AI API एक्सेस के लिए बायोमेट्रिक स्टेप-अप: विशेषाधिकार को व्यक्ति से जोड़ना (HI)
ऑनबोर्डिंग यह साबित करता है कि किसने साइन अप किया। यह इस बारे में कुछ भी साबित नहीं करता कि छह महीने बाद एपीआई कुंजी किसके पास है। कोटा वृद्धि, क्रेडिट अनुदान और कुंजी जारी करने के लिए पासवर्ड-रहित बायोमेट्रिक पुनः-प्रमाणीकरण —.
ऑनबोर्डिंग पर सत्यापन यह साबित करता है कि किसने एक खाता बनाया। यह इस बारे में कुछ भी साबित नहीं करता कि अभी इसका उपयोग कौन कर रहा है।
यह अंतर अधिकांश उत्पादों में सामान्य है और एक AI प्लेटफॉर्म पर परिणामी है, जहां खाते के पीछे की संपत्ति मॉडल एक्सेस, क्रेडिट और कोटा हैं। एक एपीआई कुंजी एक वाहक टोकन है - जो भी इसे रखता है वह खाता है। कुंजियों को टीमों के भीतर साझा किया जाता है, रिपॉजिटरी में पेस्ट किया जाता है, बेचा जाता है, और अधिग्रहित किया जाता है। एक स्वच्छ ऑनबोर्डिंग के छह महीने बाद, "यह खाता सत्यापित किया गया था" अतीत के बारे में एक बयान है।
बायोमेट्रिक प्रमाणीकरण इस अंतर को समाप्त करता है। यह एक विशेषाधिकार प्राप्त कार्रवाई के क्षण में वास्तविक व्यक्ति को पुनः-सत्यापित करता है - कोई दस्तावेज़ नहीं, कोई पासवर्ड नहीं, दो सेकंड से कम में, प्रति प्रमाणीकरण $0.10।
मुख्य निष्कर्ष
- ऑनबोर्डिंग सत्यापन एक स्नैपशॉट है। बायोमेट्रिक प्रमाणीकरण जिस क्षण यह मायने रखता है उस क्षण एक जांच है।
- उपयोगकर्ता के मूल सत्यापन से पहले से संग्रहीत पोर्ट्रेट के विरुद्ध जीवंतता और चेहरे का मिलान। कोई दस्तावेज़ नहीं, कोई पासवर्ड नहीं।
- केवल सत्र। कोई
/v3/biometric-auth/एंडपॉइंट नहीं है — यहworkflow_type=BIOMETRIC_AUTHENTICATIONके साथ एक सत्र के माध्यम से चलता है। - महत्वपूर्ण कार्यान्वयन विवरण: उपयोगकर्ता के मूल सत्यापन के समान
vendor_dataका उपयोग करें, या संग्रहीत चेहरा पुनः प्राप्त नहीं किया जा सकता है। - सही ट्रिगर: कोटा वृद्धि, क्रेडिट अनुदान, नई एपीआई कुंजी जारी करना, टियर अपग्रेड, विशेषाधिकार प्राप्त टीम के सदस्यों को जोड़ना, और आपकी ट्रैफ़िक परत से कोई भी व्यवहार संबंधी चेतावनी।
- प्रति प्रमाणीकरण $0.10, प्रति-सफलता भुगतान, दो सेकंड से कम।
AI प्लेटफॉर्म पर पुनः-प्रमाणीकरण क्यों आवश्यक है
तीन विफलता मोड ऑनबोर्डिंग स्नैपशॉट को अपर्याप्त बनाते हैं।
कुंजी साझाकरण और पुनर्विक्रय। एक सत्यापित डेवलपर को जारी की गई कुंजी कहीं भी समाप्त हो सकती है। खाता सत्यापित रहता है; इसका उपयोग करने वाला व्यक्ति वह व्यक्ति नहीं है जिसने सत्यापित किया। यह वह तंत्र है जिसके द्वारा एक वैध रूप से सत्यापित खाता एक फार्म किए गए नेटवर्क में प्रवेश बिंदु बन जाता है - और यह किसी भी नियंत्रण के लिए अदृश्य है जो केवल ऑनबोर्डिंग को देखता है।
खाता अधिग्रहण। क्रेडेंशियल फ़िश किए जाते हैं या स्टफ़ किए जाते हैं, और हमलावर स्थापित प्रतिष्ठा और उन्नत सीमाओं के साथ एक सत्यापित खाते का उत्तराधिकारी होता है। एक सत्यापित खाता एक अधिक आकर्षक अधिग्रहण लक्ष्य है, न कि कम आकर्षक।
तथ्य के बाद वृद्धि। वह खाता जिसने जनवरी में मामूली पहुंच के लिए सत्यापित किया था, अगस्त में 50 गुना कोटा वृद्धि का अनुरोध करता है। जनवरी के सत्यापन के बारे में कुछ भी अगस्त के अनुरोध के बारे में नहीं बताता है।
तीनों में, खाते की सत्यापन स्थिति अपरिवर्तित है और उसके पीछे का इंसान वह नहीं है जो आप सोचते हैं। एक पासवर्ड, एक बार का कोड, या एक सत्र टोकन इन मामलों को अलग नहीं कर सकता है, क्योंकि उनमें से प्रत्येक एक हमलावर है जिसके पास वैध रूप से क्रेडेंशियल है। केवल एक बायोमेट्रिक जांच ही उस प्रश्न को पूछती है जो मायने रखता है: क्या अभी यहां मौजूद व्यक्ति वह व्यक्ति है जिसने सत्यापित किया है?
