Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Prueba de vida pasiva

Verifica cualquier rostro.
Sin pedirles que hagan nada.

Demuestra que la persona en cámara es real y está viva. Anti-spoofing certificado por iBeta, derrota deepfakes, máscaras, repeticiones y ataques de morphing en menos de 2 segundos. Pasiva por $0.10, activa por $0.15. 500 gratis/mes.

Respaldado por
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me
Shiply

Con la confianza de más de 2.000 organizaciones en todo el mundo.

Didit Liveness, captura de prueba de vida pasiva con veredicto en dispositivo en menos de 2 segundos.

Certificado por iBeta

Pasiva. Flash.
Activa. Todo certificado.

Detecta máscaras 3D, deepfakes, ataques de repetición y fotos impresas. Certificado por iBeta, veredicto en menos de 2 segundos, $0.10 por verificación, 500 gratis cada mes.

Cómo funciona

De la suscripción a usuario verificado en cuatro pasos.

  1. Paso 01

    Crea el flujo de trabajo

    Elige las verificaciones que necesites: ID, prueba de vida, coincidencia facial, sanciones, dirección, edad, teléfono, email, preguntas personalizadas. Arrástralas a un flujo en el panel de control, o publica el mismo flujo en nuestra API. Crea ramificaciones condicionales, haz pruebas A/B, sin necesidad de código.

  2. Paso 02

    Integra

    Integra de forma nativa con nuestros SDK para Web, iOS, Android, React Native o Flutter. Redirige a una página alojada. O simplemente envía a tu usuario un enlace, por email, SMS, WhatsApp, donde quieras. Elige lo que mejor se adapte a tu stack.

  3. Paso 03

    El usuario completa el flujo

    Didit gestiona la cámara, las indicaciones de iluminación, la transferencia móvil y la accesibilidad. Mientras el usuario está en el flujo, puntuamos más de 200 señales de fraude en tiempo real y verificamos cada campo con fuentes de datos autorizadas. Resultado en menos de dos segundos.

  4. Paso 04

    Recibes los resultados

    Los webhooks firmados en tiempo real mantienen tu base de datos sincronizada en el momento en que un usuario es aprobado, rechazado o enviado a revisión. Consulta la API bajo demanda. O abre la consola para inspeccionar cada sesión, cada señal y gestionar los casos a tu manera.

Diseñado para desarrolladores · Diseñado contra el fraude · Abierto por diseño

Seis funcionalidades. Un feature flag. LIVENESS.

Cada funcionalidad que ves es un interruptor en el mismo módulo. Sin niveles de venta adicionales, sin SKUs separados, sin llamadas extra. Actívalas por flujo de trabajo en la consola, o pásalas en línea en el endpoint independiente.
01 · Métodos

Pasivo, Flash 3D, Acción 3D. Elige según el riesgo.

Tres métodos en un solo módulo. Pasivo (un fotograma, cero acción del usuario) para un registro de baja fricción. Flash 3D (una secuencia de luz corta captura la profundidad por reflexión) para flujos pasivos de mayor valor. Acción y Flash 3D (movimiento + flash) para mercados sensibles a la regulación y onboarding de alto valor.
02 · Anti-spoof certificado

Probado contra todo el catálogo de ataques de presentación.

Probado de forma independiente y certificado por iBeta, el estándar que citan NIST y Open Identity Exchange. Bloquea fotos impresas, repeticiones de pantalla, máscaras de papel, máscaras de silicona, máscaras de látex, ataques de morphing y deepfakes generados por IA. Reevaluado anualmente a medida que crece el catálogo de ataques.
03 · Veredicto en <2 segundos

Inferencia de principio a fin en menos de dos segundos.

Inferencia servida en el edge. Sin descarga de modelos, sin suposiciones de aceleración en el dispositivo, sin experiencia degradada en Android de gama baja. El método pasivo se completa en menos de un segundo en la mayoría de los dispositivos. Flash añade ~600ms. 3D Activo añade ~1.5s, aún así, menos de 2 segundos de principio a fin.
04 · Advertencias

Política de riesgo ajustable por flujo de trabajo.

