क्लाउड के लिए पहचान सत्यापन एमसीपी सर्वर
क्लाउड के लिए Didit के होस्ट किए गए एमसीपी सर्वर का मूल्यांकन करने के लिए एक सुरक्षा चेकलिस्ट: टाइप किए गए टूल, OAuth, भूमिका स्कोपिंग, रिडेक्शन, और सटीक कार्रवाई सीमाएँ।.
मुख्य बातें
- एक पहचान सत्यापन मॉडल संदर्भ प्रोटोकॉल (MCP) सर्वर क्लाउड को वास्तविक पहचान और धोखाधड़ी संचालन के लिए टाइप किए गए टूल देता है; यह मॉडल को सत्यापन परिणाम बनाने के लिए नहीं कहता है।
- Didit का होस्ट किया गया सर्वर स्टेटलेस, केवल-POST स्ट्रीम करने योग्य HTTP (हाइपरटेक्स्ट ट्रांसफर प्रोटोकॉल) पर
https://mcp.didit.me/mcpपर 115 टूल को उजागर करता है। - पहुंच OAuth (ओपन ऑथराइजेशन) 2.1 का उपयोग PKCE (प्रूफ की फॉर कोड एक्सचेंज) और डायनेमिक क्लाइंट रजिस्ट्रेशन के साथ करती है। होस्ट किए गए सर्वर के लिए कोई एप्लिकेशन प्रोग्रामिंग इंटरफ़ेस (API) कुंजी मोड नहीं है।
- सर्वर
didit:managementऔरdidit:verificationके तहत साइन-इन किए गए उपयोगकर्ता के रूप में कार्य करता है; मौजूदा संगठन भूमिकाएँ अभी भी यह परिभाषित करती हैं कि क्लाउड क्या कर सकता है। - ज्ञात क्रेडेंशियल-धारक प्रतिक्रियाओं को संपादित किया जाता है और त्रुटि पेलोड को साफ किया जाता है। टूल एनोटेशन रीड, राइट और विनाशकारी व्यवहार को वर्गीकृत करते हैं; वाइल्डकार्ड डिलीट में हैंडलर-साइड पुष्टिकरण जांच होती है, लेकिन वर्तमान विज्ञापित स्कीमा उस पुष्टिकरण फ़ील्ड को उजागर नहीं करती है।
- एमसीपी कनेक्शन निःशुल्क है। उपयोग में Didit का प्रकाशित मूल्य निर्धारण शामिल है, जिसमें $0.33 का पूर्ण नो योर कस्टमर (KYC) बंडल और प्रत्येक सुविधा के लिए प्रति माह 500 निःशुल्क सत्यापन शामिल हैं।
यदि आप क्लाउड के लिए एक पहचान सत्यापन एमसीपी सर्वर का मूल्यांकन कर रहे हैं, तो उपयोगी प्रश्न यह नहीं है कि क्या क्लाउड एक एंडपॉइंट को कॉल कर सकता है। यह है कि क्या कनेक्शन कृत्रिम बुद्धिमत्ता (AI) मॉडल को प्रमाणीकरण, प्राधिकरण, ऑडिटेबिलिटी और मानवीय नियंत्रण को बनाए रखते हुए वास्तविक काम पूरा करने के लिए पर्याप्त संरचित क्षमता देता है। यहीं पर कार्यान्वयन भिन्न होते हैं।
यह मार्गदर्शिका Didit के क्लाउड कनेक्टर को ठोस उदाहरण के रूप में उपयोग करके उस मूल्यांकन मॉडल को समझाती है। यह जानबूझकर क्लाउड इंस्टॉलेशन गाइड में शामिल क्लिक-दर-क्लिक सेटअप, एमसीपी टूल्स संदर्भ में श्रेणी अवलोकन, या KYC सत्र जीवनचक्र गाइड में सत्र अनुक्रम को दोहराता नहीं है। कैनोनिकल, वर्तमान स्कीमा दस्तावेज़ और सार्वजनिक स्रोत में रहते हैं।
पहचान सत्यापन एमसीपी सर्वर क्या है?