यह कैसे काम करता है
बायोमेट्रिक प्रमाणीकरण नियमित पहचान प्रवाह के समान LivenessV3 और FaceMatchV3 घटकों का पुनः उपयोग करता है। एकमात्र अंतर यह है कि संदर्भ छवि कहां से आती है - एक नए प्रस्तुत दस्तावेज़ पर पोर्ट्रेट के बजाय, यह उपयोगकर्ता के पिछले सत्यापन से पहले से संग्रहीत पोर्ट्रेट का उपयोग करता है।
इसलिए इसे किसी दस्तावेज़ की आवश्यकता नहीं है, और इसलिए यह एक सामान्य उत्पाद प्रवाह में बैठने के लिए पर्याप्त तेज़ और सस्ता है।
यह केवल सत्र है
कोई समर्पित /v3/biometric-auth/ एंडपॉइंट नहीं है। प्रमाणीकरण एक सत्र के माध्यम से वितरित किया जाता है जिसका वर्कफ़्लो इसके लिए कॉन्फ़िगर किया गया है — workflow_type=BIOMETRIC_AUTHENTICATION। यदि आप एपीआई संदर्भ में एक स्टैंडअलोन एंडपॉइंट की तलाश कर रहे हैं, तो यही कारण है कि आपको कोई नहीं मिल रहा है।
प्रवाह
- कंसोल में
BIOMETRIC_AUTHENTICATIONप्रकार का एक वर्कफ़्लो कॉन्फ़िगर करें और उसकीworkflow_idनोट करें। - एक सत्र बनाएं:
curl -X POST 'https://verification.didit.me/v3/session/' \
-H 'x-api-key: YOUR_API_KEY' \
-H 'Content-Type: application/json' \
-d '{
"workflow_id": "YOUR_BIOMETRIC_AUTH_WORKFLOW_ID",
"vendor_data": "acct_8842",
"callback": "https://yourplatform.example/auth/complete"
}'
- उपयोगकर्ता को लौटाए गए सत्र के माध्यम से भेजें - होस्ट किया गया, या किसी भी मुफ्त एसडीके के साथ एम्बेडेड।
- निर्णय प्राप्त करें:
curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
-H 'x-api-key: YOUR_API_KEY'
या session.status.updated की सदस्यता लें और वेबहुक लें।
एक विवरण जो एकीकरण को तोड़ता है
उपयोगकर्ता के मूल सत्यापन के समान vendor_data का उपयोग करें।
वह मान है कि Didit संग्रहीत पोर्ट्रेट को मिलान करने के लिए कैसे पुनः प्राप्त करता है। एक नया या अलग vendor_data का मतलब है कि तुलना करने के लिए कोई संग्रहीत चेहरा नहीं है, और प्रवाह वह नहीं कर सकता जो आपने मांगा था। यदि आपको संग्रहीत संदर्भ को जानबूझकर ओवरराइड करने की आवश्यकता है, तो portrait_image को स्पष्ट रूप से पास करें - लेकिन सामान्य पथ प्रति खाता एक स्थिर vendor_data है, जो ऑनबोर्डिंग पर सेट होता है और हमेशा के लिए पुनः उपयोग किया जाता है।
यह आपकी अपनी स्कीमा में पहले दिन से vendor_data को प्रथम श्रेणी पहचानकर्ता के रूप में मानने का तर्क है। यह भी वही है जो फेस सर्च परिणामों को आपके खातों पर स्पष्ट रूप से मैप करता है।
परिणाम पढ़ना
परिणाम liveness_checks और face_matches में आते हैं। दोनों हमेशा ऐरे होते हैं - कभी भी एकल ऑब्जेक्ट नहीं - और प्रत्येक आइटम में एक node_id होता है ताकि मल्टी-इंस्टेंस वर्कफ़्लो चरणों को अस्पष्ट कर सकें। प्रत्येक null होता है जब तक कि उसका चरण डेटा उत्पन्न नहीं कर देता।
चेतावनी में LOW_LIVENESS_SCORE, चेहरा-हमला चेतावनी, ब्लॉकलिस्ट मैच, और कम चेहरा-मिलान समानता शामिल हैं। थ्रेशोल्ड और अस्वीकृति क्रियाएं कॉन्फ़िगर करने योग्य हैं, ताकि आप नियमित कोटा वृद्धि की तुलना में बड़े क्रेडिट अनुदान के लिए सख्त बार चला सकें।
क्या स्टेप-अप को ट्रिगर करना चाहिए
इस नियंत्रण का मूल्य लगभग पूरी तरह से ट्रिगर डिज़ाइन पर निर्भर करता है। बहुत अधिक और आपने एक उपद्रव बनाया है; बहुत कम और यह कभी भी तब नहीं चलता जब यह मायने रखता है।