Siete advertencias configurables, puntuación baja, posible duplicado, cara duplicada, múltiples caras, baja calidad facial, poca luz, mucha luz, cada una mapeada para rechazar, revisar o aprobar según la aplicación. Tres disparadores de rechazo automático (sin cara, ataque detectado, cara en lista negra) se mantienen activos pase lo que pase.
05 · Estimación de edad

Una captura, dos señales.

Activa la Estimación de Edad en un flujo de prueba de vida y la misma selfie devolverá un veredicto de prueba de vida más una banda de edad estimada. Diseñado para la Ley de Seguridad en Línea del Reino Unido y el control de edad de la UE, humano real Y con edad suficiente sin obligar al usuario a subir un ID. $0.10 por verificación.
06 · Autenticación biométrica

El mismo motor que usas al registrarte. Ahora en cada inicio de sesión.

La prueba de vida es la base para la Autenticación Biométrica, reutiliza el mismo modelo anti-spoof para verificar a los usuarios recurrentes en cada acción sensible: transferencia de alto valor, restablecimiento de contraseña, retiro grande. $0.10 por autenticación, reemplazo directo para 2FA por SMS, sin factura de operador, sin exposición a intercambio de SIM.
Integra

Dos endpoints. Mismo JSON. Mismo precio.

Crea una sesión cuando quieras que nuestra UI alojada gestione la captura (necesario para métodos activos), o llama al endpoint pasivo independiente cuando ya tengas la selfie. Ambos devuelven el mismo informe de prueba de vida.
POST /v3/session/UI alojada
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "wf_liveness_3d",
    "vendor_data": "user-42"
  }'
201Creado{ "session_url": "verify.didit.me/..." }
Nosotros alojamos la interfaz de captura. Requerido para FLASHING y ACTIVE_3D.docs →
POST /v3/passive-liveness/De servidor a servidor
$ curl -X POST https://verification.didit.me/v3/passive-liveness/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -F "image=@selfie.jpg"
200OK{ "status": "Approved", "score": 98 }
Tú controlas la captura. Nosotros te damos el veredicto al instante.docs →
Integración lista para agentes

Lanza Liveness con un solo prompt.

Pega el siguiente bloque en Claude Code, Cursor, Codex, Devin, Aider o Replit Agent. Rellena el marcador de posición `my_stack` con tu framework, lenguaje y caso de uso. El agente provisionará Didit, creará el flujo de trabajo con Liveness activado, conectará el webhook y lo lanzará.
didit-integration-prompt.md
# Didit Liveness — integrate in 5 minutes

You are integrating Didit's Liveness (presentation-attack detection) module
into <my_stack>. Follow these steps exactly. Every URL, header, and enum
value below is canonical — do not paraphrase or "improve" them.

## 1. Provision an account
- Sign up: https://business.didit.me (no credit card required).
- Or provision programmatically: POST https://apx.didit.me/auth/v2/programmatic/register/
  (returns an API key bound to the workspace + application).

## 2. Two integration paths — pick one

### Path A — Workflow Builder (hosted UI)
Best when you want Didit to handle camera, motion prompts, low-light
fallback, mobile handoff, and accessibility for you.

1. Create a workflow that contains the LIVENESS feature:
   POST https://verification.didit.me/v3/workflows/
   Authorization header:  x-api-key: <your-api-key>
   Body: workflow_label, features array with the single entry
         { feature: "LIVENESS" }   (UPPERCASE — strict enum)
   Optional config: liveness_method ("PASSIVE" | "FLASHING" | "ACTIVE_3D")
   and per-warning threshold overrides.

2. Create a verification session for an end user:
   POST https://verification.didit.me/v3/session/
   Body: workflow_id (from step 1), vendor_data (your own user id).
   Response: session_url — redirect the user to it.

3. Listen for webhook callbacks (see "Webhooks" below).

### Path B — Standalone server-to-server API
Best when you already have a selfie image (mobile SDK capture, native
onboarding app, reseller pipeline). Standalone is single-frame
PASSIVE only — for ACTIVE_3D or FLASHING you must use Path A.

