationsdaten haben, wenn ein Konto später eskaliert oder wenn Ihre Traffic-Schicht es kennzeichnet. Dies nachträglich zu implementieren, ist unmöglich.

Kosten: 0,03 $ pro Konto, einmalig.

Dies ist die Stufe mit der höchsten Hebelwirkung im gesamten Design und die am häufigsten übersprungene. Die Codes, die Sie kaufen – DUPLICATED_DEVICE_FINGERPRINT, DEVICE_RECOVERED_HIGH_CONFIDENCE, DUPLICATED_IP_ADDRESS, AUTOMATION_FRAMEWORK_DETECTED – sind das, was jede spätere Untersuchung ermöglicht.

Stufe 2 – hohe Quote / hoher Kredit / durch Fähigkeiten eingeschränkt

Wer: Konten, die erhöhte Ratenbegrenzungen, große Kreditgewährungen oder Zugriff auf Fähigkeitenstufen anfordern, die Sie als sensibel behandeln.

Verifizieren: vollständige Identität – 0,33 $ für Ausweisdokument, passive Liveness, Gesichtsabgleich und IP-Analyse.

Warum: Hier beginnen die Extraktionsökonomien für einen Angreifer zu funktionieren, und hier ändert die Bindung des Kontos an eine zuordenbare Person deren Kalkül.

Kosten: 0,33 $ pro verifiziertem Konto. Die ersten 500 KYC-Verifizierungen pro Monat sind kostenlos.

Face Search 1:N läuft hier automatisch während des Liveness-Schritts, sodass die wichtigste Stufe auch die Stufe ist, auf der Sie Duplikaterkennung kostenlos erhalten.

Stufe 3 – Organisation, Unternehmen, Forschung und Bildung

Wer: Unternehmen, Labore und Institutionen, die Zugriff auf Organisationsebene, kundenspezifische Bedingungen oder die Teilnahme an Forschungsprogrammen beantragen.

Verifizieren: Unternehmensverifizierung ab 2,00 $ – Registerabfrage, wirtschaftliche Eigentümer, Geschäftsführer, Entitätsprüfung plus eine verknüpfte Identitätsprüfung für jeden wirtschaftlichen Eigentümer.

Warum: „Ist dies ein echtes Unternehmen und wer kontrolliert es tatsächlich“ ist eine andere Frage als „Ist dies eine echte Person“, und auf dieser Stufe ist es die richtige. Es ist auch die Stufe, auf der eine Scheinfirma die größte Hebelwirkung pro Aufwandseinheit erzielt.

Kosten: ab 2,00 $ pro Unternehmen; 0,20 $ pro Dokument; 0,20 $ für die Entitätsprüfung.

Was eine Prüfung auslösen sollte

Stufen beschreiben wer. Auslöser beschreiben wann. Die besten Auslöser reagieren auf Übergänge und auf Beweise, nicht auf den Kalender.

Zugriffsübergänge. Quotenanpassung, Kreditgewährung, neue API-Schlüsselvergabe, Stufen-Upgrade, erste Auszahlung, Hinzufügen eines Teammitglieds mit erweitertem Umfang.

Verhaltensalarme von Ihrer eigenen Traffic-Schicht. Dies ist der wichtige Punkt. Ihre semantische Erkennung – sei es ein interner Klassifikator oder etwas in der Form des Maximum-Mean-Discrepancy-Ansatzes in arXiv 2606.05725 – erzeugt ein Signal, das die Identitätsinfrastruktur nicht kann. Führen Sie es als Auslöser ein. Identität ist die Reaktion auf diesen Alarm, nicht ein Ersatz dafür.

Verknüpfungssignale aus einer früheren Verifizierung. Ein Konto, dessen Gerät bereits DEVICE_RECOVERED_HIGH_CONFIDENCE aufweist oder dessen Gesicht mit einem bestehenden verifizierten Benutzer übereinstimmt, hat unabhängig davon, was es anfordert, eine Eskalation verdient.

Richtliniengeografie. IP_LOCATION_NOT_ALLOWED und COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP decken gegebenenfalls die gerichtlichen Beschränkungen ab.

Niemals allein nach Zeitgeber. Die vierteljährliche Neuverifizierung aller Benutzer erzeugt Kosten und Reibung proportional zu Ihrer Benutzerbasis und umgekehrt proportional zu nichts.

