Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Abuso de múltiplas contas

Detecte sybils com Face Search 1:N. Um humano, uma conta.

Busque cada nova selfie de cadastro na galeria de selfies aprovadas anteriormente. Uma correspondência significa que a mesma pessoa já tem uma conta. A busca facial é gratuita; 500 verificações gratuitas todo mês.

Apoiado por
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Confiado por mais de 2.000 organizações em todo o mundo.

O que e-mail e telefone não conseguem pegar

Email barato. Telefone barato. Uma face, sempre.

Aliases de e-mail e SIMs descartáveis custam centavos. Um rosto humano é o único identificador que o fraudador de sybils não consegue mudar. O Face Search 1:N contra sua galeria de selfies anteriores torna impossível para a mesma pessoa se esconder. Gratuito por busca, 500 verificações gratuitas todo mês.

Como funciona

Do cadastro ao usuário verificado em quatro passos.

Passo 01 / 04

Crie o fluxo de trabalho

Escolha as verificações que você quer, ID, prova de vida, correspondência facial, sanções, endereço, idade, telefone, e-mail, perguntas personalizadas. Arraste-as para um fluxo no painel, ou publique o mesmo fluxo na nossa API. Crie ramificações com base em condições, faça testes A/B, sem precisar de código.

Feito para a receita · Preço de infraestrutura

Seis verificações. Um veredito assinado. Grátis por busca facial.

A defesa multi-contas é uma composição, busca, prova de vida, links entre contas, trilha de auditoria. Ative cada módulo por fluxo de trabalho no Workflow Builder.
01 · Formatos do problema

Quando a mesma pessoa aparece duas vezes.

Airdrops sybil, ciclos de pagamento de indicação, multi-contas em iGaming que ignoram a autoexclusão, clusters de avaliações falsas em marketplaces, manipulação de votos em DAOs, acúmulo de bônus de boas-vindas em cadastros de neobancos ou corretoras. O mesmo fluxo de trabalho do Workflow Builder protege todas as variantes.
Módulo Workflow Orchestrator
02 · Gate de Face Search

Busque cada novo rosto na galeria.

O Face Search 1:N indexa a selfie capturada no cadastro e a busca na galeria de selfies aprovadas anteriormente em sua conta. Retorna os principais candidatos com uma pontuação de similaridade. Gratuito por busca, sem taxa por chamada. A busca vetorial retorna em menos de dois segundos.
Módulo Face Search 1:N
03 · Cluster de correspondência

O mesmo rosto, já registrado.

Quando a busca encontra correspondências, o payload do webhook carrega cada `session_id` anterior, a referência do usuário correspondente e a pontuação de similaridade. Ajuste os limites rígidos/flexíveis por fluxo de trabalho, padrão 0.85 = Recusado, 0.75–0.85 = Em Revisão, < 0.75 = Aprovado.
Como o Face Search funciona
04 · Sinais de link entre contas

Mesmo dispositivo. Mesmo IP. Mesmo método de pagamento.

Combine Análise de Dispositivo e IP ($0.03 / chamada) no mesmo fluxo de trabalho. O payload da decisão exibe a impressão digital do dispositivo, endereço de Protocolo de Internet (IP), Número de Sistema Autônomo (ASN) e país. Combine com um hash de instrumento de pagamento do seu back-end para agrupar sybils antes que a busca facial confirme.
Módulo de Análise de Dispositivo e IP
05 · Âncora de identidade reutilizável

Uma identidade. Muitos produtos. Sem clones.

O KYC reutilizável permite que um usuário legítimo acesse seus outros produtos com uma credencial previamente verificada a custo zero, isso é reutilização intencional, não abuso. Fraudadores de sybils não podem usar a mesma credencial em novas contas porque a busca facial ainda se ancora na identidade emitida.
Módulo KYC Reutilizável
06 · Decisão de webhook assinado

Veredito assinado. Lista completa de correspondências como trilha de auditoria.