POST https://verification.didit.me/v3/passive-liveness/
Content-Type: multipart/form-data
Body fields:
  - image        (required, file — single selfie)
  - vendor_data  (optional string, your user id)

Response: JSON report with liveness score, method, and warnings array.

## 3. Webhooks (Path A only — Path B returns synchronously)
- Register a webhook destination once via
  POST https://verification.didit.me/v3/webhook/destinations/
  Body: url, subscribed_events: ["session.verified", "session.review_started",
                                  "session.declined"]
- Response includes secret_shared_key — store it.
- Every webhook delivery carries an X-Signature-V2 header you MUST verify
  before trusting the payload.  HMAC-SHA256 verification MUST run against the raw body bytes (the raw payload as Didit sent it) BEFORE any JSON parsing — re-serialising the parsed body changes whitespace and key order, which invalidates the signature.Algorithm:
    1. sortKeys(payload) recursively
    2. shortenFloats (truncate trailing zeros after the decimal point)
    3. JSON.stringify the result
    4. HMAC-SHA256 with the secret_shared_key
    5. Hex-encode, compare to the X-Signature-V2 header.

## 4. Reading the report (both paths return the same shape)
The liveness object includes:
- status: "Approved" | "Declined" | "In Review" | "Not Finished"
- method: "PASSIVE" | "FLASHING" | "ACTIVE_3D"
- score: number 0-100 (normalized liveness score)
- reference_image: signed URL to the captured selfie (expires in 1 hour)
- video_url: signed URL to the capture video, present only for FLASHING
  and ACTIVE_3D (expires in 1 hour)
- age_estimation: { age, age_range } when enabled in the workflow
- warnings: Array<{ risk, log_type, short_description, long_description }>

Auto-decline risks (always enforced by Didit, not configurable):
- NO_FACE_DETECTED
- LIVENESS_FACE_ATTACK
- FACE_IN_BLOCKLIST

Configurable risks (action per workflow — Decline, Review, or Approve):
- LOW_LIVENESS_SCORE
- POSSIBLE_DUPLICATED_FACE
- DUPLICATED_FACE
- MULTIPLE_FACES_DETECTED
- LOW_FACE_QUALITY
- LOW_FACE_LUMINANCE
- HIGH_FACE_LUMINANCE

## 5. Hard rules — do not change
- Base URL for /v3/* endpoints is verification.didit.me (NOT apx.didit.me).
- Feature enum is UPPERCASE: LIVENESS, ID_VERIFICATION, FACE_MATCH, AML, IP_ANALYSIS.
- Method enum is UPPERCASE: PASSIVE, FLASHING, ACTIVE_3D.
- Auth header is x-api-key (lowercase, hyphenated).
- Webhook signature header is X-Signature-V2 (NOT X-Signature).
- Always verify webhook signatures before trusting payload data.
- Status casing matches exactly: "Approved", "Declined", "In Review",
  "Not Finished" (title-cased, space-separated).

## 6. Pricing reference (public)
- PASSIVE method: $0.10 per check (standalone or bundled)
- FLASHING / ACTIVE_3D methods: $0.15 per check
- Bundled in a full KYC workflow: $0.33 per session (includes Liveness)
- 500 free checks every month, forever, on every account.

## 7. Verify your integration
- Sandbox starts on signup at https://business.didit.me — no separate flag.
- Test images: deterministic synthetic faces returned in sandbox (Approved
  by default; trigger Declined by sending the canonical "spoof" test image).
- Switch to live: flip the application's environment toggle in console.

When in doubt: https://docs.didit.me/core-technology/liveness/overview
¿Necesitas más contexto? Consulta la documentación completa del módulo.docs.didit.me →
Cumplimiento por diseño

Abre un nuevo país en un clic. Nosotros hacemos el trabajo duro.

