メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ2026年8月4日

モデル抽出対策のためのアクセスレイヤープラン (JA)

このプレイブックは、3つの防御レイヤーがそれぞれ何を担うか、アクセスレイヤーを構築する4つのプリミティブ、トリガーと強制の設計、コストモデル、そしてIDができることの限界をまとめたものです。.

By Didit更新日
ai-model-extraction-defense-playbook.png

この柱のすべてが1つのアーキテクチャに組み込まれています。これはそのアーキテクチャを簡潔に述べたものです。各レイヤーが何を所有し、どのプリミティブがアクセスレイヤーを構築し、トリガーと強制がどのように連携し、コストはいくらか、そしてどこで機能しなくなるかを示します。

このシリーズで1つの投稿を読むなら、これを読んでください。もし構築するつもりなら、他の投稿も読んでください。

主なポイント

  • 3つのレイヤー:モデル制御トラフィック検出検証済みアクセス。最初の2つはあなたが所有します。3番目は公開され、価格設定されたプリミティブから構成できます。
  • 4つのアクセスレイヤーのプリミティブ:収集(デバイスとネットワーク)、リンク(生体認証1:N)、バインド(IDとビジネス検証)、強制(ブロックリスト伝播)。
  • 最も安価な階層が最も多くの作業を行います。すべての有料アカウントで0.03ドルで収集します。これがないと、その後の調査はすべて不可能になります。
  • トリガーはアクセスの移行と行動アラートで発火すべきであり、タイマーでは発火すべきではありません。
  • 10万人の開発者プラットフォームの現実的なコスト:毎月500件の無料KYC検証を含め、およそ月額800ドルから1,200ドルです。
  • 本人確認はモデル抽出を防ぎません。コストを上げ、匿名性を低下させ、再生成されたアカウントの寿命を短くします。それ以上のことを主張する人は、過剰に宣伝しています。

レイヤー1:すでに所有しているもの

何かを追加する前に、あなたのものであり続ける2つのレイヤーについて明確にしてください。

モデル制御 — 機密性の高い推論トレースの制限、出力の整形、応答がどのように生成されたかに関する情報の開示の制限。フロンティアモデルフォーラムのイシューブリーフは、攻撃者がここで何を狙っているかをカタログ化しています。思考連鎖の持ち出し、思考連鎖の批評、思考連鎖の自動評価、強化学習のためのプロンプト生成、合成データ生成です。これらはすべてモデルが出力するものを対象としています。それを変更できるのはモデルプロバイダーだけです。

トラフィック検出 — 繰り返し、意味的に集中した、または協調的なリクエストパターンの検出。このレイヤーは急速に進歩しています。Liu、Guo、Dong(arXiv 2606.05725)は、抽出監視を、意味空間における最大平均乖離を用いた良性較正トラフィックウィンドウ分布テストとして扱い、14の攻撃者と通常のクエリペアで、純粋な攻撃者のケースで100%の検出率、0.3%の誤検出率を報告しています。

これらはいずれもIDの問題ではなく、どのIDベンダーもあなたに販売しようとすべきではありません。IDインフラストラクチャが行うのは、これらのレイヤーが提起し、解決できない疑問に答えることです。このアカウントは奇妙な動作をしている。同じアクターである他のアカウントはいくつあるのか、そしてそれらすべてにどう対処すればよいのか?

4つのプリミティブ

1. 収集 — 0.03ドル、すべての有料アカウントで

最も安価な有料ティアのすべてのアカウントでIPとデバイス分析を実行します。何かを決定するためではありません。データを持つためです。

取得するコードは、DUPLICATED_DEVICE_FINGERPRINTDUPLICATED_IP_ADDRESSDEVICE_RECOVERED_HIGH_CONFIDENCEAUTOMATION_FRAMEWORK_DETECTEDDEVICE_EMULATOR_DETECTEDDEVICE_ROOTED_OR_JAILBROKENDEVICE_RUNTIME_HOOKING_DETECTEDDEVICE_APP_TAMPERED、およびネットワークファミリーです。

これはプレイブックの中で最もレバレッジの高い決定であり、初日には何もしていないように見えるため、最もスキップされがちです。これは相関の基盤です。トラフィックレイヤーが9ヶ月目にアカウントにフラグを立てたとき、1アカウントの禁止と30アカウントのクラスターの違いは、1ヶ月目に収集していたかどうかに完全に依存します。後からこれを適用することはできません。セッションは失われます。