एमसीपी एक मॉडल को टूल देने के लिए एक प्रोटोकॉल है। एक एमसीपी सर्वर विवरण और टाइप किए गए इनपुट स्कीमा के साथ नामित संचालन प्रकाशित करता है। क्लाउड जैसा एक एमसीपी क्लाइंट उन परिचालनों का पता लगाता है, मॉडल को एक का चयन करने देता है, उसके तर्कों को मान्य करता है, और परिणाम को बातचीत में वापस ले जाता है।
एक पहचान सत्यापन एमसीपी सर्वर उस पैटर्न को विनियमित पहचान और धोखाधड़ी के काम पर लागू करता है। ग्राहक को सत्यापित करने के लिए कहे जाने पर सामान्य ज्ञान से प्रतिक्रिया देने के बजाय, क्लाउड एक वास्तविक सत्यापन सत्र बना सकता है, उसका निर्णय प्राप्त कर सकता है, एक स्क्रीनिंग जांच चला सकता है, या किसी संगठन के कॉन्फ़िगर किए गए वर्कफ़्लो का निरीक्षण कर सकता है। लौटाया गया डेटा कनेक्टेड सेवा से आता है, मॉडल की मेमोरी से नहीं।
यह अंतर आवश्यक है। एमसीपी एक भाषा मॉडल को पहचान प्राधिकरण नहीं बनाता है, और यह अनुपालन जिम्मेदारी को मॉडल में स्थानांतरित नहीं करता है। यह मॉडल को उस सिस्टम तक एक शासित मार्ग देता है जो जांच करता है और परिणामों को रिकॉर्ड करता है। सत्यापन प्रदाता सेवा के लिए जिम्मेदार रहता है; ग्राहक नीति और समीक्षा के लिए जिम्मेदार रहता है; क्लाउड अनुमत परिचालनों का समन्वय करता है।
एक उपयोगी परिभाषा: एक पहचान सत्यापन एमसीपी सर्वर एक प्राधिकरण-जागरूक एडाप्टर है जो पहचान और धोखाधड़ी क्षमताओं को टाइप किए गए टूल के रूप में उजागर करता है जिसे एक AI क्लाइंट खोज और आह्वान कर सकता है।
Didit का सर्वर क्लाउड के भीतर क्या सक्षम करता है
Didit पहचान और धोखाधड़ी के लिए बुनियादी ढांचा है। इसका होस्ट किया गया एमसीपी कैटलॉग क्लाउड को 19 मशीन-स्तरीय डोमेन में फैले 115 टूल देता है। बात केवल संख्या की नहीं है; यह उस काम की सीमा है जिसे क्लाउड एक प्रमाणित सत्र में जोड़ सकता है।
एक सामान्य इंटरैक्शन didit_context_get से शुरू होता है, जो उन संगठनों और अनुप्रयोगों को लौटाता है जिन्हें उपयोगकर्ता एक्सेस कर सकता है। क्लाउड तब कार्य से मेल खाने वाले टूल का चयन कर सकता है:
didit_session_createएक कॉन्फ़िगर किए गए वर्कफ़्लो से एक सत्यापन सत्र बनाता है, जबकिdidit_session_get_decisionपरिणामी निर्णय प्राप्त करता है।didit_verify_id,didit_verify_passive_liveness, औरdidit_verify_face_matchकेंद्रित दस्तावेज़ और बायोमेट्रिक जांच चलाते हैं जब उनकी आवश्यक छवि फ़ाइलें एमसीपी सर्वर के फ़ाइल सिस्टम पर मौजूद होती हैं।didit_verify_amlएंटी-मनी लॉन्ड्रिंग (AML) स्क्रीनिंग चलाता है।didit_verify_kyb_searchऔरdidit_verify_kyb_selectनो योर बिजनेस (KYB) रजिस्ट्री खोज और रिकॉर्ड चयन का समर्थन करते हैं।didit_transaction_createनिगरानी की गई गतिविधि को रिकॉर्ड करता है, औरdidit_transaction_screen_walletनो योर ट्रांजैक्शन (KYT) वॉलेट स्क्रीनिंग करता है।didit_case_createएक जांच मामला खोलता है, जबकिdidit_case_manageअसाइनमेंट, टिप्पणियों, वृद्धि, फिर से खोलने, समाधान और फ़ील्ड अपडेट का समर्थन करता है।didit_workflow_createऔरdidit_workflow_edit_graphअधिकृत उपयोगकर्ताओं को सत्यापन प्रवाह बनाने देते हैं;didit_webhook_createपरिणामी घटनाओं को डाउनस्ट्रीम सिस्टम से जोड़ता है।