Abrimos las filiales locales, aseguramos las licencias, realizamos las pruebas de penetración, obtenemos las certificaciones y nos alineamos con cada nueva regulación. Para lanzar verificaciones en un nuevo país, activa un interruptor. Más de 220 países en vivo, auditados y probados trimestralmente, el único proveedor de identidad que un gobierno de un estado miembro de la UE ha calificado formalmente como más seguro que la verificación presencial.
Lee el dossier de seguridad y cumplimiento
Sandbox financiero de la UE
Tesoro · SEPBLAC · BdE
Jugendschutz geprüft
FSM · JMStV §4(2) · 2026
ISO/IEC 27001
Seguridad de la información · 2026
SOC 2 · Type II
AICPA · 2026
SOC 2 · Type I
AICPA · 2026
iBeta Level 1 PAD
NIST / NIAP · 2026
GDPR
EU 2016/679
DORA
EU 2022/2554
MiCA
EU 2023/1114
AMLD6 · eIDAS 2.0
Alineado con la UE por diseño

Cifras que lo demuestran

Cifras que lo demuestran
  • iBeta
    Anti-spoofing (detección de ataques de presentación) certificado de forma independiente.
  • 0
    Métodos de prueba de vida, pasivo, flash 3D, acción 3D + flash.
  • <0s
    Inferencia de extremo a extremo por verificación.
  • $0.00
    Por verificación de prueba de vida pasiva. 500 gratis cada mes.
Tres niveles, una lista de precios

Empieza gratis. Paga por uso. Escala a Enterprise.

500 verificaciones gratuitas cada mes, para siempre. Pago por uso para producción. Contratos personalizados, residencia de datos y SLAs (Acuerdos de Nivel de Servicio) en Enterprise.
Gratis

Gratis

$0 / mes. No se requiere tarjeta de crédito.

  • Paquete KYC gratuito (Verificación de ID + Prueba de vida pasiva + Coincidencia facial + Análisis de dispositivo e IP), 500 / mes, cada mes
  • Usuarios en lista negra
  • Detección de duplicados
  • Más de 200 señales de fraude en cada sesión
  • KYC reutilizable en la red Didit
  • Plataforma de gestión de casos
  • Constructor de flujos de trabajo
  • Documentación pública, sandbox, SDKs, servidor MCP (Model Context Protocol)
  • Soporte de la comunidad
El más popular
Paga por uso

Basado en el uso

Paga solo por lo que usas. Más de 25 módulos. Precios públicos por módulo, sin cuota mínima mensual.

  • KYC completo por $0.33 (ID + Biométrico + IP / Dispositivo)
  • Más de 10.000 conjuntos de datos AML: sanciones, PEPs, medios adversos
  • Más de 1.000 fuentes de datos gubernamentales para la validación de bases de datos
  • Monitoreo de transacciones por $0.02 por transacción
  • KYB en vivo por $2.00 por empresa
  • Análisis de monederos por $0.15 por verificación
  • Flujo de verificación de marca blanca: tu marca, nuestra infraestructura
Empresarial

Empresarial

MSA y SLA personalizados. Para grandes volúmenes y programas regulados.

  • Contratos anuales
  • MSA, DPA y SLA personalizados
  • Canal dedicado en Slack y WhatsApp
  • Revisores manuales bajo demanda
  • Condiciones de reventa y marca blanca
  • Funciones exclusivas e integraciones con socios
  • CSM asignado, revisión de seguridad, soporte de cumplimiento

Empieza gratis → paga solo cuando se ejecuta una verificación → desbloquea Enterprise para un contrato personalizado, SLA o residencia de datos.

FAQ

Preguntas frecuentes

¿Qué es Didit?

Didit es la infraestructura para identidad y fraude que nos hubiera gustado tener cuando desarrollábamos nuestros propios productos: abierta, flexible y pensada para desarrolladores, para que se integre de verdad en tu stack en lugar de ser una caja negra.

Una única API cubre la verificación de personas (KYC, know your customer), la verificación de empresas (KYB, know your business), el análisis de carteras de criptomonedas (KYT, know your transaction) y la monitorización de transacciones en tiempo real, todo ello sobre una arquitectura diseñada para ser:

  • Rápida, p99 por debajo de 2 segundos en cada sesión
  • Fiable, en producción con más de 2.000 empresas en más de 220 países
  • Segura, SOC 2 Tipo 1 y Tipo 2, ISO 27001, nativa de GDPR y formalmente certificada por el regulador financiero español como más segura que la verificación presencial

La base tecnológica: más de 14.000 tipos de documentos en más de 48 idiomas, más de 1.000 fuentes de datos y más de 200 señales de fraude en cada sesión. La infraestructura de Didit aprende dinámicamente de cada sesión y mejora cada día.

