Lewati ke konten utama
Didit Raih $7,5 Juta untuk Membangun Infrastruktur Identitas dan Fraud
Didit
Kembali ke blog
Blog · 4 Agustus 2026

Akses API Terverifikasi untuk Penyedia Model AI: Arsitektur Berjenjang Risiko (ID)

Cara mengikat akses model berisiko tinggi ke orang dan bisnis terverifikasi tanpa membebani setiap developer yang mendaftar — tingkatan akses, kondisi pemicu, endpoint untuk setiap tingkatan, dan biaya masing-masing.

Oleh DiditDiperbarui
verified-api-access-ai-model-providers.png

Bagian sulit dalam menempatkan verifikasi identitas di depan API AI bukanlah verifikasinya. Melainkan memutuskan siapa yang tidak pernah melihatnya.

Jika salah dalam arah yang ketat, Anda telah membebani setiap developer yang ingin mencoba model Anda pada Sabtu sore — populasi yang persis Anda habiskan anggaran pertumbuhan untuk mendapatkannya. Jika salah dalam arah yang permisif, Anda telah membangun kontrol yang hanya orang-orang yang penting saja yang akan mengabaikannya.

Ini adalah masalah arsitektur, dan memiliki jawaban yang cukup terdefinisi dengan baik: verifikasi berdasarkan risiko, bukan populasi. Panduan ini mencakup cara mengelompokkan akses, apa yang harus memicu pemeriksaan di setiap tingkatan, endpoint Didit mana yang mengimplementasikan masing-masing, dan berapa biayanya.

Poin-poin penting

  • Verifikasi dilakukan pada transisi akses — peningkatan kuota, pemberian kredit, penerbitan kunci baru, peningkatan tingkatan — bukan saat pendaftaran.
  • Empat tingkatan berfungsi untuk sebagian besar platform: anonim / gratis, layanan mandiri berbayar, kuota tinggi atau kredit tinggi, dan organisasi atau penelitian.
  • Biaya bervariasi sesuai dengan bagian akses yang benar-benar Anda batasi: $0.03 untuk analisis IP dan perangkat, $0.33 untuk paket identitas lengkap, $0.10 untuk re-autentikasi biometrik, mulai $2.00 untuk verifikasi bisnis.
  • KYC yang dapat digunakan kembali gratis — developer yang sudah terverifikasi di jaringan Didit akan melewati pemeriksaan tanpa mengulanginya.
  • Peringatan perilaku dari lapisan lalu lintas Anda sendiri adalah pemicu terbaik. Identitas adalah respons, bukan pendeteksi.
  • Keseluruhan adalah alur kerja, bukan tembok. Bangun di Workflow Orchestrator (gratis) dan ubah kebijakan tanpa mengirimkan kode.

Prinsip desain

Setiap keputusan verifikasi memperdagangkan dua biaya: gesekan yang Anda bebankan pada pengguna yang sah dan akses yang Anda berikan kepada pengguna yang tidak terverifikasi. Kebijakan datar tidak mengoptimalkan keduanya — ia mengambil maksimum dari keduanya.

Alternatifnya adalah menjadikan verifikasi sebagai fungsi dari apa yang diminta akun. Seorang developer yang melakukan 200 permintaan terhadap model publik dengan batas pengeluaran $5 bukanlah risiko ekstraksi yang signifikan terlepas dari siapa mereka. Akun yang baru dibuat yang meminta peningkatan kuota 50 kali lipat, membayar dengan instrumen yang telah muncul di sembilan akun lain minggu ini, dari perangkat yang pernah dilihat sistem Anda sebelumnya dengan pemilik yang berbeda, adalah proposisi yang sama sekali berbeda — dan layak untuk mengetahui siapa mereka seharga tiga puluh tiga sen.

Mitigasi yang diterbitkan Anthropic sendiri menunjukkan arah yang sama persis. Selain pengklasifikasi deteksi dan sidik jari perilaku, perusahaan mencantumkan "verifikasi yang diperkuat untuk akun pendidikan dan startup" — verifikasi yang ditargetkan pada kategori akses tertentu daripada diterapkan pada seluruh basis developer. Itulah bentuknya.

Empat tingkatan

Tingkat 0 — anonim / gratis

Siapa: siapa saja yang mendaftar untuk mencoba model.

Verifikasi: tidak ada. Verifikasi email paling banyak.

Mengapa: populasinya sangat besar, nilai per akun bagi penyerang dibatasi oleh batas laju Anda, dan setiap gesekan di sini adalah pajak pertumbuhan langsung.

