Banerjee del sitio web de Shufti-Sphere
menú de hamburguesas icono de cruz-2

fr

54.38.96.32

Detección de vitalidad facial: cómo funciona y por qué es importante

Los equipos de lucha contra el fraude siguen haciéndose la misma pregunta tras un incidente de incorporación de usuarios mediante deepfake: ¿Cómo es posible que un rostro que parecía real para el sistema resultara no pertenecer a nadie?

La respuesta suele volver al mismo eslabón débil. verificación biométrica Se confirmó la presencia de un rostro, pero no que ese rostro estuviera vivo, frente a la cámara, en ese preciso instante. Esa brecha es precisamente la que la detección de vitalidad facial pretende cerrar, y sin embargo, se ha ampliado rápidamente.

El Informe de 2024 del Centro de Denuncias de Delitos en Internet del FBI Se registraron pérdidas récord de 16.6 millones de dólares, y el fraude facilitado por IA se señala como un vector en aumento. Cualquier sistema de identificación que no responda a la pregunta "¿esta persona es real y está presente en este momento?" queda expuesto.

¿Qué es la detección de vitalidad facial?

La detección de vitalidad facial es el conjunto de comprobaciones biométricas que confirman que un rostro humano frente a la cámara pertenece a una persona viva y físicamente presente, no a una foto, una reproducción de vídeo, una máscara 3D o una transmisión de vídeo sintética. Se sitúa entre la captura facial y la comparación facial, y es la capa que con mayor frecuencia se elude cuando el fraude de incorporación tiene éxito. El estándar de referencia aquí es ISO / IEC 30107-3: 2023, que define cómo se prueba y se informa sobre la detección de ataques de presentación en toda la industria.

Existen dos modos prácticos. El modo de interacción activa requiere que el usuario parpadee, gire o sonría para que se pueda medir un cambio en la transmisión. En el modo pasivo, el sistema analiza una sola selfie o un video corto en segundo plano, sin ningún gesto. La mayoría de las implementaciones modernas utilizan ambos modos, y la política de riesgos determina el nivel de interacción que percibe el usuario.

La razón por la que esta capa ha pasado de ser una característica deseable a una básica radica en la naturaleza del fraude remoto. El reconocimiento facial, por sí solo, responde a una pregunta específica: ¿coincide esta selfie con la foto del documento? No responde si la selfie proviene de una persona real frente a la cámara o de un video transmitido a través de una cámara virtual. La detección de la presencia de la persona es lo que resuelve esa segunda pregunta, y sin ella, el reconocimiento facial solo constituye una verificación parcial.

¿Qué es la protección contra la suplantación de identidad en la detección de vitalidad facial?

La protección contra la suplantación de identidad es la capacidad técnica dentro de detección de vida que identifica y rechaza las entradas faciales fraudulentas, como fotos, repeticiones, máscaras o transmisiones de vídeo inyectadas, antes de que puedan hacerse pasar por un usuario legítimo en directo.

¿Cómo se distingue un rostro real de una parodia?

Actividad en vivo, acción del usuario como señal

Con la interacción en vivo, el usuario realiza una pequeña acción en pantalla. El sistema busca movimientos consistentes con los de una persona real que responde en tiempo real. Los micromovimientos del rostro, los ojos y la mandíbula son difíciles de simular con una foto impresa o un video pausado. La desventaja es la fricción. Los usuarios con conexiones lentas o poca luz pueden fallar en el primer intento, y ese rechazo resulta costoso.

Vibración pasiva, señales de fondo

La detección pasiva de la presencia de la cámara realiza un trabajo exhaustivo entre bastidores. El análisis de texturas busca el grano del papel, el efecto moiré de la pantalla y los patrones de impresión que no existen en la piel real. Las señales en el dominio de la frecuencia constituyen la mejor defensa contra las reproducciones digitales, ya que los artefactos de compresión del vídeo recodificado dejan una huella digital que una transmisión de cámara en directo no produce. La reconstrucción de profundidad confirma entonces que el rostro tiene una geometría real, en lugar de una superficie plana orientada hacia la cámara.

Por favor, añada este encabezado encima del párrafo "Dé el siguiente paso en su evaluación de vivacidad".

Un flujo bien configurado combina ambos. Eso es también lo que sugiere el trabajo de evaluación a nivel federal. Evaluación de la tecnología de análisis facial del NIST, Parte 10 Un informe sobre algoritmos PAD pasivos basados ​​en software descubrió que ningún algoritmo individual detectó todos los tipos de ataques en todo el rango de ataque de presentación Se analizaron los instrumentos probados y se observó que su rendimiento variaba notablemente según la categoría de ataque.