¿Qué entradas acepta la detección de vida?
Un solo selfie. Ruta A, Workflow Builder: la interfaz de usuario alojada captura el selfie dentro de la sesión del usuario, la pasiva no necesita acción del usuario, 3D Flash reproduce una secuencia corta de colores, 3D Action solicita un movimiento de cabeza. Viene gratis con la sesión, sin trabajo de captura adicional por tu parte. Ruta B, API independiente: mismo pasas la imagen como user_image en un POST /v3/passive-liveness/ multipart. Formatos aceptados: JPG, JPEG, PNG, hasta 5 MB. Ambas rutas devuelven la misma forma JSON liveness.
¿Qué forma tiene la respuesta?
Un objeto liveness de nivel raíz con status (Approved, Declined, In Review o Not Finished), una score de 0 a 100, el method utilizado (PASSIVE, FLASHING o ACTIVE_3D), un flotante age_estimation (opcional, cuando se incluye), una URL reference_image firmada, una video_url firmada para métodos activos, un array matches que muestra cualquier coincidencia de búsqueda facial (cada una con session_id, similarity_percentage, is_blocklisted), y un array warnings. Cada advertencia incluye risk, log_type (information, warning o error), short_description y long_description. La misma forma, tanto si llamaste al Workflow Builder como a la API independiente. Referencia completa en docs.didit.me/core-technology/liveness/report-liveness.
¿Qué tan rápida es la verificación para mi usuario final?

El flujo completo normalmente tarda menos de 30 segundos de principio a fin: coge el documento de identidad, hazle una foto, hazte un selfie, listo. Es el más rápido del mercado. Los proveedores de KYC tradicionales suelen tardar más de 90 segundos para el mismo flujo.

En el back-end, Didit devuelve el resultado en menos de dos segundos en p99, medido desde el momento en que el usuario termina el selfie hasta que se activa tu webhook. La captura móvil está optimizada para teléfonos y redes lentas: compresión progresiva de imágenes, carga diferida del SDK y un traspaso con un solo toque de escritorio a teléfono mediante código QR si el usuario empieza en la web.

¿Cómo combate Didit los deepfakes, las máscaras y los ataques de repetición?

Tres métodos, un módulo, certificado iBeta Nivel 1 de Detección de Ataques de Presentación (PAD) en todo el catálogo de ataques:

  • Pasivo, un fotograma, cero acción del usuario. Detecta fotos impresas, repeticiones de pantalla y ataques de morfología básicos. Ideal para registros de baja fricción.
  • 3D Flash (`FLASHING`), reproduce una secuencia corta de colores en la pantalla del teléfono y mide el reflejo en la cara. Derrota las repeticiones de pantalla 2D y las máscaras impresas de alta fidelidad.
  • 3D Action (`ACTIVE_3D`), combina una solicitud de movimiento de cabeza con la secuencia de flash. Derrota las máscaras de silicona 3D y los vídeos deepfake generados por IA. Ideal para la incorporación de alto valor y mercados sensibles a la regulación.

Siete advertencias configurables (puntuación baja, poca luz, mucha luz, posible duplicado, cara duplicada, múltiples caras, baja calidad facial) se asignan a rechazo / revisión / aprobación por aplicación. Tres disparadores de rechazo automático (sin cara, ataque detectado, cara en lista negra) siempre se aplican.

¿Qué pasa si un usuario falla, abandona o expira?