Um webhook assinado chega com o veredito, Aprovado, Em Revisão, Recusado, mais a lista completa de `session_ids` correspondentes e pontuações de similaridade. Verifique `X-Signature-V2` com Hash-based Message Authentication Code (HMAC) SHA-256 antes de ler. A lista de correspondência é a trilha de auditoria para qualquer disputa.
Referência de Webhook
Integre

Uma sessão. Um veredito assinado. A lista de correspondência chega junto.

Abra o cadastro. Leia o veredito assinado. A lista de correspondência da busca facial está lá no payload, bloqueie a duplicata, registre o cluster.
POST /v3/session/Face Search
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "wf_sybil_gate",
    "vendor_data": "signup-A4",
    "metadata": { "surface": "airdrop_claim" }
  }'
201Criado{ "session_url": "verify.didit.me/..." }
Não crie a conta até que o webhook retorne status: Approved.docs →
POST /webhooks/diditLista de correspondências
// X-Signature-V2 verified upstream
if (payload.status === "Recusado") {
  logCluster(payload.face_search.matches);
  blockSignup(payload.vendor_data);
} else if (payload.status === "Em Análise") {
  queueForAnalyst(payload);
}
200OKstatus Aprovado · Recusado · Em Análise · Não Finalizado
Verifique X-Signature-V2 antes de ler o payload.docs →
Integração pronta para agentes

Implemente um sybil-gate de Face Search 1:N em um único prompt.

Cole no Claude Code, Cursor, Codex, Devin, Aider ou Replit Agent. Preencha sua stack. O agente conecta o fluxo de trabalho, abre a sessão, lê a lista de correspondências e bloqueia o duplicado.
didit-integration-prompt.md
You are integrating Didit Face Search 1:N to catch the same human opening many accounts on your platform — sybil airdrops, referral payout cycles, sign-up bonus stacking, iGaming multi-accounting that bypasses self-exclusion, marketplace fake-review clusters. One API call. One signed webhook. One decision.

WHY THIS SHAPE
  - Email, phone, device, IP can all be rotated cheaply. A human face cannot.
  - Every new sign-up captures one Passive Liveness selfie. Didit searches that selfie against the gallery of prior approved selfies under your account. A high-similarity match means the same person already has an account.
  - Face Search 1:N itself is FREE on every session — no per-search fee. Only the surrounding bundle (ID + Passive Liveness + AML) carries the usual cost. Use the full Know Your Customer (KYC) bundle on sign-up or the Passive Liveness + Face Search subset, depending on what the product needs.

PRE-REQUISITES
  - Production API key from https://business.didit.me (sandbox key in 60 seconds, no credit card).
  - A webhook endpoint with HMAC SHA-256 verification of the X-Signature-V2 header using your webhook secret.
  - A Workflow Builder workflow that contains the Face Search 1:N module. Compose it with Passive Liveness so an attacker cannot upload a still photo of the target.
  - Define what a "match" means for your product. Default: similarity ≥ 0.85 = Declined. 0.75–0.85 = In Review. < 0.75 = Approved.

STEP 1 — Open the sign-up session
  POST https://verification.didit.me/v3/session/
  Headers:
    x-api-key: <your api key>
    Content-Type: application/json
  Body:
    {
      "workflow_id": "<wf id with Face Search 1:N + Passive Liveness>",
      "vendor_data": "<your new-account id, max 256 chars>",
      "callback": "https://<your-app>/sybil-gate/callback",
      "metadata": {
        "surface": "airdrop_claim",
        "campaign": "<your campaign id>"
      }
    }

  Response: 201 Created with a hosted session URL. Redirect inline (web) or open in a Software Development Kit (SDK) webview (mobile). The new account stays UNCREATED on your side until the signed webhook lands.

STEP 2 — Read the signed webhook
  Didit POSTs the verdict. Verify X-Signature-V2 (HMAC SHA-256 of the raw body) BEFORE reading the JSON.