ये उदाहरण हैं, कैनोनिकल एमसीपी टूल दस्तावेज़ का विकल्प नहीं। वर्तमान सर्वर केवल टूल को उजागर करता है: यह एमसीपी संसाधनों या प्रॉम्प्ट टेम्प्लेट को प्रकाशित नहीं करता है। विशेष अनुपालन कॉन्फ़िगरेशन और वैधानिक रिपोर्टिंग बिजनेस कंसोल में स्वायत्त चैट क्रियाओं के बजाय शासित वर्कफ़्लो बने रहते हैं।
होस्ट किया गया-क्लाउड छवि सीमा
पांच इमेज टूल — didit_verify_id, didit_verify_age, didit_verify_face_match, didit_verify_passive_liveness, और didit_lists_entry_upload_face — पूर्ण पथ इनपुट स्वीकार करते हैं जिन्हें उनके हैंडलर एमसीपी सर्वर के अपने फ़ाइल सिस्टम से पढ़ते हैं।
इसलिए, होस्ट किए गए क्लाउड में अपलोड की गई छवि आमतौर पर इन टूल के लिए उपलब्ध नहीं होती है: कनेक्टर कोई फ़ाइल-स्टेजिंग टूल उजागर नहीं करता है। चैट में एक छवि देखना एक पठनीय front_image_path प्रदान करने जैसा नहीं है। टूल स्थानीय या स्व-होस्ट किए गए परिनियोजन में व्यावहारिक होते हैं जहां फ़ाइलों को सर्वर फ़ाइल सिस्टम पर रखा जा सकता है।
होस्ट किए गए क्लाउड का उपयोग करने वाले वास्तविक आवेदक के लिए, didit_session_create का उपयोग करें, लौटाया गया url भेजें, फिर didit_session_get_decision के साथ परिणाम प्राप्त करें। आवेदक Didit के होस्ट किए गए अनुभव में कॉन्फ़िगर किए गए साक्ष्य को कैप्चर करता है; क्लाउड छवि को स्टेज नहीं करता है।
प्रमाणीकरण सीमा का मूल्यांकन करना
होस्ट किया गया एंडपॉइंट https://mcp.didit.me/mcp है, जो स्टेटलेस, केवल-POST स्ट्रीम करने योग्य HTTP का उपयोग करता है। क्लाउड PKCE (प्रूफ की फॉर कोड एक्सचेंज) और डायनेमिक क्लाइंट रजिस्ट्रेशन के साथ OAuth (ओपन ऑथराइजेशन) 2.1 के माध्यम से जुड़ता है; होस्ट किए गए सर्वर में कोई API-कुंजी मोड नहीं है।
भौतिक सुरक्षा संपत्ति परिणामी पहचान है। कॉल didit:verification और didit:management के तहत साइन-इन किए गए Didit उपयोगकर्ता के रूप में चलते हैं, जबकि संगठन की बैकएंड भूमिका अभी भी यह निर्धारित करती है कि कौन से ऑपरेशन सफल होते हैं। एक रीडर एक प्रशासक नहीं बन जाता क्योंकि क्लाउड ने एक राइट टूल का चयन किया था।
मूल्यांकन के लिए, पुष्टि करें कि उत्पादन एप्लिकेशन क्रेडेंशियल को घुमाए बिना पहुंच को रद्द किया जा सकता है, कि कार्य अभी भी एक उपयोगकर्ता के लिए जिम्मेदार हैं, और यह कि बहु-संगठन संदर्भ स्पष्ट है। सटीक खोज, सहमति और सेटअप अनुक्रम क्लाउड इंस्टॉलेशन गाइड और प्रमाणीकरण दस्तावेज़ में है।
सुरक्षा प्रमाणीकरण से अधिक है
