Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 4 de agosto de 2026

O Guia de Defesa Contra Extração de Modelos por Camadas de Acesso (PT-BR)

O guia completo: o que cada uma das três camadas de defesa possui, as quatro primitivas que constroem a camada de acesso, o design de gatilho e aplicação, o modelo de custo e os limites honestos do que a identidade pode fazer.

Por DiditAtualizado
ai-model-extraction-defense-playbook.png

Tudo neste pilar se une em uma arquitetura. Esta é a arquitetura, apresentada de forma compacta — o que cada camada possui, quais primitivas constroem a camada de acesso, como os gatilhos e a aplicação se encaixam, quanto custa e onde para de funcionar.

Se você for ler apenas uma postagem desta série, leia esta. Se você vai construir a coisa, leia as outras também.

Principais pontos

  • Três camadas: controles de modelo, detecção de tráfego, acesso verificado. Você é responsável pelas duas primeiras. A terceira é composta por primitivas publicadas e precificadas.
  • Quatro primitivas da camada de acesso: coletar (dispositivo e rede), vincular (biometria 1:N), conectar (verificação de identidade e empresa), aplicar (propagação de lista de bloqueio).
  • O nível mais barato faz o maior trabalho. Coletar a US$0,03 em cada conta paga — sem isso, toda investigação posterior é impossível.
  • Os gatilhos devem ser acionados em transições de acesso e alertas de comportamento, nunca por tempo.
  • Custo realista para uma plataforma de 100.000 desenvolvedores: aproximadamente US$800–US$1.200 por mês, com 500 verificações KYC gratuitas a cada mês.
  • A verificação de identidade não impede a extração de modelo. Ela aumenta o custo, reduz o anonimato e encurta a vida de contas regeneradas. Qualquer um que afirme mais do que isso está exagerando.

Camada um: o que você já possui

Antes de adicionar qualquer coisa, seja claro sobre as duas camadas que são suas e permanecem suas.

Controles de modelo — limitando rastros de raciocínio sensíveis, moldando saídas, restringindo o que uma resposta revela sobre como foi produzida. O brief do Frontier Model Forum cataloga o que o invasor busca aqui: exfiltração de cadeia de pensamento, crítica de cadeia de pensamento, autocorreção de cadeia de pensamento, geração de prompt para aprendizado por reforço e geração de dados sintéticos. Cada um visa o que o modelo emite. Apenas o provedor do modelo pode mudar isso.

Detecção de tráfego — identificando padrões de solicitação repetitivos, semanticamente concentrados ou coordenados. Esta camada está avançando rapidamente. Liu, Guo e Dong (arXiv 2606.05725) tratam o monitoramento de extração como teste de distribuição de janela de tráfego calibrado benignamente usando discrepância máxima de média no espaço semântico, e relatam uma taxa de detecção de 100% para casos de puro invasor com uma taxa de falso positivo de 0,3% em quatorze pares de consulta invasor-normal.

Nenhuma dessas é um problema de identidade, e nenhum fornecedor de identidade deveria estar tentando vender qualquer uma delas. O que a infraestrutura de identidade faz é responder à pergunta que essas camadas levantam e não conseguem resolver: esta conta está se comportando estranhamente — quantas outras contas são do mesmo ator, e o que faço com todas elas?

As quatro primitivas

1. Coletar — US$0,03, em cada conta paga

Execute análise de IP e dispositivo em cada conta no seu nível pago mais barato. Não para decidir nada. Para ter os dados.

Os códigos que você está comprando são DUPLICATED_DEVICE_FINGERPRINT, DUPLICATED_IP_ADDRESS, DEVICE_RECOVERED_HIGH_CONFIDENCE, AUTOMATION_FRAMEWORK_DETECTED, DEVICE_EMULATOR_DETECTED, DEVICE_ROOTED_OR_JAILBROKEN, DEVICE_RUNTIME_HOOKING_DETECTED, DEVICE_APP_TAMPERED e a família de rede.

Esta é a decisão de maior alavancagem no guia e a mais frequentemente ignorada, porque no primeiro dia parece não fazer nada. É um substrato de correlação. Quando sua camada de tráfego sinaliza uma conta no nono mês, a diferença entre um banimento de uma conta e um cluster de trinta contas depende inteiramente de você ter coletado no primeiro mês. Você não pode adaptar isso. As sessões se foram.

2. Vincular — grátis

A Pesquisa Facial 1:N busca um rosto em cada verificação aprovada que seu aplicativo realizou, retornando cada correspondência com seu próprio vendor_data anexado. Gratuita com a verificação Didit, sub-dois segundos, e é executada automaticamente durante a prova de vida dentro de uma sessão de verificação.