  Payload (excerpted, match case):
    {
      "session_id": "<uuid>",
      "vendor_data": "<your new-account id>",
      "status": "Declined",
      "face_search": {
        "matches": [
          { "session_id": "sess-9182", "similarity": 0.96, "vendor_data": "user-A1" },
          { "session_id": "sess-7733", "similarity": 0.94, "vendor_data": "user-A2" }
        ]
      }
    }

  Session status enum (exact case, Title Case With Spaces): Approved | Declined | In Review | Resubmitted | Expired | Not Finished | Kyc Expired | Abandoned.

STEP 3 — Branch the sign-up
  Approved   → no gallery match. Create the account.
  In Review  → soft match (similarity in your grey-zone band). Queue for human review.
  Declined   → hard match (similarity above your hard threshold). Block, log the matched session_id list as the audit trail.

STEP 4 — Cross-account link signals (optional but cheap)
  Compose Device & IP Analysis ($0.03 / call) in the same workflow. The decision payload surfaces device fingerprint, IP, Autonomous System Number (ASN), country, and city. Combine with your own payment-instrument hash and you can cluster sybils even before the face search confirms.

STEP 5 — Reusable KYC for legitimate cross-product re-entry
  If the user is supposed to reuse one identity across multiple products you own, Reusable KYC lets them replay a previously verified credential at no cost. That is different from sybil abuse — reuse is intentional and you control the issuance.

WEBHOOK EVENT NAMES
  - Sessions: standard session webhook. One endpoint, status field tells you the lifecycle.
  - Verify X-Signature-V2 (HMAC SHA-256) on every payload.

WHAT IT BLOCKS
  - Sybil airdrop / token claims (one person · many wallets)
  - Self-referral payout cycles (sign-up bonus farms)
  - iGaming multi-accounting that bypasses self-exclusion
  - Marketplace fake-review clusters from a single human
  - DAO and community-vote stuffing
  - Welcome-bonus stacking on neobank / brokerage sign-ups

CONSTRAINTS
  - Session statuses use Title Case With Spaces. Never UPPER_SNAKE_CASE for session verdicts — that's the Transactions API.
  - Face Search 1:N WITHOUT Passive Liveness lets an attacker upload a still photo of the target. Always compose them together.
  - Thresholds are tunable per workflow. Start at 0.85 hard / 0.75 soft and adjust based on your false-positive tolerance.
  - The gallery is scoped to your account — no cross-customer leakage by design.

Read the docs:
  - https://docs.didit.me/sessions-api/create-session
  - https://docs.didit.me/core-technology/face-search/overview
  - https://docs.didit.me/core-technology/liveness/overview
  - https://docs.didit.me/integration/webhooks

Start free at https://business.didit.me — sandbox key in 60 seconds, 500 verifications free every month, no credit card.
Precisa de mais contexto? Consulte a documentação completa do módulo.docs.didit.me →
Conformidade por design

Abra um novo país com um clique. Nós fazemos o trabalho pesado.

Nós abrimos as subsidiárias locais, garantimos as licenças, realizamos os testes de penetração, obtemos as certificações e nos alinhamos a cada nova regulamentação. Para lançar verificações em um novo país, basta ativar uma chave. Mais de 220 países ativos, auditados e testados trimestralmente, o único provedor de identidade que um governo de um estado membro da UE formalmente considerou mais seguro do que a verificação presencial.
Leia o dossiê de segurança e conformidade
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Segurança da informação · 2026
Sandbox financeiro da UE — Tesoro · SEPBLAC · BdE
FIDO Alliance — Membro associado · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
Diretrizes EBA para onboarding remoto — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — Alinhado com a UE por design
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Números que comprovam

Números que comprovam
  • Free
    Por Face Search 1:N, sem taxa por chamada. Apenas o pacote ao redor tem custo.
  • <0s
    Veredito de busca vetorial de ponta a ponta em Android de entrada.
  • iBeta L1
    Liveness Passiva em toda selfie, sem bypass de foto estática.
  • 0
    Verificações gratuitas todo mês, em toda conta.
Três planos, uma tabela de preços

Comece grátis. Pague pelo uso. Escale para Enterprise.

500 verificações gratuitas todo mês, para sempre. Depois, pague apenas quando um módulo for executado. Contratos personalizados, residência de dados e acordos de nível de serviço (SLAs) no plano Enterprise.