पहुंच वृद्धि — कोटा वृद्धि, क्रेडिट अनुदान, नई एपीआई कुंजी जारी करना, टियर अपग्रेड, एक क्षमता टियर पर जाना जिसे आप संवेदनशील मानते हैं।
खाता परिवर्तन — एक नया विशेषाधिकार प्राप्त टीम सदस्य, बिलिंग मालिक का परिवर्तन, भुगतान गंतव्य का परिवर्तन, पासवर्ड या एमएफए रीसेट।
व्यवहार संबंधी चेतावनी — उच्चतम-मूल्य ट्रिगर। जब आपकी अपनी ट्रैफ़िक परत केंद्रित क्वेरी या आसवन-आकार के पैटर्न के लिए एक खाते को फ़्लैग करती है, तो एक बायोमेट्रिक स्टेप-अप वह प्रश्न पूछता है जो ट्रैफ़िक परत नहीं कर सकती: क्या सत्यापित इंसान अभी भी इस खाते का संचालन कर रहा है? एक पास व्याख्या को संकुचित करता है। एक विफलता या परित्याग अपने आप में एक मजबूत संकेत है।
सिग्नल लिंक करना — DEVICE_RECOVERED_HIGH_CONFIDENCE ले जाने वाला एक सत्र, या एक चेहरा जो मौजूदा सत्यापित उपयोगकर्ता से मेल खाता है, उसने खाता क्या मांग रहा है, इसके बावजूद एक स्टेप-अप अर्जित किया है।
निष्क्रियता और वृद्धि — महीनों तक शांत रहने वाला एक खाता जो अचानक एक बड़ी वृद्धि का अनुरोध करता है। केवल निष्क्रियता नहीं; संयोजन।
पासवर्ड या कोड की आवश्यकता क्यों नहीं है?
क्योंकि हर पारंपरिक कारक एक वाहक क्रेडेंशियल है, और यहां खतरा मॉडल एक हमलावर है जिसके पास क्रेडेंशियल है।
एक बार का कोड फ़ाइल में फ़ोन नंबर या पते पर जाता है - जिसे हमलावर अधिग्रहण के बाद नियंत्रित करता है, और जिसे वैध कुंजी-साझेदार बस आगे बढ़ाता है। एक पासवर्ड एक स्ट्रिंग के ज्ञान को साबित करता है। एक हार्डवेयर कुंजी एक वस्तु के कब्जे को साबित करती है, जिसे कुंजी के साथ सौंपा जा सकता है।
एक जीवंतता-जांच किया गया चेहरा मिलान यह साबित करता है कि इस समय एक विशिष्ट मानव उपस्थित है। किसी व्यक्ति से विशेषाधिकार को जोड़ने के लिए, यह एकमात्र कारक है जो वास्तविक प्रश्न का उत्तर देता है। $0.10 और दो सेकंड से कम में, यह वास्तविक ट्रिगर पर उपयोग करने के लिए पर्याप्त सस्ता है बजाय इसे आपात स्थितियों के लिए बचाने के।
जो यह नहीं करता है वह भी बताने योग्य है। एक खाते के पीछे के इंसान को पुनः-प्रमाणित करने से मॉडल निष्कर्षण को रोका नहीं जा सकता है और इसका पता नहीं चलता है। एक सत्यापित डेवलपर अभी भी अपनी पहुंच का दुरुपयोग कर सकता है। यह "यह खाता एक बार सत्यापित किया गया था" और "यह इंसान अभी यहां है" के बीच के अंतर को समाप्त करता है - एक संकीर्ण, वास्तविक अंतर। मॉडल-स्तरीय आउटपुट नियंत्रण और सिमेंटिक ट्रैफ़िक डिटेक्शन अलग-अलग परतें बनी हुई हैं, और वे आपकी बनी रहती हैं।
उपयोग के मामले
AI API प्लेटफॉर्म जो मानव पर एक जांच के पीछे कोटा वृद्धि, क्रेडिट अनुदान और कुंजी जारी करने को नियंत्रित करते हैं।
एजेंट और स्वचालन उत्पाद एजेंट को एक नई क्षमता या खर्च सीमा बढ़ाने से पहले एक स्टेप-अप की आवश्यकता होती है।
वित्तीय सेवाएं उच्च-मूल्य के हस्तांतरण या भुगतान-गंतव्य परिवर्तन से पहले पुनः-प्रमाणीकरण।
मार्केटप्लेस भुगतान विधि परिवर्तन से पहले एक विक्रेता को पुनः-सत्यापित करना - सबसे आम खाता-अधिग्रहण भुगतान।
किसी भी प्लेटफॉर्म में एक रिकवरी प्रवाह ज्ञान-आधारित प्रश्नों के बजाय बायोमेट्रिक पुनः-प्रमाणीकरण का उपयोग करता है, जो अधिकांश खाता-सुरक्षा डिज़ाइनों में सबसे कमजोर कड़ी हैं।
अक्सर पूछे जाने वाले प्रश्न
क्या उपयोगकर्ता को फिर से एक दस्तावेज़ जमा करने की आवश्यकता है?
