Руководство по уровню доступа для защиты от извлечения моделей (RU)
Сборник рекомендаций: что обеспечивает каждый из трех уровней защиты, четыре примитива, формирующие уровень доступа, дизайн триггеров и принуждения, модель затрат и честные ограничения того, что может сделать идентификация.

Все элементы этого раздела объединяются в единую архитектуру. Это та самая архитектура, кратко изложенная — что обеспечивает каждый уровень, какие примитивы строят уровень доступа, как триггеры и принуждение сочетаются друг с другом, сколько это стоит и где это перестает работать.
Если вы прочтете одну статью из этой серии, пусть это будет эта. Если вы собираетесь строить систему, прочтите и остальные.
Основные выводы
- Три уровня: контроль моделей, обнаружение трафика, верифицированный доступ. Первые два остаются за вами. Третий компонуется из опубликованных, имеющих цену примитивов.
- Четыре примитива уровня доступа: сбор (устройство и сеть), связывание (биометрический 1:N), привязка (идентификация личности и проверка бизнеса), принуждение (распространение черного списка).
- Самый дешевый уровень выполняет наибольшую работу. Собирайте данные по $0.03 с каждого платного аккаунта — без этого любое последующее расследование невозможно.
- Триггеры должны срабатывать при изменениях доступа и поведенческих предупреждениях, а не по таймеру.
- Реальная стоимость для платформы со 100 000 разработчиков: примерно $800–$1 200 в месяц, с 500 бесплатными KYC-проверками каждый месяц.
- Идентификация личности не предотвращает извлечение моделей. Она повышает стоимость, снижает анонимность и сокращает срок службы восстановленных аккаунтов. Любой, кто утверждает больше, преувеличивает.
Первый уровень: то, что у вас уже есть
Прежде чем что-либо добавлять, четко определите два уровня, которые принадлежат вам и останутся вашими.
Контроль моделей — ограничение чувствительных логических трасс, формирование выходных данных, ограничение того, что ответ раскрывает о способе его создания. Информационная записка Форума по пограничным моделям каталогизирует, что злоумышленник ищет здесь: эксфильтрация цепочки рассуждений, критика цепочки рассуждений, автоматическая оценка цепочки рассуждений, генерация подсказок для обучения с подкреплением и генерация синтетических данных. Каждый из них нацелен на то, что выдает модель. Только поставщик модели может это изменить.
Обнаружение трафика — выявление повторяющихся, семантически концентрированных или скоординированных паттернов запросов. Этот уровень быстро развивается. Лю, Го и Донг (arXiv 2606.05725) рассматривают мониторинг извлечения как тестирование распределения трафиковых окон, калиброванное на основе доброкачественных данных, с использованием максимального среднего расхождения в семантическом пространстве, и сообщают о 100% уровне обнаружения для случаев чистой атаки при уровне ложных срабатываний 0.3% для четырнадцати пар запрос-ответ злоумышленник-норма.
Ни одна из этих проблем не является проблемой идентификации, и ни один поставщик решений для идентификации не должен пытаться продавать вам что-либо из этого. Инфраструктура идентификации отвечает на вопрос, который эти слои поднимают, но не могут решить: этот аккаунт ведет себя странно — сколько еще аккаунтов принадлежат тому же субъекту, и что мне со всеми ними делать?
Четыре примитива
1. Сбор — $0.03, на каждый платный аккаунт
Проводите IP- и анализ устройств для каждого аккаунта на вашем самом дешевом платном уровне. Не для принятия решений. А для наличия данных.
Коды, которые вы покупаете: DUPLICATED_DEVICE_FINGERPRINT, DUPLICATED_IP_ADDRESS, DEVICE_RECOVERED_HIGH_CONFIDENCE, AUTOMATION_FRAMEWORK_DETECTED, DEVICE_EMULATOR_DETECTED, DEVICE_ROOTED_OR_JAILBROKEN, DEVICE_RUNTIME_HOOKING_DETECTED, DEVICE_APP_TAMPERED и семейство сети.
