Saltar al contenido principal
Volver al blogTecnología

Entender la verificación biométrica para la acreditación de identidad

Cómo la detección de vida, el cotejo facial y la defensa frente a ataques de presentación trabajan juntos para establecer la identidad con alto nivel de garantía.

David Chen
VP of Engineering
9 min read
Compartir

Qué es la verificación biométrica#

La verificación biométrica es el proceso de confirmar la identidad de una persona comparando su muestra biométrica en directo con una referencia, normalmente una fotografía en un documento de identidad. En el contexto de la acreditación de identidad remota, esto significa comparar un selfi en directo con el retrato impreso en un pasaporte, documento nacional de identidad o permiso de conducir. El objetivo es responder a una pregunta sencilla: ¿es la persona que sostiene el documento la misma que aparece en él?

Aunque el concepto es sencillo, la implementación técnica es sofisticada. Los sistemas modernos de verificación biométrica deben gestionar variaciones de iluminación, calidad de cámara, envejecimiento facial y cambios cosméticos, así como toda la diversidad de los rostros humanos según edad, etnia y género, mientras se defienden frente a un conjunto cada vez más creativo de ataques de presentación.

Detección de vida#

La detección de vida determina si la muestra biométrica procede de una persona viva y físicamente presente, y no de una fotografía, una reproducción de vídeo, una máscara o una imagen generada digitalmente. Sin detección de vida, el cotejo facial por sí solo se burla con facilidad: un atacante simplemente sostiene una foto impresa del titular del documento frente a la cámara.

Detección de vida pasiva

La detección de vida pasiva analiza una sola imagen o un breve flujo de vídeo en busca de artefactos que distinguen los rostros reales de los ataques. Las técnicas incluyen el análisis de patrones de textura (poros de la piel frente a puntos de semitono de impresión), pistas de profundidad a partir del desenfoque, patrones de reflexión especular y micromovimientos como sutiles temblores oculares o cambios de color de la piel inducidos por el pulso. La detección de vida pasiva es invisible para el usuario, lo que crea una experiencia sin fricción.

Desafíos activos

La detección de vida activa pide al usuario que realice una acción específica, como parpadear, girar la cabeza o seguir un punto en movimiento en la pantalla. Estos desafíos son más difíciles de replicar con ataques estáticos, pero añaden fricción a la experiencia del usuario. Los desafíos activos más avanzados incluyen técnicas basadas en iluminación, en las que la pantalla del dispositivo proyecta patrones de luz de colores sobre el rostro del usuario, y la luz reflejada se analiza para comprobar su coherencia con un rostro tridimensional.

La norma ISO 30107-3 define el marco estándar para evaluar los sistemas de detección de ataques de presentación (PAD). Al seleccionar un proveedor biométrico, solicite siempre sus resultados de pruebas ISO 30107-3, prestando atención tanto a la tasa de coincidencia de presentación de ataques de impostor (IAPMAR) como a la tasa de error de clasificación de presentaciones auténticas (BPCER).

Tecnología de cotejo facial#

El cotejo facial compara dos imágenes faciales y produce una puntuación de similitud. Los sistemas modernos utilizan redes neuronales convolucionales profundas entrenadas con millones de pares de rostros para generar incrustaciones faciales compactas, vectores numéricos que codifican las características geométricas y de textura de un rostro. La similitud entre dos incrustaciones se calcula mediante la distancia coseno o métricas similares.

La precisión del cotejo facial ha mejorado drásticamente en la última década. Los algoritmos de mejor rendimiento evaluados por el Face Recognition Vendor Test (FRVT) del NIST alcanzan tasas de no coincidencia errónea inferiores al 0,1 % con una tasa de coincidencia errónea de uno entre un millón. No obstante, la precisión varía con la calidad de la imagen, el ángulo de pose y los factores demográficos. Garantizar un rendimiento equitativo en todos los grupos demográficos es a la vez un imperativo ético y un requisito regulatorio en virtud de los marcos de equidad algorítmica que están surgiendo en la UE y en otros lugares.

Iluminación Flashmark#

Flashmark es una técnica de detección de vida basada en iluminación en la que la pantalla del dispositivo muestra una secuencia única de patrones de luz de colores mientras la cámara del selfi captura el rostro del usuario. La luz reflejada crea una firma cromática verificable criptográficamente en la piel del usuario, exclusiva de esa sesión. Este enfoque se defiende frente a los ataques de reproducción porque el patrón de luz cambia en cada sesión, lo que inutiliza los vídeos pregrabados.

