एआई मॉडल प्रदाताओं के लिए सत्यापित एपीआई एक्सेस: जोखिम-स्तरीय संरचना (HI)
उच्च-जोखिम वाले मॉडल एक्सेस को सत्यापित व्यक्तियों और व्यवसायों से कैसे जोड़ा जाए, बिना हर साइन-अप करने वाले डेवलपर पर बोझ डाले — एक्सेस टियर, ट्रिगर शर्तें, प्रत्येक टियर के लिए एंडपॉइंट और प्रत्येक की लागत।.

एआई एपीआई के सामने पहचान सत्यापन लगाने का कठिन हिस्सा सत्यापन नहीं है। यह तय करना है कि किसे कभी सत्यापन नहीं देखना चाहिए।
यदि आप इसे सख्त दिशा में गलत करते हैं, तो आपने हर उस डेवलपर पर बोझ डाल दिया है जो शनिवार दोपहर को आपके मॉडल को आज़माना चाहता था — वही आबादी जिसे आपने अपने विकास बजट को हासिल करने में खर्च किया। यदि आप इसे अनुमेय दिशा में गलत करते हैं, तो आपने एक ऐसा नियंत्रण बनाया है जिसे केवल वही लोग बाईपास करते हैं जो मायने रखते हैं।
यह एक वास्तुकला समस्या है, और इसका एक यथोचित रूप से अच्छी तरह से परिभाषित उत्तर है: जोखिम पर सत्यापित करें, आबादी पर नहीं। यह मार्गदर्शिका बताती है कि एक्सेस को कैसे टियर किया जाए, प्रत्येक टियर पर जांच को क्या ट्रिगर करना चाहिए, कौन से डिडिट एंडपॉइंट प्रत्येक को लागू करते हैं, और इसकी लागत क्या है।
मुख्य बातें
- सत्यापन एक्सेस ट्रांज़िशन पर होता है — कोटा वृद्धि, क्रेडिट अनुदान, नई कुंजी जारी करना, टियर अपग्रेड — साइनअप पर नहीं।
- अधिकांश प्लेटफार्मों के लिए चार टियर काम करते हैं: अनाम / मुफ्त, भुगतान-स्वयं-सेवा, उच्च-कोटा या उच्च-क्रेडिट, और संगठन या अनुसंधान।
- लागत आपके द्वारा वास्तव में गेट किए गए एक्सेस के अंश के साथ बढ़ती है: आईपी और डिवाइस विश्लेषण के लिए $0.03, पूर्ण पहचान बंडल के लिए $0.33, बायोमेट्रिक री-ऑथेंटिकेशन के लिए $0.10, व्यवसाय सत्यापन के लिए $2.00 से।
- पुनः प्रयोज्य केवाईसी मुफ्त है — डिडिट नेटवर्क पर पहले से सत्यापित एक डेवलपर इसे दोहराए बिना एक जांच पास कर लेता है।
- आपके अपने ट्रैफ़िक लेयर से व्यवहार संबंधी अलर्ट सबसे अच्छे ट्रिगर बनाते हैं। पहचान प्रतिक्रिया है, डिटेक्टर नहीं।
- पूरी चीज़ एक कार्यप्रवाह है, दीवार नहीं। इसे कार्यप्रवाह ऑर्केस्ट्रेटर (मुफ्त) में बनाएं और कोड शिप किए बिना नीति बदलें।
डिज़ाइन सिद्धांत
प्रत्येक सत्यापन निर्णय दो लागतों का व्यापार करता है: वैध उपयोगकर्ताओं पर आप जो घर्षण लगाते हैं और एक असत्यापित उपयोगकर्ता को आप जो एक्सेस देते हैं। एक सपाट नीति किसी को भी अनुकूलित नहीं करती है — यह दोनों का अधिकतम लेती है।
विकल्प यह है कि सत्यापन को इस बात का एक कार्य बनाया जाए कि खाता क्या मांग रहा है। एक डेवलपर जो $5 खर्च सीमा के साथ एक सार्वजनिक मॉडल के खिलाफ 200 अनुरोध खींच रहा है, वह कोई भी हो, एक सार्थक निष्कर्षण जोखिम नहीं है। एक नया बनाया गया खाता जो 50× कोटा वृद्धि का अनुरोध कर रहा है, एक ऐसे उपकरण से भुगतान कर रहा है जो इस सप्ताह नौ अन्य खातों पर दिखाई दिया है, एक ऐसे डिवाइस से जिसे आपके सिस्टम ने पहले एक अलग मालिक के तहत देखा है, यह पूरी तरह से एक अलग प्रस्ताव है — और यह जानने के लिए तैंतीस सेंट के लायक है कि वे कौन हैं।