नहीं। यही बात है। जांच उनके मूल सत्यापन से पहले से संग्रहीत पोर्ट्रेट के विरुद्ध चलती है - जीवंतता और चेहरे का मिलान, कोई दस्तावेज़ नहीं।
क्या होगा यदि उपयोगकर्ता को कभी Didit के साथ सत्यापित नहीं किया गया था?
तब कोई संग्रहीत पोर्ट्रेट नहीं है और प्रमाणित करने के लिए कुछ भी नहीं है। बायोमेट्रिक प्रमाणीकरण एक पुनः-सत्यापन आदिम है; यह समान vendor_data के तहत पहले के सत्यापन को मानता है।
इसमें कितना समय लगता है?
दो सेकंड से कम का अनुमान। उपयोगकर्ता के दृष्टिकोण से यह एक सेल्फी और एक क्षण है।
क्या यह हमारे अपने इंटरफ़ेस के अंदर चल सकता है?
हाँ। वेब, आईओएस, एंड्रॉइड, रिएक्ट नेटिव और फ्लटर एसडीके सभी मुफ्त हैं, और व्हाइट लेबल ($0.20) Didit ब्रांडिंग को हटा देता है।
क्या होगा यदि कोई खाते के मालिक की तस्वीर या वीडियो दिखाता है?
जीवंतता का पता लगाने के लिए यही है। Didit की निष्क्रिय जीवंतता में iBeta लेवल 1 प्रेजेंटेशन-अटैक-डिटेक्शन मूल्यांकन होता है, और चेहरा-हमला चेतावनी चेतावनी में सतह पर आती है। थ्रेशोल्ड कॉन्फ़िगर करने योग्य हैं।
इसकी लागत कितनी है?
प्रति प्रमाणीकरण $0.10, प्रति-सफलता भुगतान, कोई न्यूनतम नहीं।
क्या हर लॉगिन को इसकी आवश्यकता होनी चाहिए?
नहीं। लॉगिन गलत ट्रिगर है - यह लगातार और ज्यादातर कुछ भी नहीं पर फायर करता है। इसे विशेषाधिकार वृद्धि और चेतावनी से जोड़ें, जहां गलत होने की लागत अधिक है और आवृत्ति कम है।
शुरू करने के लिए तैयार हैं?
एक वर्कफ़्लो कॉन्फ़िगर करें, इसे अपने वृद्धि बिंदुओं से जोड़ें, और इसे हर जगह पुनः उपयोग करें।
- दस्तावेज़ पढ़ें — बायोमेट्रिक प्रमाणीकरण अवलोकन और सत्र एपीआई।
- उत्पाद देखें — उपयोगकर्ता सत्यापन।
- मूल्य निर्धारण की जांच करें — प्रति प्रमाणीकरण $0.10, प्रति-सफलता भुगतान, कोई न्यूनतम नहीं।
- मुफ्त में शुरू करें — business.didit.me, प्रति माह 500 केवाईसी सत्यापन बिना किसी लागत के।
संबंधित लेख
- यूरोप का डीपफेक नियम अब लागू है, और यह धोखाधड़ी पर नहीं, बल्कि उपकरण पर केंद्रित है
- जुए में पहचान जाँच के दोनों ओर AI की भूमिका
- स्टेबलकॉइन पहचान नियम: जारी करने और भुनाने तक सीमित, आगे क्या होता है उस पर नहीं
- मिस्र ने KYC ताज़ा करने की लागत को ग्राहक पर डालने के बजाय खुद वहन किया
- ब्राजील में एसएमई के लिए अत्याधुनिक पहचान सत्यापन तक पहुंच बढ़ाने हेतु यूनिको ने डिडिट के साथ भागीदारी की
- डिडिट बनाम ऑनफिडो: कवरेज, मूल्य निर्धारण, स्वचालन और प्रवासन