Cada sesión termina en uno de siete estados claros, para que tu código siempre sepa qué hacer:

  • Approved, todas las comprobaciones superadas. Permite que el usuario avance.
  • Declined, una o más comprobaciones fallaron. Puedes permitir que el usuario vuelva a enviar el paso específico que falló (por ejemplo, volver a hacerse el selfie) sin ejecutar todo el flujo de nuevo.
  • In Review, marcado para revisión de cumplimiento. Abre el caso en la consola, revisa todas las señales, decide si aprobar o rechazar.
  • In Progress, el usuario está a mitad del flujo.
  • Not Started, enlace enviado, el usuario aún no lo ha abierto. Envía un recordatorio si pasa demasiado tiempo.
  • Abandoned, el usuario abrió el enlace pero no terminó a tiempo. Vuelve a contactar o expira.
  • Expired, el enlace de la sesión caducó. Crea una nueva sesión.

Un webhook firmado se activa con cada cambio de estado, para que tu base de datos siempre esté sincronizada. Las sesiones abandonadas y rechazadas son gratuitas.

¿Dónde residen los datos de mis clientes y cómo se protegen?

Los datos de producción se procesan y almacenan en la Unión Europea por defecto, en Amazon Web Services. Los contratos Enterprise pueden solicitar regiones alternativas para jurisdicciones cuyos reguladores lo requieran.

Cifrado en todas partes. AES-256 en reposo en cada base de datos, almacén de objetos y copia de seguridad. Transport Layer Security 1.3 en tránsito en cada llamada a la API, webhook y sesión de la Consola de Negocio. Los datos biométricos se cifran bajo una Customer Master Key separada.

controlas la retención. La retención por defecto es indefinida (ilimitada) a menos que configures un período más corto, entre 30 días y 10 años por aplicación, y puedes eliminar cualquier sesión individual en cualquier momento desde el panel de control o la API.

Certificaciones: SOC 2 Tipo 1 y Tipo 2, ISO/IEC 27001:2022, iBeta Nivel 1 PAD, y una certificación pública del Tesoro / SEPBLAC / CNMV de España de que la verificación de identidad remota de Didit es más segura que verificar a alguien en persona. Informe completo en /security-compliance.

¿Didit cumple con la normativa de mi sector?

Didit cumple por defecto con los reguladores clave para la infraestructura de identidad:

  • GDPR + UK GDPR, separación controlador/procesador, Acuerdo de Procesamiento de Datos completo publicado, autoridad supervisora principal designada (AEPD de España).
  • AMLD6 + EU AML Single Rulebook, más de 1.300 listas de sanciones, personas políticamente expuestas y medios adversos filtradas en tiempo real.
  • eIDAS 2.0, alineado con la Cartera de Identidad Digital de la UE; listo para identidad reutilizable.
  • MiCA (Markets in Crypto-Assets), preparado para rampas de acceso a criptomonedas, exchanges y custodios.
  • DORA, Digital Operational Resilience Act, resiliencia operativa de servicios financieros de la UE.
  • BIPA, CUBI, Washington HB 1493, CCPA / CPRA, privacidad biométrica de EE. UU. (Illinois, Texas, Washington) y privacidad del consumidor de California.
  • UK Online Safety Act, obligaciones de control de edad y seguridad infantil.
  • FATF Travel Rule, datos del originador y beneficiario en transferencias de criptomonedas, interoperable con IVMS-101.

Memorándum detallado, cada certificado, cada carta del regulador: /security-compliance.

¿Qué tan rápido puedo integrar y empezar a verificar usuarios?
  • 60 segundos para una cuenta sandbox en business.didit.me, sin tarjeta de crédito.
  • 5 minutos para una verificación funcional a través de Claude Code, Cursor o cualquier agente de codificación mediante nuestro servidor Model Context Protocol (MCP).
  • Un fin de semana para una integración lista para producción con verificación de webhook firmado, reintentos y un flujo de remediación cuando se rechaza a un usuario.

Tres rutas de integración, elige la que mejor se adapte a tu stack:

  • Integra de forma nativa con nuestro SDK para Web, iOS, Android, React Native o Flutter.
  • Redirige al usuario a la página de verificación alojada, cero SDK.
  • Envía un enlace por email, SMS, WhatsApp o cualquier canal, cero trabajo de front-end.

Mismo panel de control, misma facturación, mismo precio de pago por éxito para los tres. Guía paso a paso en docs.didit.me/integration/integration-prompt.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página