एंथ्रोपिक के अपने प्रकाशित शमन बिल्कुल इसी दिशा में इशारा करते हैं। पहचान वर्गीकरण और व्यवहारिक फ़िंगरप्रिंटिंग के साथ, कंपनी "शैक्षिक और स्टार्टअप खातों के लिए मजबूत सत्यापन" सूचीबद्ध करती है — सत्यापन विशिष्ट एक्सेस श्रेणियों को लक्षित करता है बजाय पूरे डेवलपर आधार पर लागू होने के। यही आकार है।
चार टियर
टियर 0 — अनाम / मुफ्त
कौन: कोई भी जिसने मॉडल को आज़माने के लिए साइन अप किया हो।
सत्यापित करें: कुछ भी नहीं। ज़्यादा से ज़्यादा ईमेल सत्यापन।
क्यों: आबादी बहुत बड़ी है, हमलावर के लिए प्रति-खाता मूल्य आपकी दर सीमाओं द्वारा सीमित है, और यहाँ कोई भी घर्षण सीधे विकास कर है।
लागत: ईमेल सत्यापन के लिए $0.03, या शून्य।
इस टियर पर नियंत्रण दर सीमा है, पहचान नहीं।
टियर 1 — भुगतान-स्वयं-सेवा
कौन: कोई भी जिसने भुगतान विधि संलग्न की है और खर्च कर रहा है।
सत्यापित करें: केवल निष्क्रिय संकेत — आईपी और डिवाइस विश्लेषण $0.03 पर।
क्यों: आप घर्षण के बिना लिंकिंग सब्सट्रेट चाहते हैं। इस टियर पर डिवाइस और नेटवर्क संकेतों को एकत्र करने का मतलब है कि जब कोई खाता बाद में बढ़ता है, या जब आपका ट्रैफ़िक लेयर इसे फ़्लैग करता है, तो आपके पास पहले से ही सहसंबंध डेटा होता है। तथ्य के बाद इसे फिर से फिट करना असंभव है।
लागत: प्रति खाता $0.03, एक बार।
यह पूरे डिज़ाइन में उच्चतम-लीवरेज टियर है और अक्सर इसे छोड़ दिया जाता है। आप जो कोड खरीद रहे हैं — DUPLICATED_DEVICE_FINGERPRINT, DEVICE_RECOVERED_HIGH_CONFIDENCE, DUPLICATED_IP_ADDRESS, AUTOMATION_FRAMEWORK_DETECTED — वे हैं जो हर बाद की जांच को संभव बनाते हैं।
टियर 2 — उच्च कोटा / उच्च क्रेडिट / क्षमता-गेटेड
कौन: ऐसे खाते जो उच्च दर सीमा, बड़े क्रेडिट अनुदान, या क्षमता टियर तक पहुंच का अनुरोध कर रहे हैं जिन्हें आप संवेदनशील मानते हैं।
सत्यापित करें: पूर्ण पहचान — आईडी दस्तावेज़, निष्क्रिय जीवंतता, चेहरा मिलान और आईपी विश्लेषण के लिए $0.33।
क्यों: यहीं पर निष्कर्षण अर्थशास्त्र एक हमलावर के लिए काम करना शुरू कर देता है, और यहीं पर खाते को एक जिम्मेदार व्यक्ति से जोड़ना उनके गणना को बदल देता है।
लागत: प्रति सत्यापित खाता $0.33। प्रत्येक माह पहले 500 केवाईसी सत्यापन मुफ्त हैं।
फेस सर्च 1:N यहां जीवंतता चरण के दौरान स्वचालित रूप से चलता है, इसलिए सबसे महत्वपूर्ण टियर वह भी है जहां आपको डुप्लिकेट पहचान मुफ्त में मिलती है।
टियर 3 — संगठन, उद्यम, अनुसंधान और शैक्षिक
