Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 4 de agosto de 2026

Acceso Verificado a la API para Proveedores de Modelos de IA: Una Arquitectura de Riesgo por Niveles (ES)

Cómo vincular el acceso a modelos de alto riesgo a personas y empresas verificadas sin sobrecargar a cada desarrollador que se registra: niveles de acceso, condiciones de activación, los puntos finales para cada nivel y lo que.

Por DiditActualizado el
verified-api-access-ai-model-providers.png

La parte difícil de poner la verificación de identidad frente a una API de IA no es la verificación. Es decidir quién nunca ve una.

Si se equivoca en la dirección estricta, habrá gravado a cada desarrollador que quería probar su modelo un sábado por la tarde, la población exacta que se gastó su presupuesto de crecimiento en adquirir. Si se equivoca en la dirección permisiva, habrá construido un control que las únicas personas que importan eluden.

Este es un problema de arquitectura, y tiene una respuesta razonablemente bien definida: verificar por riesgo, no por población. Esta guía cubre cómo clasificar el acceso, qué debería activar una comprobación en cada nivel, qué puntos finales de Didit implementan cada uno y cuánto cuesta.

Puntos clave

  • La verificación se sitúa en las transiciones de acceso —aumentos de cuota, concesiones de crédito, emisión de nuevas claves, actualizaciones de nivel— no en el registro.
  • Cuatro niveles funcionan para la mayoría de las plataformas: anónimo / gratuito, de autoservicio de pago, de alta cuota o alto crédito, y de organización o investigación.
  • El coste se escala con la fracción del acceso que realmente controla: $0.03 para análisis de IP y dispositivo, $0.33 para el paquete completo de identidad, $0.10 para reautenticación biométrica, desde $2.00 para verificación de empresas.
  • El KYC reutilizable es gratuito —un desarrollador ya verificado en la red Didit pasa una comprobación sin repetirla.
  • Las alertas de comportamiento de su propia capa de tráfico son los mejores desencadenantes. La identidad es la respuesta, no el detector.
  • Todo el proceso es un flujo de trabajo, no una barrera. Constrúyalo en el Workflow Orchestrator (gratuito) y cambie la política sin implementar código.

El principio de diseño

Cada decisión de verificación intercambia dos costes: la fricción que impone a los usuarios legítimos y el acceso que concede a uno no verificado. Una política plana no optimiza ninguno de los dos, sino que toma el máximo de ambos.

La alternativa es hacer que la verificación sea una función de lo que la cuenta solicita. Un desarrollador que realiza 200 solicitudes contra un modelo público con un límite de gasto de $5 no representa un riesgo significativo de extracción, independientemente de quién sea. Una cuenta recién creada que solicita un aumento de cuota de 50x, pagando con un instrumento que ha aparecido en otras nueve cuentas esta semana, desde un dispositivo que su sistema ha visto antes bajo un propietario diferente, es una propuesta completamente distinta, y vale treinta y tres centavos saber quién es.

Las propias mitigaciones publicadas por Anthropic apuntan exactamente en esta dirección. Junto con los clasificadores de detección y la toma de huellas dactilares de comportamiento, la empresa enumera la "verificación reforzada para cuentas educativas y de startups", una verificación dirigida a categorías de acceso específicas en lugar de aplicarse a toda la base de desarrolladores. Esa es la forma.

Los cuatro niveles

Nivel 0 — anónimo / gratuito

Quién: cualquiera que se haya registrado para probar el modelo.

Verificar: nada. Verificación de correo electrónico como máximo.

Por qué: la población es enorme, el valor por cuenta para un atacante está limitado por sus límites de tasa, y cualquier fricción aquí es un impuesto directo al crecimiento.

Coste: $0.03 para verificación de correo electrónico, o cero.

El control en este nivel es el límite de tasa, no la identidad.

Nivel 1 — de autoservicio de pago

Quién: cualquiera que haya adjuntado un método de pago y esté gastando.

Verificar: solo señales pasivas — análisis de IP y dispositivo a $0.03.

Por qué: desea el sustrato de vinculación sin la fricción. La recopilación de señales de dispositivo y red en este nivel significa que cuando una cuenta escala más tarde, o cuando su capa de tráfico la marca, ya tiene los datos de correlación. Retrofitar eso después del hecho es imposible.

Coste: $0.03 por cuenta, una vez.

Este es el nivel de mayor apalancamiento en todo el diseño y el que más a menudo se omite. Los códigos que está comprando — DUPLICATED_DEVICE_FINGERPRINT, DEVICE_RECOVERED_HIGH_CONFIDENCE, DUPLICATED_IP_ADDRESS, AUTOMATION_FRAMEWORK_DETECTED — son los que hacen posible toda investigación posterior.

Nivel 2 — alta cuota / alto crédito / acceso restringido por capacidad

Quién: cuentas que solicitan límites de tasa elevados, grandes concesiones de crédito o acceso a niveles de capacidad que usted considera sensibles.