Это самое высокоэффективное решение в руководстве и то, которое чаще всего пропускают, потому что в первый день оно кажется бесполезным. Это корреляционный субстрат. Когда ваш уровень трафика помечает аккаунт на девятом месяце, разница между баном одного аккаунта и кластера из тридцати аккаунтов полностью зависит от того, собирали ли вы данные в первый месяц. Вы не можете это ретроспективно применить. Сессии потеряны.
2. Связывание — бесплатно
Поиск по лицу 1:N ищет лицо среди всех одобренных проверок, выполненных вашим приложением, возвращая каждое совпадение с прикрепленными вашими собственными vendor_data. Бесплатно при проверке Didit, менее двух секунд, и запускается автоматически во время проверки живучести внутри сессии верификации.
Это примитив, который превращает аккаунты в субъектов. Двадцать тысяч аккаунтов — это много. Двадцать тысяч лиц — это не то, что есть у оператора.
3. Привязка — $0.33 индивидуальная, от $2.00 для организаций
Полная проверка личности при переходах доступа, которые несут реальный риск: увеличение квот, предоставление кредитов, выдача ключей, повышение уровня возможностей. Документ, подтверждающий личность, пассивная проверка живучести, сравнение лиц и IP-анализ за $0.33, при этом первые 500 проверок каждый месяц бесплатны.
Для организаций, исследовательских и образовательных уровней — категорий, которые Anthropic специально назвал в «усиленной проверке для образовательных и стартап-аккаунтов» — проверка бизнеса от $2.00 определяет статус в реестре, бенефициарных владельцев и должностных лиц, с возможностью связанной проверки личности для каждого бенефициарного владельца из той же сессии.
Биометрическая повторная аутентификация за $0.10 охватывает случай, когда аккаунт был верифицирован давно, и вопрос заключается в том, тот ли человек им по-прежнему пользуется.
4. Принуждение — включено
При подтверждении случая, блокировка с использованием reference_session_id и Didit автоматически извлекает правильный идентификатор из этой сессии — лицо, документ, телефон, электронную почту, IP или устройство — по 12 типам записей, с привязкой записи к исходной сессии. Записи вступают в силу немедленно во время проверки. ip_address принимает диапазоны CIDR, когда доказательства указывают на инфраструктуру.
Белые списки по тем же 12 типам исключают партнеров по дизайну и команды корпоративных инженеров из всех путей эскалации, что делает строгую политику выживаемой.
Дизайн триггера
Примитивы без триггеров — это затратный центр. Правила, которые действуют:
Срабатывание при изменении доступа. Увеличение квоты, предоставление кредита, новый ключ API, повышение уровня, новый привилегированный член команды, изменение владельца счета.
Срабатывание на основе ваших собственных поведенческих предупреждений. Это наиболее ценный триггер в дизайне, и это точка интеграции между слоями. Ваш семантический детектор выдает сигнал, который инфраструктура идентификации не может; идентификация обеспечивает разрешение и принуждение, которое семантический классификатор не может. Ни один из них не заменяет другой.
Срабатывание на основе сигналов связывания. DEVICE_RECOVERED_HIGH_CONFIDENCE на новом аккаунте или лицо, совпадающее с существующим верифицированным пользователем, заслуживает повышения уровня независимо от того, что запрашивается.
Не срабатывайте по таймеру. Периодическая повторная верификация всех стоит пропорционально вашей пользовательской базе и защищает пропорционально ничему.
Не срабатывайте при регистрации. Позвольте людям регистрироваться, читать документацию, получать ключ и совершать реальные звонки. Верификация при регистрации имеет худшую конверсию и наименьшую защиту.