Grátis

$0/ mês · sem cartão

Para construir, testar e para seus primeiros usuários.

Tudo o que você precisa para começar:
  • 500 verificações KYC completas todo mês
  • ID, prova de vida, face match, dispositivo e IP
  • Mais de 200 sinais de fraude, blocklist, duplicatas
  • KYC reutilizável em toda a rede Didit
  • Construtor de fluxo de trabalho, gerenciamento de casos, SDKs
  • Suporte de IA Agente de IA no console, documentação e comunidade.
Mais popular

Pague pelo uso

$0.33por KYC completo

Mais de 25 módulos, preços públicos. Descontos automáticos por volume.

Tudo que está em Grátis, e mais:
  • Triagem e monitoramento AML a partir de $0.07
  • Verificação de negócios a $2.00 por empresa
  • Monitoramento de transações a $0.02 cada
  • Triagem de carteira a $0.15 por verificação
  • Fluxo white-label com a sua marca
  • Suporte de IA Agente de IA no console, documentação e comunidade.

Enterprise

Personalizadocontrato anual

Para grandes volumes e programas regulamentados.

Tudo que está em Pague pelo uso, e mais:
  • Contratos anuais, preços por volume comprometido
  • Termos legais personalizados e SLA de 99,99% de uptime
  • Residência de dados, retenção, revisão de segurança
  • Revisores manuais sob demanda
  • Termos para revendedores e white-label
  • Suporte humano prioritário Canal de Slack compartilhado 24/7, gerente de sucesso dedicado.

Descontos por volume são aplicados automaticamente conforme o uso aumenta — sem negociação, sem ligação de vendas.

FAQ

Perguntas frequentes

O que é a Didit?

Didit é a infraestrutura para identidade e fraude, a plataforma que gostaríamos que existisse quando estávamos construindo nossos próprios produtos: aberta, flexível e amigável para desenvolvedores, para que funcione como uma parte real da sua stack, em vez de uma caixa preta que você integra por fora.

Uma única API cobre a verificação de pessoas (KYC, know your customer), verificação de empresas (KYB, know your business), triagem de carteiras de cripto (KYT, know your transaction) e monitoramento de transações em tempo real, em uma stack construída para ser:

  • Rápida, p99 abaixo de 2 segundos em cada sessão
  • Confiável, em produção com mais de 2.000 empresas em mais de 220 países
  • Segura, SOC 2 Tipo 1 e Tipo 2, ISO 27001, nativa do GDPR e formalmente atestada pelo regulador financeiro da Espanha como mais segura do que verificar alguém pessoalmente

A base por trás: mais de 14.000 tipos de documentos em mais de 48 idiomas, mais de 1.000 fontes de dados e mais de 200 sinais de fraude em cada sessão. A infraestrutura Didit aprende dinamicamente de cada sessão e melhora a cada dia.

O que é um ataque sybil?

Um ataque sybil ocorre quando um humano cria várias contas para se passar por várias pessoas. O nome vem de um estudo de caso de 1973 sobre um paciente com transtorno dissociativo de identidade. Em termos de produto, aparece como uma pessoa reivindicando um airdrop dez vezes, acumulando dez bônus de inscrição ou preenchendo um ranking com dez vitórias "diferentes".

O ataque funciona porque qualquer outro identificador, e-mail, telefone, dispositivo, endereço de Internet Protocol (IP), pode ser trocado por centavos. O único identificador que não pode ser trocado a baixo custo é o próprio rosto do atacante.

Por que a defesa por e-mail e telefone não é suficiente?

Um sybil farmer em 2026 pode comprar:

  • 10.000 aliases de e-mail descartáveis por menos de \$50
  • 10.000 cartões Subscriber Identity Module (SIM) ou números virtuais por menos de \$200
  • Uma assinatura de Virtual Private Network (VPN) de proxy residencial por menos de \$100 / mês
  • Um pool de dispositivos de segunda mão ou virtualizados por algumas centenas de dólares

A operação toda se paga se um único airdrop ou bônus sybilado valer mais do que o kit. O Face Search 1:N pega o rosto, a única coisa que o farmer não consegue duplicar a baixo custo, e o transforma na chave única.

