Guía Práctica de la Capa de Acceso Contra la Extracción de Modelos (ES)
La guía práctica completa: qué posee cada una de las tres capas de defensa, los cuatro elementos primitivos que construyen la capa de acceso, el diseño de activación y aplicación, el modelo de costos y los límites honestos de lo.

Todo en este pilar se ensambla en una arquitectura. Esta es esa arquitectura, expuesta de forma compacta: qué posee cada capa, qué elementos primitivos construyen la capa de acceso, cómo encajan los activadores y la aplicación, cuánto cuesta y dónde deja de funcionar.
Si lees una entrada de esta serie, lee esta. Si vas a construir el sistema, lee también las demás.
Puntos clave
- Tres capas: controles del modelo, detección de tráfico, acceso verificado. Tú posees las dos primeras. La tercera es componible a partir de elementos primitivos publicados y con precio.
- Cuatro elementos primitivos de la capa de acceso: recopilar (dispositivo y red), vincular (biométrico 1:N), atar (verificación de identidad y negocio), aplicar (propagación de listas de bloqueo).
- El nivel más barato hace la mayor parte del trabajo. Recopilar a $0.03 en cada cuenta de pago; sin esto, toda investigación posterior es imposible.
- Los activadores deben dispararse en transiciones de acceso y alertas de comportamiento, nunca en un temporizador.
- Costo realista para una plataforma de 100,000 desarrolladores: aproximadamente $800–$1,200 por mes, con 500 verificaciones KYC gratuitas cada mes.
- La verificación de identidad no previene la extracción de modelos. Aumenta el costo, reduce el anonimato y acorta la vida útil de las cuentas regeneradas. Cualquiera que afirme más que eso está exagerando.
Capa uno: lo que ya posees
Antes de añadir nada, ten claro las dos capas que son tuyas y lo seguirán siendo.
Controles del modelo — limitar rastros de razonamiento sensibles, dar forma a las salidas, restringir lo que una respuesta revela sobre cómo se produjo. El informe temático del Frontier Model Forum cataloga lo que el atacante busca aquí: exfiltración de la cadena de pensamiento, crítica de la cadena de pensamiento, autoevaluación de la cadena de pensamiento, generación de prompts para el aprendizaje por refuerzo y generación de datos sintéticos. Cada uno de ellos apunta a lo que el modelo emite. Solo el proveedor del modelo puede cambiar eso.
Detección de tráfico — detectar patrones de solicitud repetitivos, semánticamente concentrados o coordinados. Esta capa avanza rápidamente. Liu, Guo y Dong (arXiv 2606.05725) tratan el monitoreo de extracción como pruebas de distribución de ventanas de tráfico calibradas de forma benigna utilizando la máxima discrepancia media en el espacio semántico, e informan una tasa de detección del 100% para casos de atacantes puros con una tasa de falsos positivos del 0.3% en catorce pares de consultas atacante-normal.
Ninguno de estos es un problema de identidad, y ningún proveedor de identidad debería intentar venderte ninguno de ellos. Lo que hace la infraestructura de identidad es responder a la pregunta que esas capas plantean y no pueden resolver: esta cuenta se está comportando de forma extraña, ¿cuántas otras cuentas pertenecen al mismo actor y qué hago con todas ellas?
Los cuatro elementos primitivos
1. Recopilar — $0.03, en cada cuenta de pago
Ejecuta análisis de IP y dispositivo en cada cuenta en tu nivel de pago más barato. No para decidir nada. Para tener los datos.
Los códigos que estás comprando son DUPLICATED_DEVICE_FINGERPRINT, DUPLICATED_IP_ADDRESS, DEVICE_RECOVERED_HIGH_CONFIDENCE, AUTOMATION_FRAMEWORK_DETECTED, DEVICE_EMULATOR_DETECTED, DEVICE_ROOTED_OR_JAILBROKEN, DEVICE_RUNTIME_HOOKING_DETECTED, DEVICE_APP_TAMPERED y la familia de red.
Esta es la decisión de mayor impacto en la guía y la que más a menudo se omite, porque el primer día parece no hacer nada. Es un sustrato de correlación. Cuando tu capa de tráfico marca una cuenta en el noveno mes, la diferencia entre una prohibición de una cuenta y un clúster de treinta cuentas depende enteramente de si estabas recopilando en el primer mes. No puedes adaptar esto retroactivamente. Las sesiones ya no existen.
2. Vincular — gratis
La Búsqueda Facial 1:N busca un rostro en cada verificación aprobada que tu aplicación haya realizado, devolviendo cada coincidencia con tu propio vendor_data adjunto. Gratuita con la verificación Didit, en menos de dos segundos, y se ejecuta automáticamente durante la prueba de vida dentro de una sesión de verificación.
Este es el elemento primitivo que convierte las cuentas en actores. Veinte mil cuentas es un número grande. Veinte mil rostros no es algo que un operador tenga.