Модель затрат
Возьмем платформу со 100 000 зарегистрированных разработчиков и иллюстративным распределением:
| Уровень | Аккаунты | Проверка | Единица | Ежемесячно |
|---|---|---|---|---|
| Бесплатно | 85,000 | нет | $0 | $0 |
| Платный самообслуживание | 12,000 | IP + устройство | $0.03 | $360 единоразово, затем только новые аккаунты |
| Высокая квота / кредит | 2,500 | полный пакет | $0.33 | $825 единоразово, затем только новые аккаунты |
| Организация / исследование | 500 | проверка бизнеса | от $2.00 | $1,000 единоразово, затем только новые аккаунты |
| Повышение по предупреждениям | ~200 / месяц | биометрическая аутентификация | $0.10 | $20 |
Единоразовые колонки важны: верификация осуществляется за аккаунт, а не за месяц. Постоянные затраты определяются новыми аккаунтами, входящими в каждый уровень, плюс повышениями, вызванными предупреждениями — для большинства платформ это примерно от $800 до $1200 в месяц при таком масштабе. Первые 500 KYC-верификаций каждый месяц бесплатны, все оплачивается по факту успешного выполнения, и нет минимальных требований или лицензий на места.
Сравните это с кампаниями, измеренными Anthropic — более 16 миллионов обменов через примерно 24 000 мошеннических аккаунтов. Стоимость вывода 16 миллионов обменов — это не сотни долларов.
Ваше распределение будет отличаться от таблицы. Структурный вывод не меняется: дорогая проверка применяется к наименьшему числу аккаунтов, а проверка, которая применяется к наибольшему числу аккаунтов, бесплатна.
Порядок реализации
- Сначала собирайте. IP- и анализ устройств для каждого платного аккаунта. Сделайте это раньше всего остального, потому что это единственный шаг, который становится сложнее, чем дольше вы ждете.
- Инструментируйте, но не применяйте. Проработайте месяц и посмотрите, что на самом деле говорят коды о вашей популяции. Базовая линия каждой платформы отличается, и применение к предполагаемой базовой линии генерирует ложные срабатывания.
- Подключите путь оповещения. Подключите оповещения вашего уровня трафика к триггеру верификации. Это интеграция, которая увеличивает ценность обоих уровней.
- Добавьте привязку на верхних уровнях. Полная верификация при высоких квотах и эскалации кредитов; проверка бизнеса на организационных и исследовательских уровнях.
- Создайте руководство по принуждению. Сначала разрешите кластер, затем заблокируйте из подтвержденной сессии по всем типам записей, затем проверьте, что принуждение сработало. Принуждение до разрешения блокирует один аккаунт и предупреждает оператора.
- Добавьте своих друзей в белый список. Прежде чем что-либо ужесточать, явно выделите партнеров по дизайну и команды корпоративных инженеров.
Где это перестает работать
Честное руководство указывает на свои собственные ограничения.
Оно не обнаруживает извлечение. Инфраструктура идентификации никогда не видит ваши подсказки. Если ваш уровень трафика слаб, уровень доступа не компенсирует это — он будет добросовестно идентифицировать субъектов, которых вы никогда не помечали.
Целеустремленный, хорошо финансируемый оператор все еще может проникнуть. Оплата реальным людям с реальными документами на реальных устройствах для открытия аккаунтов обходит любой контроль идентификации, потому что аккаунты действительно различны. Что это меняет, так это цену. Фермерство аккаунтов, которое стоило практически ничего, теперь требует найма, координации и накладных расходов на человека — и получившаяся сеть меньше и медленнее восстанавливается.
Каждый уровень генерирует ложные срабатывания. Общие офисы генерируют DUPLICATED_IP_ADDRESS. Семьи делятся устройствами. Разработчики законно имеют два аккаунта. Вот почему дублирующиеся сигналы по умолчанию являются информационными, и почему политика устанавливается вами.