Und um die Grenze explizit zu machen: Nichts davon verhindert die Modellextraktion. Eine Architektur mit verifiziertem Zugriff reduziert die Anonymität, verknüpft Konten mit einem einzigen Akteur und macht neu generierte Konten teuer – sie prüft keine Prompts und kann Ihnen nicht sagen, dass ein Anfragestrom wie eine Destillation aussieht. Ausgangskontrollen auf Modellebene und semantische Verkehrsdetektion sind separate Schichten, die in Ihrem eigenen Stack verbleiben. Diese Architektur macht diese Schichten besser nutzbar; sie ersetzt keine von beiden.

Implementierung

Ein Session-Endpunkt, ein Workflow pro Richtlinie

Jede Verifizierungsstufe ist eine Session gegen denselben Endpunkt. Der Workflow bestimmt, welche Prüfungen ausgeführt werden.

curl -X POST 'https://verification.didit.me/v3/session/' \
  -H 'x-api-key: YOUR_API_KEY' \
  -H 'Content-Type: application/json' \
  -d '{
    "workflow_id": "YOUR_TIER2_WORKFLOW_ID",
    "vendor_data": "acct_8842",
    "callback": "https://yourplatform.example/verification/complete"
  }'

vendor_data ist Ihre eigene Konto-ID. Halten Sie sie für jede Session dieses Kontos stabil – sie ermöglicht Ihnen, eine spätere biometrische Re-Authentifizierung mit der ursprünglichen Verifizierung zu korrelieren, und sie erscheint in Face Search-Übereinstimmungen, sodass Sie Ergebnisse direkt auf Konto-IDs abbilden können.

Die Antwort enthält eine Session-URL, zu der Sie den Entwickler umleiten, oder Sie betten den Flow direkt mit den Web-, iOS-, Android-, React Native- oder Flutter-SDKs ein – alles kostenlos.

Entscheidungen treffen per Webhook ein

Abonnieren Sie session.status.updated und lesen Sie die Entscheidung:

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

Die Entscheidung enthält die Ergebnisse pro Feature und die Warncodes. Leiten Sie die Warnungen weiter, anstatt nur den Status auf oberster Ebene zu berücksichtigen – eine Session kann genehmigt werden und trotzdem DUPLICATED_DEVICE_FINGERPRINT enthalten, was ein Signal ist, das Sie wünschen.

Komponieren Sie die Stufen im Workflow Orchestrator

Der Workflow Orchestrator ist kostenlos und visuell. Erstellen Sie einen Workflow pro Stufe, mit bedingten Verzweigungen, damit ein einzelner Workflow eskalieren kann – beginnen Sie mit der IP- und Geräteanalyse, verzweigen Sie zur vollständigen Dokumentenprüfung, wenn eine Warnung ausgelöst wird, verzweigen Sie zur Unternehmensprüfung, wenn das Konto eine Organisation deklariert. Das Ändern der Richtlinie ist eine Änderung in der Konsole, kein Deployment.

Halten Sie den vertrauenswürdigen Pfad schnell

Zwei Mechanismen sind hier wichtig.

Wiederverwendbares KYC ist kostenlos. Ein Entwickler, der die Verifizierung bereits an anderer Stelle im Didit-Netzwerk abgeschlossen hat, kann Ihre Prüfung bestehen, ohne den Dokumenten- und Selfie-Flow zu wiederholen. Für ein Entwicklerpublikum – das eher zu Personen tendiert, die sich schon einmal verifiziert haben – reduziert dies die gefühlte Reibung erheblich.

Allowlists. Die Lists API unterstützt Allowlists für alle 12 Eintragstypen. Bekannte gute Geräte, IP-Bereiche, Geschäftseinheiten und Benutzer können auf die Allowlist gesetzt werden, sodass sie niemals eine Eskalation sehen. IP_ADDRESS_IN_ALLOWLIST und DEVICE_FINGERPRINT_IN_ALLOWLIST werden ausgegeben, wenn eine Übereinstimmung auftritt, sodass Sie die angewandte Ausnahme bestätigen können.

Was dies in der Praxis kostet

Der Sinn der Staffelung ist, dass die teuren Prüfungen nur für einen kleinen Teil der Konten gelten. Eine Plattform mit 100.000 registrierten Entwicklern könnte etwa Folgendes sehen:

StufeAnteil der KontenPrüfungStückkosten
Kostenlos85%keine, oder E-Mail für 0,03 $0 $ – 0,03 $
Kostenpflichtiger Self-Service12%IP + Gerät0,03 $
Hohe Quote / Kredit2.5%vollständiges Identitätspaket0,33 $
Organisation / Forschung0.5%Unternehmensverifizierungab 2,00 $

Jeder oben genannte Preis ist öffentlich, Pay-per-Success und hat kein Minimum. Sie werden für erfolgreiche Prüfungen abgerechnet, sodass abgebrochene Flows Sie nichts kosten. Die ersten 500 KYC-Verifizierungen pro Monat sind kostenlos.