2. リンク — 無料

顔検索1:Nは、アプリケーションが実行したすべての承認済み検証で顔を検索し、独自のvendor_dataを付けて各一致を返します。Didit検証では無料で、2秒未満で、検証セッション内の生体認証中に自動的に実行されます。

これはアカウントをアクターに変えるプリミティブです。2万のアカウントは大きな数です。2万の顔はオペレーターが持っているものではありません。

3. バインド — 個人0.33ドル、組織2.00ドルから

実際の危険を伴うアクセス移行時の完全な本人確認:クォータの増加、信用付与、キーの発行、機能ティアのアップグレード。ID文書、パッシブ生体認証、顔照合、IP分析が0.33ドルで、毎月最初の500件は無料です。

組織、研究、教育ティア(Anthropicが「教育およびスタートアップアカウントの強化された検証」で具体的に言及したカテゴリ)の場合、ビジネス検証は2.00ドルからで、登録状況、実質的支配者および役員を解決し、同じセッションから各実質的支配者のリンクされた本人確認が利用可能です。

0.10ドルの生体認証再認証は、アカウントがかなり前に検証されており、同じ人間がまだ操作しているかどうかが問題となるケースをカバーします。

4. 強制 — 含まれる

ケースが確認された場合、reference_session_idを使用してブロックリストを作成し、Diditはそのセッションから適切な識別子(顔、文書、電話、メール、IP、デバイス)を12の入力タイプにわたって自動的に抽出し、その入力はソースセッションにリンクされます。入力は検証時に直ちに有効になります。証拠がインフラストラクチャを指す場合、ip_addressはCIDR範囲を受け入れます。

同じ12種類のタイプにわたる許可リストは、設計パートナーやエンタープライズエンジニアリングチームをすべてのエスカレーションパスから除外し、それによって厳格なポリシーが存続可能になります。

トリガー設計

トリガーのないプリミティブはコストセンターです。保持されるルール:

アクセス遷移時に発火します。クォータの増加、信用付与、新しいAPIキー、ティアアップグレード、新しい特権チームメンバー、請求所有者の変更。

独自の行動アラートで発火します。これは設計において最も価値の高いトリガーであり、レイヤー間の統合ポイントです。あなたの意味検出は、IDインフラストラクチャでは生成できない信号を生成します。IDは、意味分類器では生成できない解決と強制を生成します。どちらも他方の代わりにはなりません。

リンク信号で発火します。新しいアカウントでのDEVICE_RECOVERED_HIGH_CONFIDENCE、または既存の検証済みユーザーと一致する顔は、要求されている内容に関係なく、ステップアップの対象となります。

タイマーでは発火しません。すべての人の定期的な再検証は、ユーザーベースに比例してコストがかかり、何も保護しません。

サインアップ時には発火しません。人々がサインアップし、ドキュメントを読み、キーを取得し、実際の呼び出しを行うことを許可します。サインアップ時の検証は、コンバージョンが最も悪く、保護が最も少ないです。

コストモデル

10万人の登録開発者と、例示的な分布を持つプラットフォームを想定します。

ティアアカウント数チェック単価月額
無料85,000なし$0$0
有料セルフサービス12,000IP + デバイス$0.03$360 (初回のみ、その後は新規アカウントのみ)
高クォータ / クレジット2,500フルバンドル$0.33$825 (初回のみ、その後は新規アカウントのみ)
組織 / 研究500ビジネス検証$2.00から$1,000 (初回のみ、その後は新規アカウントのみ)
アラートによるステップアップ~200 / 月生体認証$0.10$20

ワンタイムの列が重要です。検証はアカウントごとであり、月ごとではありません。定常状態のコストは、各ティアに入る新規アカウントと、アラートによるステップアップによって発生します。ほとんどのプラットフォームでは、この規模で月額約800ドルから1,200ドルです。毎月最初の500件のKYC検証は無料で、すべて成功ごとの支払いであり、最低料金やシートライセンスはありません。

Anthropicが測定したキャンペーン、つまり約24,000の不正アカウントを介した1,600万回以上のやり取りと比べてみてください。1,600万回のやり取りの推論コストは数百ドルという数字ではありません。

あなたの分布は上記の表とは異なるでしょう。しかし、構造的な結論は変わりません。高価なチェックは最も少ないアカウントに適用され、最も多くのアカウントに適用されるチェックは無料です。