Biaya: $0.03 untuk verifikasi email, atau nol.

Kontrol pada tingkatan ini adalah batas laju, bukan identitas.

Tingkat 1 — layanan mandiri berbayar

Siapa: siapa saja yang telah melampirkan metode pembayaran dan sedang melakukan pengeluaran.

Verifikasi: hanya sinyal pasif — analisis IP dan perangkat seharga $0.03.

Mengapa: Anda menginginkan substrat penghubung tanpa gesekan. Mengumpulkan sinyal perangkat dan jaringan pada tingkatan ini berarti ketika akun meningkat di kemudian hari, atau ketika lapisan lalu lintas Anda menandainya, Anda sudah memiliki data korelasi. Memperbaikinya setelah fakta tidak mungkin.

Biaya: $0.03 per akun, sekali.

Ini adalah tingkatan paling leverage dalam keseluruhan desain dan yang paling sering dilewati. Kode yang Anda beli — DUPLICATED_DEVICE_FINGERPRINT, DEVICE_RECOVERED_HIGH_CONFIDENCE, DUPLICATED_IP_ADDRESS, AUTOMATION_FRAMEWORK_DETECTED — adalah yang memungkinkan setiap investigasi selanjutnya.

Tingkat 2 — kuota tinggi / kredit tinggi / akses terbatas kemampuan

Siapa: akun yang meminta batas laju yang ditingkatkan, pemberian kredit besar, atau akses ke tingkatan kemampuan yang Anda anggap sensitif.

Verifikasi: identitas lengkap — $0.33 untuk dokumen identitas, liveness pasif, pencocokan wajah dan analisis IP.

Mengapa: di sinilah ekonomi ekstraksi mulai berfungsi untuk penyerang, dan di mana pengikatan akun ke orang yang dapat diatribusikan mengubah perhitungan mereka.

Biaya: $0.33 per akun terverifikasi. 500 verifikasi KYC pertama setiap bulan gratis.

Pencarian Wajah 1:N berjalan secara otomatis selama langkah liveness di sini, jadi tingkatan yang paling penting juga merupakan tingkatan di mana Anda mendapatkan deteksi duplikat secara gratis.

Tingkat 3 — organisasi, perusahaan, penelitian, dan pendidikan

Siapa: perusahaan, laboratorium, dan institusi yang meminta akses tingkat organisasi, ketentuan khusus, atau masuk program penelitian.

Verifikasi: verifikasi bisnis mulai dari $2.00 — pencarian registri, pemilik manfaat utama, pejabat, penyaringan entitas, ditambah pemeriksaan identitas terkait untuk setiap pemilik manfaat.

Mengapa: "apakah ini perusahaan sungguhan, dan siapa yang sebenarnya mengendalikannya" adalah pertanyaan yang berbeda dari "apakah ini orang sungguhan," dan pada tingkatan ini itulah yang benar. Ini juga merupakan tingkatan di mana entitas cangkang membeli leverage paling banyak per unit usaha.

Biaya: mulai dari $2.00 per perusahaan; $0.20 per dokumen; $0.20 untuk penyaringan entitas.

Apa yang harus memicu pemeriksaan

Tingkatan menjelaskan siapa. Pemicu menjelaskan kapan. Desain pemicu terbaik berfungsi pada transisi dan bukti, bukan pada kalender.

Transisi akses. Peningkatan kuota, pemberian kredit, penerbitan kunci API baru, peningkatan tingkatan, pembayaran pertama, penambahan anggota tim dengan cakupan yang ditingkatkan.

Peringatan perilaku dari lapisan lalu lintas Anda sendiri. Ini yang penting. Deteksi semantik Anda — apakah itu pengklasifikasi internal atau sesuatu dalam bentuk pendekatan perbedaan rata-rata maksimum dalam arXiv 2606.05725 — menghasilkan sinyal yang tidak dapat dihasilkan oleh infrastruktur identitas. Masukkan sebagai pemicu. Identitas adalah respons terhadap peringatan itu, bukan penggantinya.

Sinyal penghubung dari verifikasi sebelumnya. Akun yang perangkatnya sudah memiliki DEVICE_RECOVERED_HIGH_CONFIDENCE, atau wajahnya cocok dengan pengguna terverifikasi yang ada, telah mendapatkan peningkatan terlepas dari apa yang diminta.

Geografi kebijakan. IP_LOCATION_NOT_ALLOWED dan COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP mencakup batasan yurisdiksi di mana Anda memilikinya.

