Certificación iBeta

El ensayo de laboratorio que mide una prueba de vida contra la metodología de la norma. Qué hace el laboratorio, qué separan los niveles de su programa y qué preguntas hay que hacerle a cualquier certificado, incluido el de VU.

En síntesis

iBeta es un laboratorio de ensayo independiente que evalúa sistemas de detección de ataques de presentación aplicando la metodología de la norma ISO/IEC 30107-3. Su programa organiza los ensayos en niveles según el potencial del ataque: el tiempo, la pericia, el equipamiento y el costo que exige construir el instrumento.

Certificarse ahí no es un sello de marketing. Es el resultado de un ensayo ejecutado por alguien que no vende el producto, y es lo que distingue una prueba de vida medida de una prueba de vida declarada.

Qué hace un laboratorio en un ensayo de prueba de vida

La mecánica es sencilla de explicar y difícil de aprobar.

  • Construye los instrumentos de ataque. Fotografías impresas, imágenes reproducidas en pantalla, máscaras y réplicas del rostro, según el nivel del ensayo.
  • Los presenta contra el sistema en condiciones controladas y documentadas, una presentación por vez, en una cantidad definida por el protocolo.
  • Registra qué hizo el sistema con cada presentación, tanto con las de ataque como con las legítimas.
  • Reporta el resultado con las métricas de la norma, que son las que hacen comparable un informe contra otro.

Lo que hace valioso el ensayo es la combinación de las tres condiciones: instrumentos construidos por un tercero, protocolo público y resultado expresado en métricas estandarizadas. Ninguna de las tres la puede aportar el proveedor sobre su propio producto.

Los niveles son del programa de iBeta, no de la norma

La confusión es constante y vale la pena cortarla de raíz: la norma ISO/IEC 30107-3 no define niveles de conformidad. Define el método, las métricas y el formato del reporte. Los niveles pertenecen al programa de ensayo del laboratorio.

  • Nivel 1 — el ensayo usa instrumentos de ataque de bajo costo y fácil construcción: fotografías impresas, imágenes y videos reproducidos en pantalla, recortes. Es el ataque que puede armar cualquiera con lo que tiene a mano.
  • Nivel 2 — el ensayo incorpora instrumentos de mayor sofisticación y costo, que requieren materiales, tiempo y conocimiento. Es el que se aproxima a un atacante con recursos.
  • Nivel 3 — el laboratorio lo incorporó después de los dos anteriores, para instrumentos de alta preparación como máscaras hiperrealistas hechas a medida.

Aprobar un nivel más alto no reemplaza al anterior en el sentido de que sean escalas distintas del mismo ataque: cambian los instrumentos. Al leer un certificado ajeno, el nivel dice contra qué se ensayó el sistema, y es el dato que separa dos afirmaciones que suenan iguales.

Un detalle que conviene mirar junto al nivel: la fecha. La escalera del laboratorio cambia con el tiempo, y un certificado se obtuvo contra los instrumentos que existían el día del ensayo.

Qué queda fuera del alcance de la certificación

Un certificado responde una pregunta acotada. Tratarlo como una garantía general del sistema es el uso incorrecto más común, y lo cometen tanto los proveedores como quienes los evalúan.

  • La inyección de video queda fuera. El alcance de la metodología son los ataques de presentación, los que ocurren frente al dispositivo de captura. Un ataque de inyección de video reemplaza el flujo antes de que llegue a la aplicación, sin pasar por el sensor, y ningún ensayo bajo esta metodología dice nada sobre él.
  • La modalidad ensayada es la que vale. Un ensayo de prueba de vida facial no dice nada sobre la biometría de voz ni sobre huella dactilar, aunque un mismo proveedor ofrezca varias modalidades.
  • La precisión de la comparación biométrica no se mide acá. Los errores de coincidencia son FMR y FNMR, y son otro ensayo.
  • La versión ensayada es la que se certificó. El resultado corresponde a una versión concreta del producto en una fecha concreta, no al producto para siempre.

Cómo leer un certificado, incluido el de VU

Cuatro datos convierten un certificado en información comparable. Si un proveedor no los publica, se piden.

  • Qué laboratorio ejecutó el ensayo. "Certificado ISO/IEC 30107-3" sin laboratorio nombrado indica contra qué manual se midió, no quién midió.
  • Qué nivel del programa se aprobó. Es el dato que dice contra qué instrumentos se ensayó el sistema.
  • En qué fecha. Un resultado de hace dos años se obtuvo contra instrumentos de ataque de hace dos años, y las herramientas de generación de rostros no se quedaron quietas.
  • Sobre qué versión del producto. El SDK que se ensayó y el que se integra tienen que ser el mismo, o el certificado describe otra cosa.

Es un criterio que conviene aplicar de forma pareja. VU lo publica sobre sí misma por el mismo motivo por el que recomienda pedirlo.

Preguntas frecuentes

Es el resultado de un ensayo ejecutado por iBeta, un laboratorio de ensayo independiente que evalúa sistemas de detección de ataques de presentación aplicando la metodología de la norma ISO/IEC 30107-3. El laboratorio construye instrumentos de ataque, los presenta contra el sistema en condiciones controladas y reporta el resultado con las métricas de la norma. Su valor está en que lo produce un tercero que no vende el producto evaluado.

La sofisticación de los instrumentos de ataque que se usan en el ensayo. El Nivel 1 emplea instrumentos de bajo costo y fácil construcción, como fotografías impresas o imágenes reproducidas en una pantalla. El Nivel 2 incorpora instrumentos más sofisticados y costosos, que requieren materiales, tiempo y conocimiento específico. El laboratorio incorporó además un Nivel 3 para instrumentos de alta preparación, como máscaras hiperrealistas hechas a medida. Todos los niveles son del programa de iBeta: la norma ISO/IEC 30107-3 no define niveles de conformidad.

Al comparar dos proveedores conviene mirar el nivel y la fecha juntos. Un nivel más alto no vuelve obsoleto a uno más bajo, pero la escalera cambia con el tiempo y una certificación se obtuvo contra los instrumentos que existían el día del ensayo.

No. La metodología que aplica el ensayo evalúa ataques de presentación, es decir los que se ejecutan mostrándole algo al dispositivo de captura. Un ataque de inyección reemplaza el flujo de video antes de que llegue a la aplicación y nunca pasa por el sensor, así que queda fuera del alcance. Es un control distinto, y ninguna certificación bajo esta metodología, de ningún proveedor, lo cubre.

Cuatro datos: el laboratorio, el nivel aprobado, la fecha del ensayo y la versión del producto ensayada. Los dos últimos son los que más se omiten. Sin fecha y sin versión, el certificado acredita que en algún momento se midió algo, y no permite saber si describe el producto que se está evaluando hoy.

Una sola identidad, un solo SDK

VU ONE unifica verificación, autenticación y protección contra el fraude sobre un mismo grafo de identidad.

La verificación que hacés en el alta queda disponible para la autenticación y las reglas de fraude, sin repetir procesos ni duplicar datos.

Verifica, Autentica y Protege, consolidado en un solo lugar.

Solicita una demo