実装順序

  1. まず収集します。すべての有料アカウントでIPおよびデバイス分析を行います。これを他の何よりも先に行ってください。なぜなら、待てば待つほど難しくなる唯一のステップだからです。
  2. 強制ではなく、計測します。1ヶ月間実行し、コードがあなたの人口について実際に何を言っているかを見てください。すべてのプラットフォームのベースラインは異なり、仮定されたベースラインに対して強制すると誤検知が発生します。
  3. アラートパスを接続します。トラフィックレイヤーのアラートを検証トリガーに接続します。これは、両方のレイヤーの価値を高める統合です。
  4. 上位ティアでバインディングを追加します。高クォータおよび信用エスカレーションでの完全な検証。組織および研究ティアでのビジネス検証。
  5. 強制ランブックを構築します。まずクラスターを解決し、次に確認済みのセッションからすべてのエントリタイプにわたってブロックリストを作成し、その後強制が適用されたことを確認します。解決せずに強制すると、1つのアカウントを禁止し、オペレーターに警告を与えます。
  6. 友人を許可リストに入れます。何かを厳しくする前に、設計パートナーとエンタープライズエンジニアリングチームを明示的に除外します。

これが機能しなくなる場合

正直なプレイブックは、自身の限界を述べます。

抽出を検出しません。IDインフラストラクチャはあなたのプロンプトを見ることはありません。トラフィックレイヤーが弱い場合、アクセスレイヤーは補償しません。フラグを立てなかったアクターを忠実に解決するだけです。

決意が固く、資金が潤沢なオペレーターは依然として侵入できます。本物のデバイスで本物の書類を持つ本物の人々にアカウントを開設させることは、すべてID制御を打ち破ります。なぜなら、アカウントは真に区別されるからです。これにより変わるのは価格です。以前はほとんどコストがかからなかったアカウントのファーム化には、採用、調整、および人件費がかかり、結果として得られるネットワークはより小規模で、再生成に時間がかかります。

すべてのレイヤーで誤検知が発生します。共有オフィスではDUPLICATED_IP_ADDRESSが生成されます。家族はデバイスを共有します。開発者は正当に2つのアカウントを保持します。これが、重複信号がデフォルトで情報提供のみであり、ポリシーを設定するのはあなた次第である理由です。

検証には、実際の摩擦とファネルへの実際のコストがかかります。ティアリングは、それらに遭遇すべきでない人々から両方を遠ざけるために存在しますが、その影響はゼロではありません。それを測定してください。

これはコスト関数であり、壁ではありません。成功とは「抽出が不可能になった」ことではありません。成功とは、20,000のアカウントを必要としたキャンペーンが、20,000の検証済みIDを必要とするようになり、各削除がオペレーターにとってメールアドレスを置き換えるよりも多くのコストがかかるようになり、単一の確認済みケースがそれが触れたすべてに伝播することです。

よくある質問

最初にすべき最もレバレッジの高いことは何ですか?

すべての有料アカウントでデバイスとネットワーク信号を0.03ドルで収集します。初日には何もしていないように見えますが、その後のすべての調査を可能にする理由です。後から適用することはできません。

4つのプリミティブすべてが必要ですか?

いいえ。収集とリンクでほとんどの分析的価値が得られます。バインドと強制は、それに基づいて行動できるようにするものです。まず収集から始めましょう。

これは、すでに実行している検出分類器とどのように連携しますか?

それらは構成されます。あなたの分類器は「このアカウントは何か間違ったことをしている」と言います。顔、デバイス、ネットワークのリンクは「これは1つではなく30のアカウントだ」と言います。ブロックリストの伝播は、応答がそれらすべてをカバーするようにします。どちらのレイヤーも他方の仕事をしません。

Diditは最先端のAI企業に展開されていますか?

Diditを使用している企業については議論しません。ここに記載されているすべては、文書化され、公に価格設定されたプリミティブから構築されており、どのチームでも自社のアーキテクチャに対して評価できます。毎月500件の無料KYC検証から始められます。

人間ではなくAIエージェントの検証についてはどうですか?

エージェントのIDは現実的で未解決の問題であり、DiditのMCPサーバーは稼働中で無料です。しかし、これまでに測定された抽出キャンペーンは、人間が登録したアカウントで大規模に実行されており、これがこのプレイブックが対処する問題です。

これで蒸留を完全に阻止できますか?

いいえ。モデルレベルの出力制御と意味的トラフィック検出は依然として必要であり、モデルプロバイダーが所有します。アクセスレイヤーは匿名性を低減し、アカウント全体でアクターを解決し、再生成のコストを上げ、既存のアラートにアクションを起こさせるものを提供します。それが主張であり、それがすべてです。

始めませんか?

アクセスレイヤーを構築する前に、その価格設定されたプリミティブを評価してください。

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
モデル抽出対策のためのアクセスレイヤープラン | Didit.