Esta é a primitiva que transforma contas em atores. Vinte mil contas é um número grande. Vinte mil rostos não é algo que um operador possui.

3. Conectar — US$0,33 individual, a partir de US$2,00 organizacional

Verificação de identidade completa em transições de acesso que envolvem risco real: aumentos de cota, concessões de crédito, emissão de chaves, atualizações de nível de capacidade. Documento de identidade, prova de vida passiva, correspondência facial e análise de IP por US$0,33, com as primeiras 500 gratuitas a cada mês.

Para organizações, níveis de pesquisa e educação — as categorias que a Anthropic especificamente nomeou em "verificação reforçada para contas educacionais e de startup" — a verificação de negócios a partir de US$2,00 resolve o status de registro, proprietários beneficiários e diretores, com verificação de identidade vinculada disponível para cada proprietário beneficiário da mesma sessão.

A reautenticação biométrica por US$0,10 cobre o caso em que a conta foi verificada há muito tempo e a pergunta é se o mesmo ser humano ainda a está operando.

4. Aplicar — incluído

Quando um caso é confirmado, bloqueie usando reference_session_id e o Didit extrai automaticamente o identificador correto dessa sessão — rosto, documento, telefone, e-mail, IP ou dispositivo — em 12 tipos de entrada, com a entrada vinculada à sua sessão de origem. As entradas entram em vigor imediatamente no momento da verificação. ip_address aceita faixas CIDR quando a evidência aponta para infraestrutura.

As listas de permissão nos mesmos 12 tipos mantêm parceiros de design e equipes de engenharia corporativa fora de qualquer caminho de escalonamento, o que torna uma política estrita sustentável.

O design do gatilho

Primitivas sem gatilhos são um centro de custo. As regras que se mantêm:

Acionar em transições de acesso. Aumento de cota, concessão de crédito, nova chave de API, atualização de nível, novo membro de equipe privilegiado, mudança de proprietário de faturamento.

Acionar em seus próprios alertas comportamentais. Este é o gatilho de maior valor no design, e é o ponto de integração entre as camadas. Sua detecção semântica produz um sinal que a infraestrutura de identidade não pode; a identidade produz a resolução e a aplicação que um classificador semântico não pode. Nenhum substitui o outro.

Acionar em sinais de vinculação. DEVICE_RECOVERED_HIGH_CONFIDENCE em uma nova conta, ou um rosto correspondendo a um usuário verificado existente, justifica um passo adicional independentemente do que está sendo solicitado.

Não acionar por tempo. A reverificação periódica de todos custa proporcionalmente à sua base de usuários e protege proporcionalmente a nada.

Não acionar no cadastro. Deixe as pessoas se cadastrarem, lerem a documentação, obterem uma chave e fazerem chamadas reais. A verificação no cadastro tem a pior taxa de conversão e protege menos.

O modelo de custo

Considere uma plataforma com 100.000 desenvolvedores registrados e uma distribuição ilustrativa:

NívelContasVerificaçãoUnidadeMensal
Grátis85.000nenhumUS$0US$0
Pago autoatendimento12.000IP + dispositivoUS$0,03US$360 uma vez, depois apenas novas contas
Alta cota / crédito2.500pacote completoUS$0,33US$825 uma vez, depois apenas novas contas
Organização / pesquisa500verificação de empresaa partir de US$2,00US$1.000 uma vez, depois apenas novas contas
Passo adicional em alertas~200 / mêsautenticação biométricaUS$0,10US$20

As colunas de custo único importam: a verificação é por conta, não por mês. O custo em estado estacionário é impulsionado por novas contas entrando em cada nível mais as etapas adicionais acionadas por alertas — para a maioria das plataformas, aproximadamente US$800 a US$1.200 por mês nesta escala. As primeiras 500 verificações KYC a cada mês são gratuitas, tudo é pago por sucesso, e não há mínimos ou licenças de assento.

Compare isso com as campanhas que a Anthropic mediu — mais de 16 milhões de trocas por aproximadamente 24.000 contas fraudulentas. O custo de inferência de 16 milhões de trocas não é um número na casa das centenas de dólares.

Sua distribuição será diferente da tabela. A conclusão estrutural não: a verificação cara se aplica ao menor número de contas, e a verificação que se aplica ao maior número de contas é gratuita.