Verificar: identidad completa — $0.33 para documento de identidad, prueba de vida pasiva, coincidencia facial y análisis de IP.

Por qué: aquí es donde la economía de extracción comienza a funcionar para un atacante, y donde vincular la cuenta a una persona atribuible cambia su cálculo.

Coste: $0.33 por cuenta verificada. Las primeras 500 verificaciones KYC cada mes son gratuitas.

La búsqueda facial 1:N se ejecuta automáticamente durante el paso de prueba de vida aquí, por lo que el nivel que más importa es también el nivel donde obtiene la detección de duplicados de forma gratuita.

Nivel 3 — organización, empresa, investigación y educación

Quién: empresas, laboratorios e instituciones que solicitan acceso a nivel de organización, términos personalizados o entrada a programas de investigación.

Verificar: verificación de empresa desde $2.00 — búsqueda en el registro, beneficiarios finales, funcionarios, cribado de entidades, además de una verificación de identidad vinculada para cada beneficiario final.

Por qué: "¿es esta una empresa real y quién la controla realmente?" es una pregunta diferente a "¿es esta una persona real?", y en este nivel es la correcta. También es el nivel donde una entidad fantasma obtiene el mayor apalancamiento por unidad de esfuerzo.

Coste: desde $2.00 por empresa; $0.20 por documento; $0.20 para cribado de entidades.

Qué debería activar una comprobación

Los niveles describen quién. Los desencadenantes describen cuándo. Los mejores diseños de desencadenantes se activan en transiciones y en pruebas, no en el calendario.

Transiciones de acceso. Aumento de cuota, concesión de crédito, emisión de nueva clave API, actualización de nivel, primer pago, adición de un miembro del equipo con ámbito elevado.

Alertas de comportamiento de su propia capa de tráfico. Esta es la importante. Su detección semántica —ya sea un clasificador interno o algo con la forma del enfoque de máxima discrepancia media en arXiv 2606.05725— produce una señal que la infraestructura de identidad no puede. Incorpórela como desencadenante. La identidad es la respuesta a esa alerta, no un sustituto de ella.

Señales de vinculación de una verificación previa. Una cuenta cuyo dispositivo ya tiene DEVICE_RECOVERED_HIGH_CONFIDENCE, o cuyo rostro coincidió con un usuario verificado existente, ha ganado un paso adelante independientemente de lo que esté pidiendo.

Geografía de la política. IP_LOCATION_NOT_ALLOWED y COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP cubren las restricciones jurisdiccionales donde las tenga.

Nunca solo por temporizador. Volver a verificar a todo el mundo trimestralmente genera costes y fricción proporcionales a su base de usuarios e inversamente proporcionales a nada.

Y para ser explícitos sobre el límite: nada de esto impide la extracción de modelos. Una arquitectura de acceso verificado reduce el anonimato, vincula cuentas a un solo actor y encarece las cuentas regeneradas; no inspecciona las indicaciones y no puede decirle que un flujo de solicitudes parece una destilación. Los controles de salida a nivel de modelo y la detección de tráfico semántico son capas separadas que permanecen dentro de su propia pila. Esta arquitectura hace que esas capas sean más prácticas; no reemplaza ninguna de ellas.

Implementación

Un endpoint de sesión, un flujo de trabajo por política

Cada nivel de verificación es una sesión contra el mismo endpoint. El flujo de trabajo determina qué comprobaciones se ejecutan.

curl -X POST 'https://verification.didit.me/v3/session/' \
  -H 'x-api-key: YOUR_API_KEY' \
  -H 'Content-Type: application/json' \
  -d '{
    "workflow_id": "YOUR_TIER2_WORKFLOW_ID",
    "vendor_data": "acct_8842",
    "callback": "https://yourplatform.example/verification/complete"
  }'

vendor_data es su propio identificador de cuenta. Manténgalo estable en cada sesión para esa cuenta; es lo que le permite correlacionar una reautenticación biométrica posterior con la verificación original, y es lo que aparece en las coincidencias de Face Search para que pueda asignar los resultados directamente a los ID de cuenta.

La respuesta contiene una URL de sesión a la que redirige al desarrollador, o puede incrustar el flujo directamente con los SDK web, iOS, Android, React Native o Flutter, todos gratuitos.

Las decisiones llegan por webhook

Suscríbase a session.status.updated y lea la decisión:

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

La decisión lleva los resultados por característica y los códigos de advertencia. Enrute según las advertencias en lugar de solo el estado de nivel superior; una sesión puede ser aprobada y aún así llevar DUPLICATED_DEVICE_FINGERPRINT, que es una señal que usted desea.

Componer los niveles en el Workflow Orchestrator

El Workflow Orchestrator es gratuito y visual. Construya un flujo de trabajo por nivel, con ramificaciones condicionales para que un único flujo de trabajo pueda escalar: comience con el análisis de IP y dispositivo, ramifique a la verificación completa de documentos cuando se active una advertencia, ramifique a la verificación de empresas cuando la cuenta declare una organización. Cambiar la política es un cambio en la consola, no un despliegue.