La señal de Flashmark también proporciona información de profundidad: una superficie plana como una foto impresa refleja la luz de manera uniforme, mientras que un rostro tridimensional crea gradientes de sombra y reflejos especulares característicos que varían según la geometría facial. Combinado con cadenas de hash a nivel de fotograma que enlazan cada fotograma capturado con su predecesor, Flashmark crea una canalización de captura biométrica a prueba de manipulaciones.

Defensa contra deepfakes#

La rápida mejora de la IA generativa ha hecho que la generación de rostros sintéticos y el intercambio de rostros sean accesibles y cada vez más realistas. Los deepfakes suponen una amenaza grave para la verificación biométrica: un atacante puede generar un vídeo sintético del titular del documento y presentarlo a través de una cámara virtual para eludir el cotejo facial e incluso las comprobaciones básicas de vida.

  • Detección de cámara virtual: identificar cuándo el flujo de vídeo procede de software (OBS, ManyCam) en lugar de una cámara física, inspeccionando las API del dispositivo, las firmas de los controladores y los metadatos de captura.
  • Detección de ataques por inyección: supervisar la canalización de la cámara para detectar la inyección de fotogramas a nivel de sistema operativo o controlador, cuando un atacante intercepta el flujo de la cámara y lo reemplaza con contenido sintético.
  • Análisis de coherencia temporal: analizar micropatrones temporales como la frecuencia de parpadeo, los micromovimientos de la cabeza y las señales de flujo sanguíneo, difíciles de reproducir con precisión por los modelos generativos actuales.
  • Detección de artefactos: buscar artefactos de los modelos generativos, incluidos el parpadeo temporal en los bordes del rostro, la geometría incoherente de las orejas y los reflejos oculares no naturales.
  • Detección de recaptura de pantalla: identificar patrones de muaré, artefactos de cuadrícula de píxeles y desplazamientos de temperatura de color que indican que la cámara apunta a otra pantalla.

La tecnología de deepfakes evoluciona con rapidez. Cualquier defensa aislada puede ser vencida. Una seguridad biométrica eficaz requiere un enfoque por capas que combine varios métodos de detección independientes, así como un reentrenamiento continuo de los modelos de detección frente a las técnicas de ataque emergentes.

Consideraciones de privacidad#

Los datos biométricos se encuentran entre las categorías más sensibles de información personal. A diferencia de las contraseñas, los identificadores biométricos no pueden cambiarse si se ven comprometidos. Las normativas de todo el mundo imponen requisitos estrictos sobre la recogida, el tratamiento y el almacenamiento de los datos biométricos.

Bajo el GDPR, los datos biométricos tratados con el fin de identificar de forma única a una persona se clasifican como datos de categoría especial, lo que exige un consentimiento explícito o una base de interés público sustancial. La Ley de Privacidad de la Información Biométrica de Illinois (BIPA) en Estados Unidos exige un consentimiento informado por escrito antes de la recogida, prohíbe la venta de datos biométricos y obliga a calendarios de conservación con plazos de destrucción definidos. Las infracciones de la BIPA conllevan indemnizaciones legales de entre 1.000 y 5.000 dólares por infracción, y los litigios colectivos han dado lugar a acuerdos superiores a 600 millones de dólares.

Mejores prácticas para la implementación biométrica#

  • Realice las comparaciones biométricas en el lado del servidor siempre que sea posible, reduciendo la superficie de ataque en los dispositivos cliente.
  • Almacene incrustaciones faciales en lugar de imágenes en bruto cuando sea factible, y cifre las incrustaciones en reposo mediante una gestión de claves respaldada por hardware.
  • Implemente políticas de conservación configurables que purguen automáticamente los datos biométricos tras el período legalmente exigido.
  • Ofrezca flujos de consentimiento claros y en lenguaje sencillo que expliquen qué datos biométricos se recogen, cómo se utilizan y durante cuánto tiempo se conservan.
  • Audite con regularidad el rendimiento demográfico de los algoritmos de cotejo facial y reentrene los modelos para corregir cualquier disparidad.
  • Mantenga un programa de evaluación PAD que ponga a prueba su sistema de detección de vida frente a nuevos vectores de ataque al menos trimestralmente.

¿Listo para modernizar su KYC?

Vea cómo NoxVerify puede optimizar sus flujos de verificación de identidad y cumplimiento.

Solicitar una demo