प्रमाणीकरण यह बताता है कि कौन कॉल कर रहा है। एक उत्पादन-ग्रेड एमसीपी सर्वर को यह भी नियंत्रित करना चाहिए कि मॉडल क्या देखता है और जोखिम भरी कार्रवाइयाँ कैसे आगे बढ़ती हैं।
Didit टूल को रीड-ओनली, राइट, विनाशकारी, इडेम्पोटेंट और ओपन-वर्ल्ड एनोटेशन के साथ चिह्नित करता है। एक क्लाइंट उन संकेतों का उपयोग परिचालनों को समूहित या लेबल करने के लिए कर सकता है, लेकिन एक एनोटेशन वर्णनात्मक मेटाडेटा है। यह स्वचालित रूप से मॉडल या सर्वर को पुष्टि का अनुरोध करने के लिए मजबूर नहीं करता है।
पुष्टिकरण नियम संकीर्ण है। didit_session_delete एक सत्र को स्थायी रूप से हटा देता है और केवल session_id की आवश्यकता होती है। एक स्पष्ट पहचानकर्ता सूची के साथ बाउंडेड बैच डिलीट को भी पुष्टिकरण फ़ील्ड की आवश्यकता नहीं होती है। वाइल्डकार्ड डिलीट के लिए हैंडलर delete_all: true को तब तक अस्वीकार करता है जब तक कि confirm: true भी प्रदान नहीं किया जाता है, लेकिन वर्तमान विज्ञापित बैच-डिलीट इनपुट स्कीमा confirm को छोड़ देती है। इसे एक हैंडलर-साइड बैकस्टॉप के रूप में मानें जिसमें एक स्कीमा अंतर है, न कि एक पूर्ण क्लाइंट-दृश्यमान अनुमोदन प्रवाह के रूप में। टीमों को एक को लागू करने वाले एनोटेशन को मानने के बजाय परिणामी राइट्स के लिए अपनी मानवीय-अनुमोदन नीति जोड़नी चाहिए।
ज्ञात क्रेडेंशियल-धारक आउटपुट को जानबूझकर संभाला जाता है: एप्लिकेशन क्रेडेंशियल फ़ील्ड और वेबहुक साइनिंग-सीक्रेट मेटाडेटा को संपादित किया जाता है, जबकि त्रुटि पेलोड को क्लाइंट को वापस करने से पहले गहराई से साफ किया जाता है। यह एक वादा नहीं है कि प्रत्येक सफल व्यावसायिक प्रतिक्रिया में प्रत्येक फ़ील्ड को विश्व स्तर पर हटा दिया जाता है, इसलिए टीमों को अभी भी व्यक्तिगत डेटा को कम करना चाहिए जिसे वे क्लाउड से प्राप्त करने के लिए कहते हैं। क्रेडेंशियल-प्रकटीकरण ऑपरेशन केवल पूर्ण स्थानीय/stdio कैटलॉग में मौजूद है, इसके लिए अपनी पुष्टि की आवश्यकता है, और 115-टूल होस्ट किए गए OAuth कैटलॉग से बाहर रखा गया है। क्रेडिट टॉप-अप ऑपरेशन को भी उस होस्ट किए गए कैटलॉग से बाहर रखा गया है।
यह स्तरित मॉडल एक सिस्टम प्रॉम्प्ट पर भरोसा करने से बेहतर है जो केवल एक एजेंट को "सावधान रहने" के लिए कहता है, लेकिन इसकी सीमाओं को सटीक रूप से बताना चाहिए। बैकएंड भूमिकाएँ, इनपुट सत्यापन, लक्षित संपादन, त्रुटि स्वच्छता, और वाइल्डकार्ड-डिलीट हैंडलर जांच प्रवर्तन हैं। जोखिम एनोटेशन और चैट निर्देश व्यवहार को सूचित करते हैं, और वर्तमान वाइल्डकार्ड-पुष्टिकरण स्कीमा अंतर एक मूल्यांकनकर्ता की चेकलिस्ट पर होना चाहिए।
पहचान के काम के लिए एक एमसीपी सर्वर का मूल्यांकन कैसे करें
क्लाउड से किसी भी पहचान या धोखाधड़ी सेवा को जोड़ने से पहले, निम्नलिखित सत्यापित करें:
- परिवहन: क्या एक वर्तमान एमसीपी परिवहन का उपयोग करके एक प्रलेखित दूरस्थ एंडपॉइंट है?