Los tipos de ataque que Liveness necesita derrotar

Los profesionales que evalúan un sistema biométrico suelen empezar con la pregunta equivocada. Preguntan "¿qué tan preciso es?", cuando la pregunta útil es "¿qué ataques detecta realmente?". La taxonomía se divide en dos categorías.

Ataques de presentación

Los ataques de presentación son físicos. Algunos ejemplos típicos incluyen una fotografía impresa frente a la lente, la pantalla de un portátil que muestra un vídeo pregrabado y una máscara de silicona utilizada durante la incorporación de nuevos empleados. La norma ISO/IEC 30107 considera estas superficies como la superficie de prueba de referencia. Un modelo básico de detección de actividad RGB 2D suele detectar una fotografía en papel y una reproducción de baja calidad, pero tiene dificultades con monitores de alta resolución, impresiones curvas y máscaras 3D bien hechas.

Detección de vitalidad para el reconocimiento facial: por qué no puede ser opcional.

La detección de vitalidad en el reconocimiento facial cierra la brecha de verificación que la comparación biométrica por sí sola no puede superar. Un sistema de reconocimiento facial está diseñado para responder a una pregunta: ¿pertenecen estos dos rostros a la misma persona? No determina si el rostro presentado a la cámara era real, estaba vivo y físicamente presente en el momento de la captura. Esa segunda pregunta es la que responde la detección de vitalidad, y debe ejecutarse antes del paso de reconocimiento, no después. Sin esta secuencia, el resultado de la comparación facial se basa en datos no verificados.

La consecuencia práctica de omitir la verificación de vitalidad en las etapas iniciales se hace evidente en escenarios de fraude. Un atacante que presenta una foto de alta calidad, una grabación de pantalla o una transmisión manipulada mediante deepfake a un sistema de reconocimiento sin un filtro de vitalidad producirá una coincidencia biométrica, ya que la comparación se realiza entre dos imágenes, no entre una imagen y una persona real. El algoritmo de comparación carece de un mecanismo para detectar que la entrada ha sido falsificada. La detección de vitalidad en el reconocimiento facial es el control que garantiza la fiabilidad de toda la cadena biométrica.

En la verificación de identidad regulada, esto ya no es una preferencia arquitectónica, sino un requisito de cumplimiento. eIDAS 2.0 especifica que la verificación remota de identidad de alta seguridad debe incluir la detección de ataques de presentación. La guía del GAFI sobre la incorporación remota de KYC considera la detección de vitalidad como un requisito previo para que cualquier verificación de identidad biométrica tenga validez legal. Los resultados del DHS Biometric Technology Rally han demostrado sistemáticamente que los sistemas sin controles de vitalidad eficaces fallan a tasas inaceptables desde el punto de vista comercial y legal. La detección de vitalidad para el reconocimiento facial no es una mejora del sistema; es la capa que lo valida.

¿Cómo previene la suplantación de identidad fotográfica la detección de rostros en movimiento?

El análisis de textura detecta la veta del papel y los patrones de impresión que no se encuentran en la piel real, mientras que la reconstrucción de profundidad confirma la presencia de un rostro tridimensional en lugar de una superficie plana impresa.

Ataques por inyección y sintéticos

Los ataques de inyección no utilizan la cámara. Los estafadores introducen una secuencia de vídeo pregenerada, a menudo un deepfake, directamente en el búfer de la cámara del dispositivo mediante un controlador de cámara virtual. El sistema percibe lo que parece una transmisión normal, pero en realidad nunca hubo ningún rostro real presente. Laboratorio de Innovación de Europol ha señalado la creación de deepfakes como una herramienta esencial emergente del crimen organizado. Identidad sintética El ensamblaje, en el que se combinan datos robados, un rostro generado y un documento falsificado, es la variante de más rápido crecimiento.

El problema de la defensa radica en que un buen ataque de inyección nunca afecta a la superficie física. Las pistas de textura desaparecen. La geometría de profundidad se puede simular. Los artefactos en el dominio de la frecuencia se convierten en la señal restante más fuerte, junto con la telemetría del dispositivo y de la sesión que revela si la transmisión de la cámara coincide con lo que el hardware debería producir. Las pilas construidas únicamente con RGB 2D se entrenaron para un problema que ya ha evolucionado.

Detección de vitalidad facial en 3D: ¿En qué se diferencia de las comprobaciones de vitalidad estándar?