कौन: कंपनियां, प्रयोगशालाएं और संस्थान जो संगठन-स्तर तक पहुंच, कस्टम शर्तें, या अनुसंधान कार्यक्रम में प्रवेश का अनुरोध कर रहे हैं।
सत्यापित करें: व्यवसाय सत्यापन $2.00 से — रजिस्ट्री लुकअप, अंतिम लाभकारी मालिक, अधिकारी, इकाई स्क्रीनिंग, साथ ही प्रत्येक लाभकारी मालिक के लिए एक लिंक की गई पहचान जांच।
क्यों: "क्या यह एक वास्तविक कंपनी है, और इसे वास्तव में कौन नियंत्रित करता है" "क्या यह एक वास्तविक व्यक्ति है" से एक अलग प्रश्न है, और इस टियर पर यह सही है। यह वह टियर भी है जहां एक शेल इकाई प्रति प्रयास सबसे अधिक लाभ खरीदती है।
लागत: प्रति कंपनी $2.00 से; प्रति दस्तावेज़ $0.20; इकाई स्क्रीनिंग के लिए $0.20।
जांच को क्या ट्रिगर करना चाहिए
टियर किसे बताते हैं। ट्रिगर कब बताते हैं। सबसे अच्छे ट्रिगर डिज़ाइन संक्रमणों और सबूतों पर काम करते हैं, कैलेंडर पर नहीं।
एक्सेस संक्रमण। कोटा वृद्धि, क्रेडिट अनुदान, नई एपीआई कुंजी जारी करना, टियर अपग्रेड, पहला भुगतान, उच्च दायरे वाले टीम सदस्य का जोड़।
आपके अपने ट्रैफ़िक लेयर से व्यवहार संबंधी अलर्ट। यह महत्वपूर्ण है। आपकी सिमेंटिक पहचान — चाहे वह एक इन-हाउस क्लासिफायर हो या arXiv 2606.05725 में अधिकतम-माध्य-विसंगति दृष्टिकोण के आकार में कुछ — एक संकेत उत्पन्न करता है जो पहचान बुनियादी ढांचा नहीं कर सकता। इसे एक ट्रिगर के रूप में फ़ीड करें। पहचान उस अलर्ट की प्रतिक्रिया है, उसका विकल्प नहीं।
पिछली सत्यापन से लिंकिंग संकेत। एक खाता जिसका डिवाइस पहले से ही DEVICE_RECOVERED_HIGH_CONFIDENCE ले जाता है, या जिसका चेहरा मौजूदा सत्यापित उपयोगकर्ता से मेल खाता है, उसने जो भी मांग रहा हो, उसके बावजूद एक कदम-अप अर्जित किया है।
नीति भूगोल। IP_LOCATION_NOT_ALLOWED और COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP क्षेत्राधिकार प्रतिबंधों को कवर करते हैं जहां आपके पास वे हैं।
कभी भी अकेले टाइमर पर नहीं। हर तिमाही में सभी को फिर से सत्यापित करने से आपके उपयोगकर्ता आधार के अनुपात में लागत और घर्षण उत्पन्न होता है और किसी भी चीज़ के विपरीत अनुपात में नहीं।
और सीमा के बारे में स्पष्ट होने के लिए: इनमें से कोई भी मॉडल निष्कर्षण को नहीं रोकता है। एक सत्यापित-एक्सेस वास्तुकला गुमनामी को कम करती है, खातों को एक ही अभिनेता से जोड़ती है, और पुनर्जीवित खातों को महंगा बनाती है — यह प्रॉम्प्ट की जांच नहीं करती है और आपको यह नहीं बता सकती है कि एक अनुरोध स्ट्रीम आसवन जैसा दिखता है। मॉडल-स्तर के आउटपुट नियंत्रण और सिमेंटिक ट्रैफ़िक पहचान अलग-अलग परतें हैं जो आपके अपने स्टैक के अंदर रहती हैं। यह वास्तुकला उन परतों को अधिक कार्रवाई योग्य बनाती है; यह उनमें से किसी को भी प्रतिस्थापित नहीं करती है।कार्यान्वयन
एक सत्र एंडपॉइंट, प्रति नीति एक कार्यप्रवाह