- प्रमाणीकरण: क्या पहुंच OAuth के माध्यम से एक उपयोगकर्ता का प्रतिनिधित्व करती है, या यह कॉन्फ़िगरेशन में कॉपी किए गए व्यापक रूप से विशेषाधिकार प्राप्त क्रेडेंशियल पर निर्भर करती है?
- प्राधिकरण: क्या संगठन की भूमिकाएँ प्रत्येक कॉल पर बैकएंड द्वारा लागू की जाती हैं?
- स्कीमा: क्या टूल बाधित इनपुट, अनुमत क्रियाएं और उपयोगी त्रुटियां परिभाषित करते हैं?
- जोखिम मेटाडेटा: क्या क्लाइंट रीड, राइट, विनाशकारी संचालन और बाहरी सिस्टम को प्रभावित करने वाले कॉल के बीच अंतर कर सकता है?
- डेटा हैंडलिंग: क्या टूल के परिणामों और त्रुटियों से रहस्य और अनावश्यक व्यक्तिगत डेटा संपादित किया जाता है?
- सीमाएँ: क्या प्रदाता यह बताता है कि मॉडल क्या नहीं कर सकता है और जहां मानवीय अनुपालन समीक्षा अभी भी आवश्यक है?
- निरीक्षणेयता: क्या आपकी टीम स्रोत और एक बनाए गए टूल संदर्भ की समीक्षा कर सकती है?
Didit अपने कार्यान्वयन को सार्वजनिक MIT-लाइसेंस प्राप्त GitHub रिपॉजिटरी में प्रकाशित करता है और एमसीपी अवलोकन और प्रमाणीकरण गाइड में वास्तुकला का दस्तावेजीकरण करता है। v5 कोडबेस को पैकेज प्रकाशन के लिए निजी चिह्नित किया गया है और npm के माध्यम से वितरित नहीं किया जाता है। क्लाउड के लिए, इच्छित पथ होस्ट किया गया एंडपॉइंट और उसका ब्राउज़र-आधारित प्राधिकरण प्रवाह है।
जब क्लाउड कनेक्टर एक अच्छा फिट होता है
कनेक्टर सबसे मजबूत होता है जब एक मानव क्लाउड को मौजूदा Didit कार्यक्षेत्र में सीमित परिचालनों की जांच, समन्वय या निष्पादित करना चाहता है: हाल के निर्णयों की समीक्षा करें, एक होस्ट किया गया सत्यापन लिंक बनाएं, गैर-छवि स्क्रीनिंग चलाएं, एक केस कतार का निरीक्षण करें, वर्कफ़्लो की तुलना करें, या अनुप्रयोगों में गतिविधि का सारांश दें। यह डेवलपर्स के लिए स्कीमा का पता लगाने से पहले बैकएंड एकीकरण को लागू करने के लिए भी उपयोगी है। स्टैंडअलोन छवि जांच के लिए ऊपर वर्णित सर्वर-साइड फ़ाइल पहुंच की आवश्यकता होती है।