Верификация имеет реальные трения и реальные затраты для вашей воронки. Уровни существуют для того, чтобы избежать их для людей, которые никогда не должны с ними сталкиваться, но эффект не нулевой. Измерьте его.
Это функция стоимости, а не стена. Успех — это не «извлечение стало невозможным». Успех в том, что кампания, требующая 20 000 аккаунтов, теперь требует 20 000 верифицированных личностей, что каждое удаление обходится оператору дороже, чем замена адреса электронной почты, и что один подтвержденный случай распространяется на все, к чему он имел отношение.
Часто задаваемые вопросы
Что самое высокоэффективное сделать в первую очередь?
Собирать сигналы устройства и сети для каждого платного аккаунта за $0.03. В первый день это выглядит так, будто ничего не происходит, но именно это делает возможным каждое последующее расследование. Это нельзя ретроспективно применить.
Нам нужны все четыре примитива?
Нет. Сбор и связывание дают вам большую часть аналитической ценности. Привязка и принуждение позволяют вам действовать на основе этого. Начните со сбора.
Как это взаимодействует с классификатором обнаружения, который у нас уже есть?
Они дополняют друг друга. Ваш классификатор говорит: этот аккаунт делает что-то не так. Связывание по лицу, устройству и сети говорит: это тридцать аккаунтов, а не один. Распространение черного списка охватывает их все. Ни один из слоев не выполняет работу другого.
Используется ли Didit в ведущих компаниях по искусственному интеллекту?
Мы не обсуждаем, кто использует Didit. Все описанное здесь построено на документированных, публично оцененных примитивах, которые любая команда может оценить в соответствии со своей архитектурой, начиная с 500 бесплатных KYC-проверок в месяц.
А как насчет верификации ИИ-агентов, а не людей?
Идентификация агентов — это реальная и нерешенная проблема, и сервер Didit MCP работает в реальном времени и бесплатен. Но кампании по извлечению, измеренные на сегодняшний день, проводятся на массово зарегистрированных людьми аккаунтах, и именно эту проблему решает это руководство.
Остановит ли что-либо из этого дистилляцию полностью?
Нет. Контроль выходных данных на уровне модели и семантическое обнаружение трафика остаются необходимыми и находятся в ведении поставщика модели. Уровень доступа снижает анонимность, идентифицирует субъектов по аккаунтам, повышает стоимость регенерации и дает вашим существующим оповещениям что-то, на что можно действовать. Это утверждение, и это полное утверждение.
Готовы начать?
Создайте уровень доступа из примитивов, стоимость которых вы можете оценить, прежде чем принимать какие-либо обязательства.
- Прочитайте документацию — Поиск по лицу 1:N, IP- и анализ устройств, API списков, Биометрическая аутентификация и Проверка бизнеса.
- Посмотрите продукты — Проверка пользователя и Проверка бизнеса.
- Проверьте цены — каждый модуль имеет публичную цену: $0.03 за устройство и сеть, бесплатный поиск по лицу 1:N, $0.33 за полный пакет, $0.10 за биометрическую аутентификацию, от $2.00 за проверку бизнеса. Без минимумов.
- Начните бесплатно — business.didit.me. 500 KYC-проверок в месяц бесплатно, после этого оплата по факту успешного выполнения.
Похожие статьи
- Проблема учетной записи «Гидры»: почему защита от дистилляции начинается с разрешения идентификации (RU)
- Верификация бизнеса для доступа к API ИИ: Кто на самом деле контролирует этот аккаунт? (RU)
- Доступ к API на основе верификации для поставщиков AI-моделей: многоуровневая архитектура с учетом рисков (RU)
- Поиск по лицу 1:N: Обнаружение всех аккаунтов, контролируемых одним человеком (RU)
- Биометрическая ступенчатая аутентификация для доступа к API ИИ: Привязка привилегий к человеку (RU)
- Сети аккаунтов «Гидра»: как 20 000 аккаунтов становятся одним субъектом (RU)