Jangan pernah hanya berdasarkan waktu. Memverifikasi ulang setiap orang setiap kuartal menghasilkan biaya dan gesekan yang proporsional dengan basis pengguna Anda dan berbanding terbalik dengan apa pun.

Dan untuk memperjelas batasnya: semua ini tidak mencegah ekstraksi model. Arsitektur akses terverifikasi mengurangi anonimitas, menghubungkan akun ke satu aktor, dan membuat akun yang dibuat ulang mahal — ini tidak memeriksa perintah dan tidak dapat memberi tahu Anda bahwa aliran permintaan terlihat seperti distilasi. Kontrol keluaran tingkat model dan deteksi lalu lintas semantik adalah lapisan terpisah yang tetap ada di dalam tumpukan Anda sendiri. Arsitektur ini membuat lapisan-lapisan itu lebih dapat ditindaklanjuti; ini tidak menggantikan salah satunya.

Implementasi

Satu endpoint sesi, satu alur kerja per kebijakan

Setiap tingkatan verifikasi adalah sesi terhadap endpoint yang sama. Alur kerja menentukan pemeriksaan mana yang berjalan.

curl -X POST 'https://verification.didit.me/v3/session/' \
  -H 'x-api-key: YOUR_API_KEY' \
  -H 'Content-Type: application/json' \
  -d '{
    "workflow_id": "YOUR_TIER2_WORKFLOW_ID",
    "vendor_data": "acct_8842",
    "callback": "https://yourplatform.example/verification/complete"
  }'

vendor_data adalah pengidentifikasi akun Anda sendiri. Pertahankan agar stabil di setiap sesi untuk akun itu — ini yang memungkinkan Anda mengorelasikan re-autentikasi biometrik selanjutnya kembali ke verifikasi asli, dan ini yang muncul di pencocokan Pencarian Wajah sehingga Anda dapat memetakan hasil langsung ke ID akun.

Respons membawa URL sesi yang Anda arahkan developer ke sana, atau Anda menyematkan alur secara langsung dengan SDK web, iOS, Android, React Native, atau Flutter — semuanya gratis.

Keputusan tiba melalui webhook

Berlangganan ke session.status.updated dan baca keputusannya:

curl -X GET 'https://verification.didit.me/v3/session/{sessionId}/decision/' \
  -H 'x-api-key: YOUR_API_KEY'

Keputusan tersebut membawa hasil per fitur dan kode peringatan. Arahkan pada peringatan daripada hanya pada status tingkat atas — sebuah sesi dapat disetujui dan masih membawa DUPLICATED_DEVICE_FINGERPRINT, yang merupakan sinyal yang Anda inginkan.

Susun tingkatan di Workflow Orchestrator

Workflow Orchestrator gratis dan visual. Bangun satu alur kerja per tingkatan, dengan percabangan kondisional sehingga satu alur kerja dapat ditingkatkan — mulai dengan analisis IP dan perangkat, bercabang ke verifikasi dokumen lengkap ketika peringatan muncul, bercabang ke verifikasi bisnis ketika akun menyatakan sebuah organisasi. Mengubah kebijakan adalah perubahan di konsol, bukan penyebaran kode.

Jaga agar jalur tepercaya tetap cepat

Dua mekanisme penting di sini.

KYC yang dapat digunakan kembali gratis. Seorang developer yang telah menyelesaikan verifikasi di tempat lain di jaringan Didit dapat melewati pemeriksaan Anda tanpa mengulang alur dokumen dan swafoto. Untuk audiens developer — yang cenderung ke orang-orang yang telah diverifikasi di suatu tempat sebelumnya — ini secara material mengurangi gesekan yang dirasakan.

Daftar putih. API Daftar mendukung daftar putih di semua 12 jenis entri. Perangkat yang dikenal baik, rentang IP, entitas bisnis, dan pengguna dapat dimasukkan dalam daftar putih sehingga mereka tidak pernah melihat peningkatan. IP_ADDRESS_IN_ALLOWLIST dan DEVICE_FINGERPRINT_IN_ALLOWLIST dikeluarkan ketika terjadi kecocokan, sehingga Anda dapat mengkonfirmasi pengecualian yang diterapkan.