Die illustrative Verteilung ist kein Benchmark – Ihre Mischung wird unterschiedlich sein. Der strukturelle Punkt bleibt jedoch bestehen: Die Stufe, die am meisten kostet, gilt für die wenigsten Konten, und die Stufe, die für die meisten Konten gilt, kostet nichts.

Anwendungsfälle

Anbieter von Frontier-Modellen, die die Quotenanpassung und den Zugang zu Forschungsprogrammen einschränken, während die kostenlose Stufe unberührt bleibt.

Inferenz- und API-Aggregatoren, die den Modellzugriff weiterverkaufen und den Missbrauch erben, ohne die Kontrollen auf Modellebene zu besitzen – für sie ist die Zugriffsschicht oft die einzige Kontrolle, die sie realistisch haben.

KI-Codierungs- und Agentenprodukte, die Kreditgewährungen und Testverlängerungen an eine verifizierte Person binden, da Kreditfarmerei und Extraktion die gleichen Mechanismen teilen.

Cloud-KI-Marktplätze, die die verkaufende Entität und ihre wirtschaftlichen Eigentümer vor der Listung verifizieren.

Häufig gestellte Fragen

Wo genau sollte der Verifizierungsschritt im Flow platziert werden?

Im Moment der Zugriffsgewährung, nicht bei der Anmeldung. Lassen Sie den Entwickler sich anmelden, die Dokumente lesen, einen Schlüssel erhalten und tatsächliche Aufrufe tätigen. Fragen Sie nach der Verifizierung, wenn er etwas anfordert, das ein Risiko birgt. Die Verifizierung bei der Anmeldung konvertiert am schlechtesten und schützt am wenigsten.

Was passiert mit einem Entwickler, der die Verifizierung verweigert?

Das ist Ihre Richtlinie, und die ehrliche Antwort ist, dass es normalerweise kein Verbot sein sollte. Halten Sie sie auf der Stufe, für die sie sich ohne Verifizierung qualifizieren. Die Verweigerung ist ein Signal, kein Urteil – viele legitime Entwickler möchten einfach kein Dokument für ein Hobbyprojekt einreichen, und sie sollten in der Lage sein, auf einer Stufe weiterzuarbeiten, auf der ihr Zugriff für einen Angreifer nicht viel wert ist.

Kann dies ohne Umleitung des Entwicklers auf eine gehostete Seite ausgeführt werden?

Ja. Die Web-, iOS-, Android-, React Native- und Flutter-SDKs betten den Flow in Ihr eigenes Produkt ein, und White Label (0,20 $) entfernt das Didit-Branding vollständig. Alle SDKs sind kostenlos.

Wie vermeide ich es, dieselbe Person zweimal zu verifizieren?

Verwenden Sie eine stabile vendor_data pro Konto und verlassen Sie sich auf Reusable KYC – kostenlos –, damit ein Entwickler, der an anderer Stelle im Netzwerk verifiziert wurde, den Flow nicht wiederholen muss. Face Search 1:N zeigt Ihnen auch an, wenn eine neue Verifizierung mit einem bestehenden verifizierten Benutzer übereinstimmt, was je nach Kontext sowohl ein Deduplizierungssignal als auch ein Missbrauchssignal ist.

Sieht Didit unsere Prompts oder unseren Traffic?

Nein. Didit sieht die Verifizierungssitzung – Dokument, Selfie, Geräte- und Netzwerksignale für diese Sitzung – und nichts über Ihren API-Traffic. Die semantische Erkennung bleibt vollständig in Ihrem Stack. Der Integrationspunkt ist, dass Ihr Alarm zu einem Auslöser für einen Verifizierungsschritt wird.

Wie lange dauert der gesamte Vorgang für den Entwickler?

Die Verifizierung selbst liefert Ergebnisse in unter zwei Sekunden, sobald die Bilder erfasst wurden. End-to-End dauert ein Dokumenten- und Selfie-Flow typischerweise deutlich unter einer Minute, und Reusable KYC ist noch schneller.

Bereit zum Start?

Erstellen Sie die Stufenstruktur einmal und passen Sie die Schwellenwerte danach immer wieder an.

Infrastruktur für Identität und Betrugsprävention.

Eine API für KYC, KYB, Transaktionsüberwachung und Wallet-Screening. In 5 Minuten integriert.

Lass dir diese Seite von einer KI zusammenfassen
Verifizierter API-Zugriff für KI-Modellanbieter | Didit.