3. Atar — $0.33 individual, desde $2.00 organizacional
Verificación de identidad completa en transiciones de acceso que conllevan un riesgo real: aumentos de cuota, concesiones de crédito, emisión de claves, mejoras de nivel de capacidad. Documento de identidad, prueba de vida pasiva, coincidencia facial y análisis de IP a $0.33, con las primeras 500 gratuitas cada mes.
Para organizaciones, investigación y niveles educativos — las categorías que Anthropic nombró específicamente en "verificación reforzada para cuentas educativas y de startups" — la verificación de negocios desde $2.00 resuelve el estado del registro, los beneficiarios finales y los oficiales, con verificación de identidad vinculada disponible para cada beneficiario final desde la misma sesión.
La reautenticación biométrica a $0.10 cubre el caso en que la cuenta fue verificada hace mucho tiempo y la pregunta es si la misma persona sigue operándola.
4. Aplicar — incluido
Cuando se confirma un caso, se bloquea usando reference_session_id y Didit extrae automáticamente el identificador correcto de esa sesión — rostro, documento, teléfono, correo electrónico, IP o dispositivo — a través de 12 tipos de entrada, con la entrada vinculada a su sesión de origen. Las entradas surten efecto inmediatamente en el momento de la verificación. ip_address acepta rangos CIDR cuando la evidencia apunta a la infraestructura.
Las listas de permitidos en los mismos 12 tipos mantienen a los socios de diseño y a los equipos de ingeniería empresarial fuera de cada ruta de escalada, lo que hace que una política estricta sea sostenible.
El diseño del activador
Los elementos primitivos sin activadores son un centro de costos. Las reglas que se mantienen:
Activar en transiciones de acceso. Aumento de cuota, concesión de crédito, nueva clave API, actualización de nivel, nuevo miembro del equipo privilegiado, cambio de propietario de facturación.
Activar en tus propias alertas de comportamiento. Este es el activador de mayor valor en el diseño, y es el punto de integración entre las capas. Tu detección semántica produce una señal que la infraestructura de identidad no puede; la identidad produce la resolución y la aplicación que un clasificador semántico no puede. Ninguno sustituye al otro.
Activar en señales de vinculación. DEVICE_RECOVERED_HIGH_CONFIDENCE en una nueva cuenta, o un rostro que coincide con un usuario verificado existente, merece un paso adelante independientemente de lo que se solicite.
No activar en un temporizador. La reverificación periódica de todos cuesta en proporción a tu base de usuarios y protege en proporción a nada.
No activar al registrarse. Deja que la gente se registre, lea los documentos, obtenga una clave y realice llamadas reales. La verificación al registrarse convierte peor y protege menos.
El modelo de costos
Tomemos una plataforma con 100,000 desarrolladores registrados y una distribución ilustrativa:
| Nivel | Cuentas | Verificación | Unidad | Mensual |
|---|---|---|---|---|
| Gratis | 85,000 | ninguna | $0 | $0 |
| Autoservicio de pago | 12,000 | IP + dispositivo | $0.03 | $360 una sola vez, luego solo cuentas nuevas |
| Cuota alta / crédito | 2,500 | paquete completo | $0.33 | $825 una sola vez, luego solo cuentas nuevas |
| Organización / investigación | 500 | verificación de negocios | desde $2.00 | $1,000 una sola vez, luego solo cuentas nuevas |
| Paso adicional por alertas | ~200 / mes | autenticación biométrica | $0.10 | $20 |
Las columnas de "una sola vez" importan: la verificación es por cuenta, no por mes. El costo en estado estacionario es impulsado por las nuevas cuentas que ingresan a cada nivel más los pasos adicionales impulsados por alertas — para la mayoría de las plataformas, aproximadamente $800 a $1,200 al mes a esta escala. Las primeras 500 verificaciones KYC cada mes son gratuitas, todo es pago por éxito, y no hay mínimos ni licencias por puesto.
Compara eso con las campañas que Anthropic midió — más de 16 millones de intercambios a través de aproximadamente 24,000 cuentas fraudulentas. El costo de inferencia de 16 millones de intercambios no es una cantidad de cientos de dólares.
Tu distribución diferirá de la tabla. La conclusión estructural no: el control caro se aplica a la menor cantidad de cuentas, y el control que se aplica a la mayor cantidad de cuentas es gratuito.
El orden de implementación
- Recopilar primero. Análisis de IP y dispositivo en cada cuenta de pago. Haz esto antes que cualquier otra cosa, porque es el único paso que se vuelve más difícil cuanto más esperas.
- Instrumentar, no aplicar. Ejecuta durante un mes y observa lo que los códigos realmente dicen sobre tu población. La línea base de cada plataforma es diferente y aplicar una línea base asumida genera falsos positivos.
- Cablear la ruta de alerta. Conecta tus alertas de la capa de tráfico a un activador de verificación. Esta es la integración que hace que ambas capas valgan más.
- Añadir vinculación en los niveles superiores. Verificación completa en escaladas de cuota alta y crédito; verificación de negocios en niveles de organización e investigación.
- Construir el manual de aplicación. Resuelve el clúster primero, luego bloquea desde la sesión confirmada en cada tipo de entrada, luego verifica que la aplicación se haya realizado. Aplicar antes de resolver prohíbe una cuenta y advierte al operador.