प्रत्येक सत्यापन टियर एक ही एंडपॉइंट के खिलाफ एक सत्र है। कार्यप्रवाह यह निर्धारित करता है कि कौन सी जांच चलती है।
curl -X POST 'https://verification.didit.me/v3/session/' \
-H 'x-api-key: YOUR_API_KEY' \
-H 'Content-Type: application/json' \
-d '{
"workflow_id": "YOUR_TIER2_WORKFLOW_ID",
"vendor_data": "acct_8842",
"callback": "https://yourplatform.example/verification/complete"
}'
vendor_data आपकी अपनी खाता पहचानकर्ता है। उस खाते के लिए हर सत्र में इसे स्थिर रखें — यह आपको बाद के बायोमेट्रिक री-ऑथेंटिकेशन को मूल सत्यापन से सहसंबंधित करने देता है, और यह फेस सर्च मिलानों में दिखाई देता है ताकि आप परिणामों को सीधे खाता आईडी पर मैप कर सकें।
प्रतिक्रिया में एक सत्र URL होता है जिसे आप डेवलपर को पुनर्निर्देशित करते हैं, या आप वेब, आईओएस, एंड्रॉइड, रिएक्ट नेटिव या फ्लटर एसडीके के साथ प्रवाह को सीधे एम्बेड करते हैं — सभी मुफ्त।
निर्णय वेबहुक द्वारा आते हैं
session.status.updated की सदस्यता लें और निर्णय पढ़ें:
curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
-H 'x-api-key: YOUR_API_KEY'
निर्णय में प्रति-फ़ीचर परिणाम और चेतावनी कोड होते हैं। केवल शीर्ष-स्तरीय स्थिति के बजाय चेतावनियों पर रूट करें — एक सत्र को अनुमोदित किया जा सकता है और फिर भी DUPLICATED_DEVICE_FINGERPRINT ले जा सकता है, जो एक ऐसा संकेत है जिसे आप चाहते हैं।
कार्यप्रवाह ऑर्केस्ट्रेटर में टियर को संयोजित करें
कार्यप्रवाह ऑर्केस्ट्रेटर मुफ्त और दृश्य है। प्रति टियर एक कार्यप्रवाह बनाएं, सशर्त ब्रांचिंग के साथ ताकि एक ही कार्यप्रवाह बढ़ सके — आईपी और डिवाइस विश्लेषण से शुरू करें, जब एक चेतावनी ट्रिगर हो तो पूर्ण दस्तावेज़ सत्यापन पर ब्रांच करें, जब खाता किसी संगठन की घोषणा करे तो व्यवसाय सत्यापन पर ब्रांच करें। नीति बदलना कंसोल में एक बदलाव है, डिप्लॉय नहीं।
विश्वसनीय पथ को तेज़ रखें
यहां दो तंत्र मायने रखते हैं।
पुनः प्रयोज्य केवाईसी मुफ्त है। एक डेवलपर जिसने डिडिट नेटवर्क पर कहीं और सत्यापन पूरा कर लिया है, वह दस्तावेज़ और सेल्फी प्रवाह को दोहराए बिना आपकी जांच को पास कर सकता है। एक डेवलपर दर्शकों के लिए — जो उन लोगों की ओर झुकता है जिन्होंने पहले कहीं सत्यापन किया है — यह महसूस किए गए घर्षण को भौतिक रूप से कम करता है।
अनुमति सूची। सूचियां एपीआई सभी 12 एंट्री प्रकारों में अनुमति सूचियों का समर्थन करता है। ज्ञात-अच्छे डिवाइस, आईपी रेंज, व्यावसायिक संस्थाएं और उपयोगकर्ता अनुमति सूची में हो सकते हैं ताकि उन्हें कभी भी कदम-अप न दिखे। IP_ADDRESS_IN_ALLOWLIST और DEVICE_FINGERPRINT_IN_ALLOWLIST तब उत्सर्जित होते हैं जब एक मैच होता है, ताकि आप पुष्टि कर सकें कि छूट लागू हुई है।
व्यवहार में इसकी लागत क्या है