Qual a velocidade da verificação para o meu usuário final?

O fluxo completo geralmente leva menos de 30 segundos do início ao fim, pegar o documento, tirar a foto do documento, tirar a selfie, pronto. Essa é a velocidade mais rápida do mercado. Provedores de KYC legados geralmente levam mais de 90 segundos para o mesmo fluxo.

No back-end, a Didit retorna o resultado em menos de dois segundos no p99, medido desde o momento em que o usuário termina a selfie até o momento em que seu webhook é acionado. A captura móvel é otimizada para telefones e redes lentas: compressão progressiva de imagem, carregamento preguiçoso do Software Development Kit (SDK) e uma transferência com um toque do desktop para o telefone via QR code, caso o usuário comece na web.

Qual a diferença entre Face Search 1:N e Face Match 1:1?

Perguntas diferentes, cálculos diferentes.

  • O Face Match 1:1 pergunta "esta é a mesma pessoa da selfie que tenho arquivada?" Usado na etapa de autenticação de segurança para recuperação de conta, onde o alvo de comparação é o próprio retrato de cadastro do usuário.
  • O Face Search 1:N pergunta "esta pessoa está na minha galeria de N humanos cadastrados?" Usado na inscrição, para identificar duplicatas em todas as contas anteriores.

A verificação 1:1 custa \$0.05 por correspondência. O Face Search 1:N é gratuito por pesquisa, apenas o pacote que o acompanha (ID Verification, Passive Liveness) tem custo.

O que acontece se um usuário falha, abandona ou expira?

Cada sessão chega a um dos sete status claros, para que seu código sempre saiba o que fazer:

  • Approved, todas as verificações aprovadas. Avance o usuário.
  • Declined, uma ou mais verificações falharam. Você pode permitir que o usuário reenvie a etapa específica que falhou (por exemplo, tire a selfie novamente) sem refazer todo o fluxo.
  • In Review, sinalizado para revisão de conformidade. Abra o caso no console, veja todos os sinais, decida aprovar ou recusar.
  • In Progress, usuário está no meio do fluxo.
  • Not Started, link enviado, usuário ainda não abriu. Envie um lembrete se demorar muito.
  • Abandoned, usuário abriu o link, mas não terminou a tempo. Reengaje ou expire.
  • Expired, o link da sessão expirou. Crie uma nova sessão.

Um webhook assinado é acionado a cada mudança de status, para que seu banco de dados esteja sempre sincronizado. Sessões abandonadas e recusadas são gratuitas.

Onde ficam os dados dos meus clientes e como são protegidos?

Os dados de produção são processados e armazenados na União Europeia por padrão, na Amazon Web Services. Contratos empresariais podem solicitar regiões alternativas para jurisdições cujos reguladores o exijam.

Criptografia em todos os lugares. AES-256 em repouso em todos os bancos de dados, armazenamento de objetos e backups. Transport Layer Security 1.3 em trânsito em cada chamada de API, webhook e sessão do Business Console. Dados biométricos são criptografados sob uma Customer Master Key separada.

A retenção é sua para controlar. A retenção padrão é indefinida (ilimitada), a menos que você configure um período menor, entre 30 dias e 10 anos por aplicação, e você pode excluir qualquer sessão individual a qualquer momento do painel ou da API.

Certificações: SOC 2 Tipo 1 e Tipo 2, ISO/IEC 27001:2022, iBeta Nível 1 PAD, e uma atestação pública do Tesoro / SEPBLAC / CNMV da Espanha de que a verificação remota de identidade da Didit é mais segura do que verificar alguém pessoalmente. Relatório completo em /security-compliance.

A Didit está em conformidade com a minha indústria?