- Permitir a tus amigos. Antes de ajustar nada, excluye explícitamente a los socios de diseño y a los equipos de ingeniería empresarial.
Dónde esto deja de funcionar
Una guía honesta establece sus propios límites.
No detecta la extracción. La infraestructura de identidad nunca ve tus prompts. Si tu capa de tráfico es débil, la capa de acceso no compensará — resolverá fielmente a los actores que nunca marcaste.
Un operador decidido y bien financiado aún puede entrar. Pagar a personas reales con documentos reales en dispositivos reales para abrir cuentas derrota todo control de identidad, porque las cuentas son genuinamente distintas. Lo que esto cambia es el precio. La creación de cuentas que costaba aproximadamente nada ahora cuesta reclutamiento, coordinación y gastos generales por persona — y la red resultante es más pequeña y más lenta de regenerar.
Cada capa produce falsos positivos. Oficinas compartidas producen DUPLICATED_IP_ADDRESS. Las familias comparten dispositivos. Los desarrolladores tienen legítimamente dos cuentas. Por eso las señales duplicadas son informativas por defecto y por eso la política la estableces tú.
La verificación tiene una fricción real y un costo real para tu embudo. La estratificación existe para mantener ambos alejados de las personas que nunca deberían encontrarlos, pero el efecto no es cero. Mídelo.
Es una función de costo, no una pared. El éxito no es "la extracción se volvió imposible". El éxito es que una campaña que requería 20,000 cuentas ahora requiere 20,000 identidades verificadas, que cada eliminación le cuesta al operador más que una dirección de correo electrónico para reemplazar, y que un solo caso confirmado se propaga a todo lo que tocó.
Preguntas frecuentes
¿Cuál es lo más importante que hay que hacer primero?
Recopilar señales de dispositivo y red en cada cuenta de pago por $0.03. Parece que no hace nada el primer día, y es la razón por la que toda investigación posterior es posible. No se puede adaptar retroactivamente.
¿Necesitamos los cuatro elementos primitivos?
No. Recopilar y vincular te dan la mayor parte del valor analítico. Atar y aplicar son lo que te permiten actuar sobre ello. Empieza por recopilar.
¿Cómo interactúa esto con un clasificador de detección que ya ejecutamos?
Se complementan. Tu clasificador dice esta cuenta está haciendo algo mal. La vinculación de rostro, dispositivo y red dice estas son treinta cuentas, no una. La propagación de la lista de bloqueo hace que la respuesta cubra todas ellas. Ninguna capa hace el trabajo de la otra.
¿Didit está implementado en empresas de IA de vanguardia?
No discutimos quién usa Didit. Todo lo descrito aquí se construye a partir de elementos primitivos documentados y con precios públicos que cualquier equipo puede evaluar frente a su propia arquitectura, comenzando con 500 verificaciones KYC gratuitas al mes.
¿Qué hay de verificar agentes de IA en lugar de humanos?
La identidad del agente es un problema real y sin resolver, y el servidor MCP de Didit está en vivo y es gratuito. Pero las campañas de extracción medidas hasta la fecha se ejecutan en cuentas registradas por humanos a gran escala, que es el problema que aborda esta guía.
¿Algo de esto detiene la destilación por completo?
No. Los controles de salida a nivel de modelo y la detección de tráfico semántico siguen siendo necesarios y son propiedad del proveedor del modelo. La capa de acceso reduce el anonimato, resuelve actores a través de cuentas, aumenta el costo de la regeneración y le da a tus alertas existentes algo en lo que actuar. Esa es la afirmación, y es toda la afirmación.
¿Listo para empezar?
Construye la capa de acceso a partir de elementos primitivos que puedes tasar antes de comprometerte con cualquiera de ellos.
- Lee la documentación — Búsqueda Facial 1:N, Análisis de IP y Dispositivo, API de Listas, Autenticación Biométrica y Verificación de Negocios.
- Consulta los productos — Verificación de Usuarios y Verificación de Negocios.
- Comprueba los precios — cada módulo tiene precios públicos: $0.03 dispositivo y red, búsqueda facial 1:N gratuita, $0.33 paquete completo, $0.10 autenticación biométrica, desde $2.00 verificación de negocios. Sin mínimos.
- Empieza gratis — business.didit.me. 500 verificaciones KYC al mes sin costo, pago por éxito después de eso.
Artículos relacionados
- El problema de la cuenta Hydra: Por qué la defensa de destilación comienza con la resolución de identidad (ES)
- Verificación de empresas para acceso a API de IA: ¿Quién controla realmente esta cuenta? (ES)
- Acceso Verificado a la API para Proveedores de Modelos de IA: Una Arquitectura de Riesgo por Niveles (ES)
- Búsqueda Facial 1:N: Encontrando Todas las Cuentas Controladas por una Persona (ES)
- Autenticación Biométrica Reforzada para Acceso a API de IA: Vinculando Privilegios a una Persona (ES)
- Redes de Cuentas Hydra: Cómo 20.000 Cuentas Se Convierten en un Solo Actor (ES)