टियरिंग का बिंदु यह है कि महंगी जांच खातों के एक छोटे अंश पर लागू होती है। 100,000 पंजीकृत डेवलपर्स वाला एक मंच कुछ ऐसा देख सकता है:
| टियर | खातों का हिस्सा | जांच | प्रति इकाई लागत |
|---|---|---|---|
| मुफ्त | 85% | कोई नहीं, या $0.03 पर ईमेल | $0 – $0.03 |
| भुगतान-स्वयं-सेवा | 12% | आईपी + डिवाइस | $0.03 |
| उच्च कोटा / क्रेडिट | 2.5% | पूर्ण पहचान बंडल | $0.33 |
| संगठन / अनुसंधान | 0.5% | व्यवसाय सत्यापन | $2.00 से |
ऊपर दी गई हर कीमत प्रकाशित है, प्रति-सफलता भुगतान है, और कोई न्यूनतम नहीं है। आपसे सफल जांचों पर बिल लिया जाता है, इसलिए छोड़े गए प्रवाह की आपको लागत नहीं आती है। प्रत्येक माह पहले 500 केवाईसी सत्यापन मुफ्त हैं।
उदाहरणात्मक वितरण एक बेंचमार्क नहीं है — आपका मिश्रण भिन्न होगा। संरचनात्मक बिंदु चाहे जो भी हो, वही रहता है: जिस टियर की लागत सबसे अधिक होती है वह सबसे कम खातों पर लागू होता है, और जिस टियर पर सबसे अधिक खाते लागू होते हैं उसकी कोई लागत नहीं होती है।
उपयोग के मामले
फ्रंटियर मॉडल प्रदाता कोटा वृद्धि और अनुसंधान-कार्यक्रम प्रवेश को गेट करते हुए मुफ्त टियर को अछूता छोड़ देते हैं।
अनुमान और एपीआई एग्रीगेटर जो मॉडल एक्सेस को फिर से बेचते हैं और मॉडल-स्तर के नियंत्रणों का स्वामित्व किए बिना दुरुपयोग को विरासत में लेते हैं — उनके लिए एक्सेस लेयर अक्सर एकमात्र नियंत्रण होता है जो उनके पास वास्तविक रूप से होता है।
एआई कोडिंग और एजेंट उत्पाद क्रेडिट अनुदान और परीक्षण एक्सटेंशन को एक सत्यापित व्यक्ति से जोड़ते हैं, क्योंकि क्रेडिट फार्मिंग और निष्कर्षण में समान यांत्रिकी होती है।
क्लाउड एआई मार्केटप्लेस सूचीबद्ध करने से पहले बिक्री इकाई और उसके लाभकारी मालिकों को सत्यापित करते हैं।
अक्सर पूछे जाने वाले प्रश्न
सत्यापन चरण प्रवाह में ठीक कहाँ होना चाहिए?
एक्सेस अनुदान के क्षण में, साइनअप पर नहीं। डेवलपर को साइन अप करने दें, दस्तावेज़ पढ़ें, एक कुंजी प्राप्त करें, और वास्तविक कॉल करें। जब वे जोखिम वाली चीज़ मांगें तो सत्यापन के लिए पूछें। साइनअप पर सत्यापन सबसे खराब परिवर्तित होता है और सबसे कम सुरक्षा करता है।
उस डेवलपर का क्या होता है जो सत्यापित करने से इनकार करता है?
यह आपकी नीति है, और ईमानदार जवाब यह है कि यह आमतौर पर प्रतिबंध नहीं होना चाहिए। उन्हें उस टियर पर रखें जिसके लिए वे सत्यापन के बिना योग्य हैं। इनकार एक संकेत है, फैसला नहीं — बहुत से वैध डेवलपर केवल एक शौक परियोजना के लिए एक दस्तावेज़ सौंपना नहीं चाहते हैं, और उन्हें एक ऐसे टियर पर निर्माण जारी रखने में सक्षम होना चाहिए जहां उनका एक्सेस एक हमलावर के लिए बहुत मायने नहीं रखता है।
क्या यह डेवलपर को होस्ट किए गए पृष्ठ पर पुनर्निर्देशित किए बिना चल सकता है?