Mantener el camino de confianza rápido

Dos mecanismos importan aquí.

El KYC reutilizable es gratuito. Un desarrollador que ya ha completado la verificación en otro lugar de la red Didit puede pasar su comprobación sin repetir el flujo de documentos y selfies. Para una audiencia de desarrolladores, que tiende a ser de personas que ya se han verificado antes, esto reduce materialmente la fricción percibida.

Listas blancas. La API de Listas admite listas blancas en los 12 tipos de entrada. Los dispositivos, rangos de IP, entidades comerciales y usuarios conocidos y buenos pueden incluirse en la lista blanca para que nunca vean un paso adicional. Se emiten IP_ADDRESS_IN_ALLOWLIST y DEVICE_FINGERPRINT_IN_ALLOWLIST cuando se produce una coincidencia, para que pueda confirmar que se aplicó la exención.

Lo que esto cuesta en la práctica

El objetivo de la estratificación es que las comprobaciones costosas se apliquen a una pequeña fracción de las cuentas. Una plataforma con 100.000 desarrolladores registrados podría ver algo como:

NivelProporción de cuentasComprobaciónCoste unitario
Gratuito85%ninguno, o correo electrónico a $0.03$0 – $0.03
Autoservicio de pago12%IP + dispositivo$0.03
Alta cuota / crédito2.5%paquete de identidad completo$0.33
Organización / investigación0.5%verificación de empresadesde $2.00

Cada precio anterior es público, de pago por éxito y no tiene mínimos. Se le factura por las comprobaciones exitosas, por lo que los flujos abandonados no le cuestan. Las primeras 500 verificaciones KYC cada mes son gratuitas.

La distribución ilustrativa no es una referencia; su combinación será diferente. El punto estructural se mantiene de todos modos: el nivel que más cuesta se aplica a la menor cantidad de cuentas, y el nivel que se aplica a la mayoría de las cuentas no cuesta nada.

Casos de uso

Proveedores de modelos de vanguardia que controlan la escalada de cuotas y la entrada a programas de investigación, dejando el nivel gratuito intacto.

Agregadores de inferencia y API que revenden el acceso a modelos y heredan el abuso sin poseer los controles a nivel de modelo; para ellos, la capa de acceso es a menudo el único control que tienen de forma realista.

Productos de codificación y agentes de IA que vinculan las concesiones de crédito y las extensiones de prueba a una persona verificada, ya que la "farmacia" de créditos y la extracción comparten la misma mecánica.

Mercados de IA en la nube que verifican la entidad vendedora y sus beneficiarios finales antes de listar.

Preguntas frecuentes

¿Dónde debería ubicarse exactamente el paso de verificación en el flujo?

En el momento de la concesión del acceso, no en el registro. Permita que el desarrollador se registre, lea la documentación, obtenga una clave y realice llamadas reales. Solicite la verificación cuando pida algo que conlleve riesgo. La verificación en el registro es la que peor convierte y la que menos protege.

¿Qué le sucede a un desarrollador que se niega a verificar?

Esa es su política, y la respuesta honesta es que normalmente no debería ser una prohibición. Manténgalo en el nivel para el que califica sin verificación. La negativa es una señal, no un veredicto; muchos desarrolladores legítimos simplemente no quieren entregar un documento para un proyecto de hobby, y deberían poder seguir desarrollando en un nivel donde su acceso no valga mucho para un atacante.

¿Puede ejecutarse esto sin redirigir al desarrollador a una página alojada?

Sí. Los SDK web, iOS, Android, React Native y Flutter incrustan el flujo en su propio producto, y White Label ($0.20) elimina por completo la marca Didit. Todos los SDK son gratuitos.

¿Cómo evito verificar a la misma persona dos veces?

Utilice un vendor_data estable por cuenta y confíe en el KYC reutilizable, gratuito, para que un desarrollador verificado en otra parte de la red no repita el flujo. La búsqueda facial 1:N también le indica cuándo una nueva verificación coincide con un usuario verificado existente, lo que es tanto una señal de deduplicación como una señal de abuso, según el contexto.

¿Didit ve nuestras indicaciones o nuestro tráfico?

No. Didit ve la sesión de verificación (documento, selfie, señales de dispositivo y red para esa sesión) y nada sobre el tráfico de su API. La detección semántica permanece completamente dentro de su pila. El punto de integración es que su alerta se convierte en un desencadenante para un paso de verificación.

¿Cuánto tiempo tarda todo el proceso para el desarrollador?

La verificación en sí misma se devuelve en menos de dos segundos una vez que se capturan las imágenes. De principio a fin, un flujo de documentos y selfies suele durar bastante menos de un minuto, y el KYC reutilizable es aún más rápido.

¿Listo para empezar?

Construya la estructura de niveles una vez y ajuste los umbrales para siempre.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página