A Didit vem em conformidade por padrão com os reguladores importantes para a infraestrutura de identidade:

  • GDPR + UK GDPR, divisão controlador/processador, Acordo de Processamento de Dados completo publicado, autoridade supervisora principal nomeada (AEPD da Espanha).
  • AMLD6 + EU AML Single Rulebook, mais de 1.300 listas de sanções, pessoas politicamente expostas e mídias adversas rastreadas em tempo real.
  • eIDAS 2.0, alinhado com a Carteira de Identidade Digital da UE; pronto para identidade reutilizável.
  • MiCA (Markets in Crypto-Assets), pronto para on-ramps, exchanges e custodiantes de cripto.
  • DORA, Digital Operational Resilience Act, resiliência operacional de serviços financeiros da UE.
  • BIPA, CUBI, Washington HB 1493, CCPA / CPRA, privacidade biométrica dos EUA (Illinois, Texas, Washington) e privacidade do consumidor da Califórnia.
  • UK Online Safety Act, obrigações de controle de idade e segurança infantil.
  • FATF Travel Rule, dados do originador e beneficiário em transferências de cripto, interoperável com IVMS-101.

Memorando detalhado, todos os certificados, todas as cartas regulatórias: /security-compliance.

Em quanto tempo consigo integrar e começar a verificar usuários?
  • 60 segundos para uma conta sandbox em business.didit.me, sem cartão de crédito.
  • 5 minutos para uma verificação funcional via Claude Code, Cursor ou qualquer agente de codificação através do nosso servidor Model Context Protocol (MCP).
  • Um fim de semana para uma integração pronta para produção com verificação de webhook assinado, retentativas e um fluxo de remediação quando um usuário é recusado.

Três caminhos de integração, escolha o que melhor se adapta à sua stack:

  • Incorpore nativamente com nossos SDKs Web, iOS, Android, React Native ou Flutter.
  • Redirecione o usuário para a página de verificação hospedada, sem SDK.
  • Envie um link por e-mail, SMS, WhatsApp ou qualquer canal, sem trabalho de front-end.

Mesmo painel, mesma cobrança, mesmo preço de pagamento por sucesso para todos os três. Guia passo a passo em docs.didit.me/integration/integration-prompt.

Como ajusto os limites de correspondência?

O Face Search 1:N retorna uma pontuação de similaridade entre 0 e 1 por correspondência. Você define dois limites por fluxo de trabalho:

  • Limite rígido (padrão 0.85): pontuações iguais ou acima Declined. Bloqueia automaticamente a inscrição.
  • Limite suave (padrão 0.75): pontuações entre suave e rígido In Review. Fila para análise.
  • Abaixo do suave: Approved. Nenhuma duplicata encontrada.

Comece com os padrões. Se você vir muitos falsos positivos (gêmeos reais, forte semelhança familiar), aumente o limite rígido. Se duplicatas passarem, diminua-o. Ajuste no Workflow Builder, sem necessidade de reimplantar.

Qual o custo da receita?

Duas linhas de custo por nova inscrição:

  • Passive Liveness: \$0.10 por verificação
  • Face Search 1:N: \$0.00 por pesquisa (gratuito, sem taxa por chamada)

Cerca de \$0.10 por inscrição protegida. Adicione Device & IP Analysis por \$0.03 se quiser sinais de link de dispositivo + IP para agrupamento. As primeiras 500 verificações todo mês são gratuitas em todas as contas.

Sem mínimos, sem compromisso anual, sem preço por assento.

Quais indústrias usam esta receita?

Onde quer que a multiplicação de contas tenha valor econômico:

  • Airdrops Web3 / cripto, para evitar que um humano reivindique uma alocação N vezes
  • Programas de indicação de marketplaces + economia criadora, para eliminar ciclos de pagamento de autoindicação
  • iGaming, para impor a autoexclusão que o próprio usuário solicitou
  • Bônus de boas-vindas de Fintech / neobancos, para evitar que a mesma pessoa acumule dez recompensas de inscrição
  • Votação DAO / comunidade, para garantir um voto por humano
  • Sistemas de avaliação de marketplaces, para eliminar clusters de 5 estrelas de um único humano

Uma integração, todas as superfícies.

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página