La detección de vitalidad facial en 3D es un método para confirmar la presencia en vivo mediante sensores de profundidad, proyectores de luz estructurada o cámaras de tiempo de vuelo, que reconstruyen la geometría física de un rostro humano. Dado que el sistema mide la profundidad tridimensional real, puede rechazar ataques de presentación plana, fotografías impresas, repeticiones de pantalla y máscaras de papel con mayor fiabilidad que los algoritmos 2D que se basan únicamente en señales a nivel de imagen. La geometría de un rostro real simplemente no puede replicarse con una superficie plana frente a una cámara.

La distinción entre la detección de vitalidad facial en 3D y su contraparte en 2D cobra especial relevancia al evaluar casos de uso que requieren alta seguridad. Entornos controlados por hardware, la emisión de documentos de identidad gubernamentales, los sistemas fronterizos o la apertura de cuentas financieras de alto valor se benefician de la certeza física que proporciona el mapeo de profundidad en 3D. En estos contextos, el requisito de hardware adicional es aceptable debido a las graves consecuencias de una suplantación de identidad exitosa.

Sin embargo, para la mayoría de las implementaciones comerciales de KYC y de incorporación remota, la detección pasiva de vitalidad basada en IA 2D se ha convertido en el enfoque dominante. Logra un rendimiento equivalente o superior frente a los ataques modernos de inyección y deepfake sin necesidad de sensores especializados, y funciona con las cámaras estándar que ya incorporan los dispositivos de los usuarios. La elección correcta entre la detección de vitalidad facial 3D y la detección pasiva 2D depende totalmente del modelo de amenaza, y cada vez más, las amenazas más sofisticadas se basan en la inyección en lugar de en la física, algo que el hardware 3D por sí solo no puede abordar. Tanto si se ejecuta la detección de vitalidad facial mediante IA 2D como mediante hardware 3D, el objetivo es el mismo: rechazar cualquier entrada que no corresponda a una persona real y presente.

¿Cuáles son los vectores de ataque más recientes contra la detección de vitalidad facial?

Las amenazas que se mueven más rápidamente son ataques de inyección deepfake mediante controladores de cámara virtuales y fraude de identidad sintética que combinan rostros generados por IA con documentos falsificados, ambos métodos evitan por completo la presentación física y requieren defensas a nivel de dominio de frecuencia y de sesión.

Terminado

Un conjunto de pruebas de retransmisión en tiempo real fiable se somete a pruebas con todos estos elementos, no solo con los más baratos.

¿Cómo evaluar la detección de vitalidad facial en la incorporación remota de empleados?

Regulado verificación de identidad remota Es ahí donde la disponibilidad debe mantenerse, y es ahí donde la mayoría de los atajos se hacen evidentes. Los patrones que se describen a continuación son los que distinguen las implementaciones confiables de las que solo cumplen con ciertos requisitos.

Los indicadores de referencia independientes importan.

Las puntuaciones de las pruebas internas no son suficientes. Los dos programas externos que vale la pena seguir son las evaluaciones NIST FATE PAD, que califican algoritmos bajo un protocolo controlado, y el programa de EE. UU. Manifestación sobre tecnología biométrica del Departamento de Seguridad Nacionalque somete a prueba sistemas completos de verificación de identidad frente a combinaciones de ataques realistas. Los resultados publicados de las pruebas han demostrado que una parte significativa de los sistemas probados falla al menos en un objetivo. Si un proveedor no cita datos de evaluación independientes, ese silencio constituye la conclusión.

¿Dónde se equivocan los equipos?

En las revisiones posteriores a incidentes, se repiten tres errores. El primero trata la detección de actividad como un simple interruptor en lugar de una política, sin un plan B para casos ambiguos. Además, los equipos suelen basarse en un único tipo de señal, normalmente RGB 2D, que no tiene en cuenta las señales del dominio de la frecuencia.

 El último error consiste en realizar la verificación en tiempo real solo al abrir la cuenta, por lo que las acciones de alto valor, como retiros importantes o cambios de beneficiarios, nunca se someten a una nueva verificación. Los programas avanzados realizan la verificación en tiempo real durante el proceso de incorporación y reutilizan la plantilla biométrica para realizar verificaciones adicionales en momentos de riesgo.

Aquí hay otro factor importante. La accesibilidad y el rendimiento demográfico determinan si un programa de detección de inmediatez es viable a gran escala. Un sistema que falla con mayor frecuencia con tonos de piel más oscuros, usuarios mayores o usuarios que usan gafas, obligará a esos usuarios a usar un canal manual o los perderá por completo. Las evaluaciones independientes, no las cifras internas del laboratorio, son la mejor manera de comprobarlo. La equidad demográfica y las tasas de falsos rechazos deben considerarse al mismo nivel que el rendimiento en la detección de suplantación de identidad.