A ordem de implementação

  1. Colete primeiro. Análise de IP e dispositivo em cada conta paga. Faça isso antes de qualquer outra coisa, porque é o único passo que se torna mais difícil quanto mais você espera.
  2. Instrumente, não aplique. Execute por um mês e veja o que os códigos realmente dizem sobre sua população. A linha de base de cada plataforma é diferente e a aplicação contra uma linha de base assumida gera falsos positivos.
  3. Conecte o caminho de alerta. Conecte seus alertas da camada de tráfego a um gatilho de verificação. Esta é a integração que torna ambas as camadas mais valiosas.
  4. Adicione a conexão nos níveis superiores. Verificação completa em escalonamento de alta cota e crédito; verificação de empresa em níveis de organização e pesquisa.
  5. Construa o manual de aplicação. Resolva o cluster primeiro, depois bloqueie a sessão confirmada em todos os tipos de entrada, então verifique se a aplicação foi realizada. Aplicar antes de resolver bane uma conta e alerta o operador.
  6. Permita seus amigos. Antes de apertar qualquer coisa, defina explicitamente parceiros de design e equipes de engenharia corporativa.

Onde isso para de funcionar

Um guia honesto declara seus próprios limites.

Não detecta extração. A infraestrutura de identidade nunca vê seus prompts. Se sua camada de tráfego for fraca, a camada de acesso não compensará — ela resolverá fielmente atores que você nunca sinalizou.

Um operador determinado e bem financiado ainda pode entrar. Pagar pessoas reais com documentos reais em dispositivos reais para abrir contas derrota todo controle de identidade, porque as contas são genuinamente distintas. O que isso muda é o preço. A criação de contas que custava aproximadamente nada agora custa recrutamento, coordenação e despesas gerais por pessoa — e a rede resultante é menor e mais lenta para regenerar.

Cada camada produz falsos positivos. Escritórios compartilhados produzem DUPLICATED_IP_ADDRESS. Famílias compartilham dispositivos. Desenvolvedores legitimamente possuem duas contas. É por isso que os sinais duplicados são informativos por padrão e por que a política é sua para definir.

A verificação tem atrito real e custo real para seu funil. A estratificação existe para manter ambos afastados das pessoas que nunca deveriam encontrá-los, mas o efeito não é zero. Meça-o.

É uma função de custo, não uma parede. Sucesso não é "a extração se tornou impossível". Sucesso é que uma campanha que exigia 20.000 contas agora exige 20.000 identidades verificadas, que cada remoção custa ao operador mais do que um endereço de e-mail para substituir, e que um único caso confirmado se propaga por tudo o que tocou.

Perguntas frequentes

Qual é a única coisa de maior alavancagem a fazer primeiro?

Coletar sinais de dispositivo e rede em cada conta paga por US$0,03. Parece não fazer nada no primeiro dia, e é a razão pela qual toda investigação posterior é possível. Não pode ser adaptado.

Precisamos de todas as quatro primitivas?

Não. Coletar e vincular fornecem a maior parte do valor analítico. Conectar e aplicar permitem que você aja sobre isso. Comece com coletar.

Como isso interage com um classificador de detecção que já executamos?

Eles se complementam. Seu classificador diz esta conta está fazendo algo errado. A vinculação de rosto, dispositivo e rede diz estas são trinta contas, não uma. A propagação da lista de bloqueio faz com que a resposta cubra todas elas. Nenhuma camada faz o trabalho da outra.

O Didit é implantado em empresas de IA de ponta?

Não discutimos quem usa o Didit. Tudo o que é descrito aqui é construído a partir de primitivas documentadas e com preços públicos que qualquer equipe pode avaliar em sua própria arquitetura, começando com 500 verificações KYC gratuitas por mês.

E quanto à verificação de agentes de IA em vez de humanos?

A identidade do agente é um problema real e não resolvido, e o servidor MCP do Didit está ativo e gratuito. Mas as campanhas de extração medidas até o momento são executadas em contas registradas por humanos em escala, que é o problema que este guia aborda.

Algo disso impede a destilação completamente?

Não. Os controles de saída em nível de modelo e a detecção de tráfego semântico permanecem necessários e são de responsabilidade do provedor do modelo. A camada de acesso reduz o anonimato, resolve atores entre contas, aumenta o custo de regeneração e dá aos seus alertas existentes algo para agir. Essa é a afirmação, e é a afirmação completa.

Pronto para começar?

Construa a camada de acesso a partir de primitivas que você pode precificar antes de se comprometer com qualquer uma delas.

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Guia de Defesa Contra Extração de Modelos | Didit.