PAD
Detección de ataques de presentación, la sigla técnica detrás de la prueba de vida. Qué cuenta como ataque de presentación, con qué métricas se mide y dónde termina su alcance.
En síntesis
PAD son las siglas de presentation attack detection, detección de ataques de presentación. Es la capacidad de un sistema biométrico para determinar si lo que se le presentó al sensor proviene de una persona real y presente o de un instrumento construido para suplantarla.
Es el nombre que usan la norma y los informes de ensayo. La prueba de vida es el nombre con el que el mismo control aparece en el producto y en la conversación comercial.
Qué cuenta como ataque de presentación
Un ataque de presentación es cualquier intento de engañar al sensor mostrándole algo. El objeto que se muestra se llama instrumento de ataque de presentación, y la lista es más amplia de lo que sugiere la palabra foto.
- Reproducción en dos dimensiones — una fotografía impresa, una imagen en papel de alta calidad, un recorte con los ojos perforados.
- Reproducción en pantalla — un video o una imagen exhibidos en un teléfono, una tableta o un monitor frente a la cámara.
- Instrumentos en tres dimensiones — máscaras de distintos materiales, modelos del rostro, réplicas construidas a partir de fotografías.
- Rostro sintético presentado — un deepfake reproducido en una pantalla y mostrado a la cámara del dispositivo.
- Instrumentos de otras modalidades — una huella de material elástico para un lector dactilar, una grabación reproducida frente al micrófono en biometría de voz.
Lo que une a todos es el punto de entrada: el sensor funciona con normalidad y captura lo que tiene enfrente. El ataque está en lo que se le pone delante, no en el software.
PAD es más amplio que la prueba de vida, y por eso la norma usa esa palabra
Los dos términos se usan como sinónimos y en la práctica cubren el mismo control, pero no dicen exactamente lo mismo.
- Prueba de vida — nombra la pregunta por la presencia: si hay una persona viva delante del sensor.
- PAD — nombra la detección de cualquier instrumento de ataque, incluidos casos donde la vitalidad no es lo que está en juego. Una máscara puesta sobre un rostro vivo es un ataque de presentación cometido por una persona viva.
Además, PAD es agnóstico de la modalidad: aplica a rostro, huella, voz o iris con el mismo marco conceptual. Por eso es el término que usan la norma y los informes de laboratorio, y prueba de vida el que usa el producto. Al comparar proveedores conviene leer los dos como el mismo control y pedir el dato del ensayo, no la palabra.
Qué mide un ensayo de PAD
La norma ISO/IEC 30107-3 define las métricas con las que se reporta un ensayo. Son tres y responden preguntas distintas.
- APCER — la proporción de presentaciones de ataque que el sistema clasificó incorrectamente como legítimas. Es cuántos ataques pasaron.
- BPCER — la proporción de presentaciones legítimas que el sistema clasificó incorrectamente como ataque. Es cuántos usuarios reales fueron rechazados.
- IAPMR — en una evaluación del sistema completo, la proporción de presentaciones de ataque que terminaron produciendo una coincidencia.
Las dos primeras se mueven en sentidos opuestos, igual que FMR y FNMR en la comparación biométrica: un sistema más severo con los ataques rechaza más usuarios legítimos. Un resultado de PAD que reporta una sola de las dos no permite evaluar nada.
La norma establece el método y estas métricas. No define niveles de conformidad. Los niveles que suelen citarse junto a ella pertenecen al programa de ensayo de iBeta, que aplica esa metodología.
PAD no cubre los ataques de inyección
Es el límite del término y el que más malentendidos genera al comparar proveedores.
El PAD razona sobre lo que llega al sensor. Un ataque de inyección de video no le presenta nada al sensor: reemplaza el flujo de video antes de que llegue a la aplicación, con una cámara virtual, un emulador o la manipulación del propio dispositivo. La imagen nunca pasó por un lente.
Un sistema con PAD medido y aprobado puede ser vulnerable a inyección, porque son problemas de capas distintas. La inyección se cubre verificando el origen del flujo y la integridad del entorno de ejecución, controles que además dependen de lo que expone el sistema operativo y que ningún proveedor de biometría resuelve por sí solo.
Preguntas frecuentes
PAD son las siglas de presentation attack detection, detección de ataques de presentación. Nombra la capacidad de un sistema biométrico para determinar si lo que se presentó al sensor proviene de una persona real y presente o de un instrumento construido para suplantarla: una fotografía, una pantalla, una máscara o un rostro sintético reproducido. Es el término que usan la norma y los informes de ensayo; prueba de vida es el nombre del mismo control en el producto.
En la práctica cubren el mismo control y se usan como sinónimos. La diferencia es de alcance conceptual: prueba de vida nombra la pregunta por la presencia de una persona viva, y PAD nombra la detección de cualquier instrumento de ataque, incluida una máscara usada por una persona que sí está viva. PAD además aplica igual a rostro, huella, voz e iris, y por eso es el término que aparece en las normas.
APCER es la proporción de presentaciones de ataque que el sistema clasificó incorrectamente como legítimas, es decir cuántos ataques pasaron. BPCER es la proporción de presentaciones legítimas que el sistema clasificó incorrectamente como ataque, es decir cuántos usuarios reales fueron rechazados. Las dos se mueven en sentidos opuestos: endurecer el sistema baja APCER y sube BPCER. Un informe que reporta una sola de las dos no permite evaluar el comportamiento del sistema.