हाँ। वेब, आईओएस, एंड्रॉइड, रिएक्ट नेटिव और फ्लटर एसडीके आपके अपने उत्पाद में प्रवाह को एम्बेड करते हैं, और व्हाइट लेबल ($0.20) डिडिट ब्रांडिंग को पूरी तरह से हटा देता है। सभी एसडीके मुफ्त हैं।
मैं एक ही व्यक्ति को दो बार सत्यापित करने से कैसे बचूं?
प्रति खाते एक स्थिर vendor_data का उपयोग करें, और पुनः प्रयोज्य केवाईसी — मुफ्त — पर भरोसा करें ताकि नेटवर्क पर कहीं और सत्यापित एक डेवलपर प्रवाह को दोहराए नहीं। फेस सर्च 1:N आपको यह भी बताता है कि कब एक नया सत्यापन मौजूदा सत्यापित उपयोगकर्ता से मेल खाता है, जो संदर्भ के आधार पर एक डुप्लीकेशन संकेत और एक दुरुपयोग संकेत दोनों है।
क्या डिडिट हमारे प्रॉम्प्ट या हमारे ट्रैफ़िक को देखता है?
नहीं। डिडिट सत्यापन सत्र देखता है — उस सत्र के लिए दस्तावेज़, सेल्फी, डिवाइस और नेटवर्क संकेत — और आपके एपीआई ट्रैफ़िक के बारे में कुछ भी नहीं। सिमेंटिक पहचान पूरी तरह से आपके स्टैक के अंदर रहती है। एकीकरण बिंदु यह है कि आपका अलर्ट सत्यापन चरण के लिए एक ट्रिगर बन जाता है।
डेवलपर के लिए पूरी चीज़ में कितना समय लगता है?
छवियों को कैप्चर करने के बाद सत्यापन स्वयं दो सेकंड से भी कम समय में लौटता है। अंत तक, एक दस्तावेज़-और-सेल्फी प्रवाह आमतौर पर एक मिनट से काफी कम होता है, और पुनः प्रयोज्य केवाईसी अभी भी तेज़ है।
शुरू करने के लिए तैयार हैं?
एक बार टियर संरचना बनाएं और उसके बाद हमेशा के लिए थ्रेसहोल्ड समायोजित करें।
- दस्तावेज़ पढ़ें — सत्र एपीआई, आईपी और डिवाइस विश्लेषण, पुनः प्रयोज्य केवाईसी और अनुमति सूचियों के लिए सूचियां एपीआई।
- उत्पाद देखें — उपयोगकर्ता सत्यापन और व्यवसाय सत्यापन।
- मूल्य निर्धारण जांचें — प्रत्येक मॉड्यूल सार्वजनिक रूप से मूल्यवान है, कोई न्यूनतम नहीं।
- मुफ्त में शुरू करें — business.didit.me। कार्यप्रवाह बनाएं, प्रति माह 500 केवाईसी सत्यापन बिना किसी लागत के चलाएं।
संबंधित लेख
- हाइड्रा अकाउंट की समस्या: पहचान समाधान से ही क्यों शुरू होती है डिस्टिलेशन सुरक्षा (HI)
- एआई एपीआई एक्सेस के लिए व्यावसायिक सत्यापन: इस खाते को वास्तव में कौन नियंत्रित करता है? (HI)
- फेस सर्च 1:N: एक व्यक्ति के सभी खातों का पता लगाना (HI)
- AI API एक्सेस के लिए बायोमेट्रिक स्टेप-अप: विशेषाधिकार को व्यक्ति से जोड़ना (HI-1)
- हाइड्रा अकाउंट नेटवर्क: कैसे 20,000 अकाउंट एक अभिनेता बन जाते हैं (HI)
- ब्लॉकलिस्ट प्रसार: एक पुष्ट दुरुपयोग मामले से पूरे नेटवर्क को खत्म करना (HI)