Berapa biaya ini dalam praktiknya

Inti dari penjenjangan adalah bahwa pemeriksaan yang mahal berlaku untuk sebagian kecil akun. Sebuah platform dengan 100.000 developer terdaftar mungkin akan melihat sesuatu seperti:

TingkatanBagian akunPemeriksaanBiaya per unit
Gratis85%tidak ada, atau email seharga $0.03$0 – $0.03
Layanan mandiri berbayar12%IP + perangkat$0.03
Kuota / kredit tinggi2.5%paket identitas lengkap$0.33
Organisasi / penelitian0.5%verifikasi bisnismulai dari $2.00

Setiap harga di atas adalah harga publik, bayar-per-berhasil, dan tidak ada minimum. Anda ditagih atas pemeriksaan yang berhasil, jadi alur yang dibatalkan tidak membebani Anda. 500 verifikasi KYC pertama setiap bulan gratis.

Distribusi ilustratif bukanlah tolok ukur — campuran Anda akan berbeda. Poin struktural tetap berlaku: tingkatan yang paling mahal berlaku untuk akun paling sedikit, dan tingkatan yang berlaku untuk akun paling banyak tidak dikenakan biaya.

Kasus penggunaan

Penyedia model terdepan membatasi peningkatan kuota dan masuk program penelitian sambil membiarkan tingkatan gratis tidak tersentuh.

Agregator inferensi dan API yang menjual kembali akses model dan mewarisi penyalahgunaan tanpa memiliki kontrol tingkat model — bagi mereka lapisan akses seringkali merupakan satu-satunya kontrol yang realistis mereka miliki.

Produk pengkodean dan agen AI yang mengikat pemberian kredit dan perpanjangan uji coba kepada orang yang terverifikasi, karena penipuan kredit dan ekstraksi berbagi mekanisme yang sama.

Pasar AI cloud memverifikasi entitas penjual dan pemilik manfaatnya sebelum mendaftar.

Pertanyaan yang sering diajukan

Di mana tepatnya langkah verifikasi harus ditempatkan dalam alur?

Pada saat pemberian akses, bukan saat pendaftaran. Biarkan developer mendaftar, membaca dokumen, mendapatkan kunci, dan melakukan panggilan nyata. Minta verifikasi ketika mereka meminta sesuatu yang berisiko. Verifikasi saat pendaftaran memiliki konversi terburuk dan perlindungan paling sedikit.

Apa yang terjadi pada developer yang menolak untuk memverifikasi?

Itu adalah kebijakan Anda, dan jawaban jujurnya adalah biasanya tidak boleh berupa larangan. Pertahankan mereka pada tingkatan yang mereka penuhi syarat tanpa verifikasi. Penolakan adalah sinyal, bukan vonis — banyak developer yang sah tidak ingin menyerahkan dokumen untuk proyek hobi, dan mereka harus dapat terus membangun pada tingkatan di mana akses mereka tidak terlalu berharga bagi penyerang.

Bisakah ini berjalan tanpa mengarahkan developer ke halaman yang di-host?

Ya. SDK web, iOS, Android, React Native, dan Flutter menyematkan alur dalam produk Anda sendiri, dan White Label ($0.20) menghilangkan merek Didit sepenuhnya. Semua SDK gratis.

Bagaimana cara menghindari verifikasi orang yang sama dua kali?

Gunakan vendor_data yang stabil per akun, dan andalkan KYC yang dapat digunakan kembali — gratis — sehingga developer yang diverifikasi di tempat lain di jaringan tidak mengulang alur. Pencarian Wajah 1:N juga memberi tahu Anda ketika verifikasi baru cocok dengan pengguna terverifikasi yang ada, yang merupakan sinyal deduplikasi dan sinyal penyalahgunaan tergantung pada konteks.

Apakah Didit melihat perintah atau lalu lintas kami?

Tidak. Didit melihat sesi verifikasi — dokumen, swafoto, sinyal perangkat dan jaringan untuk sesi itu — dan tidak ada tentang lalu lintas API Anda. Deteksi semantik sepenuhnya berada di dalam tumpukan Anda. Titik integrasi adalah bahwa peringatan Anda menjadi pemicu untuk langkah verifikasi.

Berapa lama waktu yang dibutuhkan developer untuk keseluruhan proses?

Verifikasi itu sendiri kembali dalam waktu kurang dari dua detik setelah gambar diambil. Dari awal hingga akhir, alur dokumen-dan-swafoto biasanya kurang dari satu menit, dan KYC yang dapat digunakan kembali bahkan lebih cepat.

Siap untuk memulai?

Bangun struktur tingkatan sekali dan sesuaikan ambang batas selamanya.

Infrastruktur untuk identitas dan fraud.

Satu API untuk KYC, KYB, Transaction Monitoring, dan Wallet Screening. Integrasi dalam 5 menit.

Minta AI untuk merangkum halaman ini