Próximos pasos prácticos para su evaluación

Si la última cara La revisión de verificación se redactó hace más de 18 meses; el modelo de amenazas ha cambiado. Un ejercicio práctico y breve ayuda a validar la pila actual. Comience con una muestra de equipo rojo que alimente la pila con una foto impresa, una reproducción de pantalla, un sencillo vídeo deepfake y, si existe capacidad de prueba, un intento de inyección mediante una cámara virtual.

CCompare las tasas de aprobación con las categorías de ataque de la norma ISO/IEC 30107-3 en lugar de basarse en las afirmaciones de marketing del proveedor. Las tasas de falsos rechazos en usuarios legítimos también son importantes, especialmente con gafas, barba y en condiciones de poca luz, ya que los rechazos reducen los ingresos y hacen que los usuarios abandonen registros legítimos.

A continuación, compare la evidencia con la documentación del proveedor. Un proveedor creíble publica niveles de la prueba PAD En consonancia con la norma ISO/IEC 30107-3, se someten los algoritmos a la evaluación NIST FATE o a una reunión del DHS, y se ofrece la implementación local para entornos regulados que no pueden enviar datos biométricos a terceros. En este caso, las respuestas claras y verificables son mucho más importantes que cualquier cifra de precisión.

Da el siguiente paso en tu evaluación de vitalidad.

La incorporación remota no puede resistir la generación actual de ataques de presentación e inyección cuando una única señal de disponibilidad antigua es la que realiza todo el trabajo. Verificación facial de Shufti Combina la detección de actividad y actividad, la detección de artefactos en el dominio de la frecuencia y el análisis de ataques de inyección en más de 56 vectores anti-suplantación, validados de forma independiente en los niveles 1 y 2 de iBeta y en DHS RIVR 2025. Solicita una demo para probar tu sistema actual contra una muestra de ataque real y ver dónde están las deficiencias.

Preguntas frecuentes

¿Afecta la detección de vitalidad facial a las tasas de abandono de usuarios?

Sí. La detección de actividad activa genera fricción, lo que aumenta el abandono, especialmente en dispositivos móviles y conexiones lentas. La detección de actividad pasiva reduce este problema significativamente. El impacto en el abandono debe evaluarse por separado del rendimiento de la detección de suplantación de identidad al elegir entre ambos modos.

¿Están los datos biométricos procedentes de los controles de presencia sujetos a la normativa de privacidad?

En la mayoría de las jurisdicciones, sí. Normativas como el RGPD, la CCPA y la BIPA de Illinois clasifican los datos biométricos faciales como datos personales sensibles, con reglas estrictas sobre almacenamiento, consentimiento y retención. Existen opciones de implementación local específicas para entornos regulados que no pueden transferir estos datos a servidores de terceros.

¿Funciona la detección de vitalidad facial con mascarillas médicas o gorros quirúrgicos?

La oclusión parcial es un caso límite conocido. Los sistemas modernos manejan las oclusiones leves con bastante precisión utilizando señales perioculares alrededor de los ojos, pero las oclusiones faciales completas reducen la exactitud. Los proveedores deberían publicar las tasas de falsos rechazos específicamente para escenarios con rostro ocluido, en lugar de solo para condiciones de prueba con rostro completo.

¿Cómo se prueba y certifica la detección de vitalidad facial?

Los principales marcos de referencia independientes son las pruebas de detección de ataques de presentación ISO/IEC 30107-3, la certificación iBeta de nivel 1 y nivel 2, y el programa Biometric Technology Rally del Departamento de Seguridad Nacional de EE. UU. Las cifras de precisión autodeclaradas por los proveedores no sustituyen los resultados de estos programas.

Artículos Relacionados

Blog de Shufti

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

Ver más

Blog de Shufti

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

Ver más

Blog de Shufti

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Ver más

Blog de Shufti

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ver más

Blog de Shufti

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

Ver más

Blog de Shufti

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Ver más

Blog de Shufti

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Ver más

Blog de Shufti

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

Ver más

Blog de Shufti

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

Ver más

Blog de Shufti

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Ver más

Blog de Shufti

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ver más

Blog de Shufti

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

Ver más

Blog de Shufti

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Ver más

Blog de Shufti

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Ver más

Da los siguientes pasos para mejorar la seguridad.

Contáctanos

Ponte en contacto con nuestros expertos. Te ayudaremos a encontrar la solución perfecta para tus necesidades de cumplimiento normativo y seguridad.

Contáctanos

Solicite una demo

Obtén acceso gratuito a nuestra plataforma y prueba nuestros productos hoy mismo.

Empezar