यह नियतात्मक उत्पादन कोड का प्रतिस्थापन नहीं है जहां आपके एप्लिकेशन को संवादात्मक उपयोगकर्ता के बिना प्रत्येक अनुरोध पर समान ऑपरेशन को ट्रिगर करना होगा। उस स्थिति में, Didit के रिप्रेजेंटेशनल स्टेट ट्रांसफर (REST) API और सॉफ्टवेयर डेवलपमेंट किट का उपयोग करें। एमसीपी और REST अलग-अलग कॉलर्स की सेवा करते हैं: एक साइन-इन किए गए व्यक्ति के काम को एक AI क्लाइंट को सौंपता है; दूसरा एप्लिकेशन लॉजिक को सीधे सेवा से जोड़ता है।
अर्थशास्त्र वही हैं जो भी इंटरफ़ेस एक जांच शुरू करता है। एमसीपी सर्वर स्वयं निःशुल्क है। एक पूर्ण केवाईसी बंडल — पहचान-दस्तावेज़ सत्यापन, निष्क्रिय जीवंतता, चेहरा मिलान, और इंटरनेट प्रोटोकॉल (IP) विश्लेषण — $0.33 है। प्रत्येक सुविधा में प्रति माह 500 निःशुल्क सत्यापन शामिल हैं। Didit 220+ देशों और क्षेत्रों, 14,000+ दस्तावेज़ प्रकारों और 48+ भाषाओं में उत्पादन में 2,000+ कंपनियों का समर्थन करता है।
Didit को क्लाउड से कनेक्ट करें
यदि प्रमाणीकरण और सुरक्षा मॉडल आपके उपयोग के मामले में फिट बैठता है, तो Didit कस्टम कनेक्टर को क्लाउड में जोड़ें। कनेक्टर होस्ट किए गए स्ट्रीम करने योग्य HTTP एंडपॉइंट की ओर इशारा करता है और Didit साइन-इन प्रवाह शुरू करता है।
सटीक क्लाउड डेस्कटॉप और क्लाउड कोड चरणों के लिए, समर्पित इंस्टॉलेशन गाइड का उपयोग करें। उत्पाद संदर्भ और आगे के उदाहरणों के लिए, Didit MCP डेवलपर पेज पर जाएं।
संक्षिप्त निर्णय यह है: एक पहचान सत्यापन एमसीपी सर्वर क्लाउड के साथ उपयोग करने लायक है जब यह पहचान और धोखाधड़ी परिचालनों को टाइप किए गए, अनुमति-जागरूक कार्यों में बदल देता है, बिना उनके आसपास के नियंत्रणों को कमजोर किए। टूल की संख्या कनेक्शन को उपयोगी बनाती है; OAuth, भूमिका प्रवर्तन, संपादन, सटीक स्कीमा, और संकीर्ण रूप से लागू वाइल्डकार्ड-डिलीट जांच इसके जोखिम मॉडल को निरीक्षणेय बनाती हैं।
संबंधित लेख
- यूरोप का डीपफेक नियम अब लागू है, और यह धोखाधड़ी पर नहीं, बल्कि उपकरण पर केंद्रित है
- जुए में पहचान जाँच के दोनों ओर AI की भूमिका
- स्टेबलकॉइन पहचान नियम: जारी करने और भुनाने तक सीमित, आगे क्या होता है उस पर नहीं
- मिस्र ने KYC ताज़ा करने की लागत को ग्राहक पर डालने के बजाय खुद वहन किया
- ब्राजील में एसएमई के लिए अत्याधुनिक पहचान सत्यापन तक पहुंच बढ़ाने हेतु यूनिको ने डिडिट के साथ भागीदारी की
- डिडिट बनाम ऑनफिडो: कवरेज, मूल्य निर्धारण, स्वचालन और प्रवासन