Skip to main content

Kiểm tra thực thể sống và ngăn chặn giả mạo khuôn mặt (Liveness Detection)

Tính năng kiểm tra thực thể sống và ngăn chặn giả mạo khuôn mặt (Liveness Detection) xác định khuôn mặt xuất hiện trước camera có đúng là của một người thật đang hiện diện hay không. Đây là lớp phòng thủ quyết định trong luồng eKYC và xác thực định danh: nếu thiếu lớp này, một bức ảnh chụp sẵn hoặc một video deepfake vẫn có thể vượt qua bước so khớp khuôn mặt, vì xét về mặt nhận diện thì khuôn mặt đó thực sự khớp với giấy tờ được xuất trình.

1. Tóm tắt năng lực

Nhóm rủi roTrạng thái kiểm địnhĐơn vị kiểm định
Tấn công giả mạo trình diễn - nhóm phổ thông (ảnh in, video phát lại trên màn hình, mặt nạ 2D)Đạt ISO/IEC 30107-3 Level 1iBeta Quality Assurance
Tấn công giả mạo trình diễn - nhóm chuyên nghiệp (mặt nạ 3D, mặt nạ silicon, đạo cụ chế tác thủ công)Đạt ISO/IEC 30107-3 Level 2FIME
Tấn công tiêm chèn dữ liệu sinh trắc và deepfake thời gian thựcĐang trong quá trình đánh giá độc lập tại phòng thử nghiệm đạt chuẩn quốc tếSẽ công bố khi có kết quả

FPT AI eKYC hiện được bảo vệ bởi kiến trúc đa tầng cho cả hai nhóm rủi ro nêu trên. Riêng năng lực chống tấn công tiêm chèn đang được đưa đi kiểm định độc lập; các mô tả tại mục 4 phản ánh cơ chế đã triển khai trong sản phẩm, chưa phải kết quả kiểm định của bên thứ ba.

2. Hai loại tấn công cần phân biệt

Trước khi đọc kết quả kiểm định, cần phân biệt hai loại tấn công hoàn toàn khác nhau về bản chất, vì mỗi loại đòi hỏi một lớp phòng thủ riêng.

Tấn công giả mạo trình diễn (Presentation Attack). Kẻ gian đưa một vật thể giả ra trước camera thật: ảnh in, màn hình điện thoại phát video, mặt nạ. Toàn bộ hành vi diễn ra trong thế giới vật lý, camera vẫn hoạt động bình thường. Đây là phạm vi mà tiêu chuẩn ISO/IEC 30107-3 đánh giá.

Tấn công tiêm chèn (Injection Attack). Kẻ gian không đứng trước camera mà can thiệp thẳng vào luồng dữ liệu của ứng dụng, đưa video deepfake hoặc ảnh giả vào hệ thống như thể chúng vừa được camera ghi lại. Loại tấn công này nguy hiểm hơn về mặt hệ thống vì nó không cần đánh lừa thuật toán AI mà đi vòng qua thuật toán. ISO/IEC 30107-3 không bao phủ loại tấn công này.

Nội dung chi tiết về hai loại tấn công được trình bày tại Các phương thức tấn công và cách phòng chống.

3. Kiểm định ISO/IEC 30107-3

3.1. Tiêu chuẩn này đánh giá điều gì

ISO/IEC 30107-3 là tiêu chuẩn quốc tế về đánh giá năng lực phát hiện tấn công giả mạo trình diễn. Phòng thử nghiệm độc lập sẽ chế tạo một bộ đạo cụ giả mạo, thực hiện hàng nghìn lượt tấn công vào hệ thống và đo hai chỉ số:

  • Tỷ lệ đạo cụ giả mạo bị nhận nhầm là người thật. Chỉ số này phản ánh mức độ an toàn - càng thấp càng tốt.
  • Tỷ lệ người thật bị từ chối nhầm. Chỉ số này phản ánh mức độ thuận tiện cho khách hàng - càng thấp càng tốt.

Điểm quan trọng của tiêu chuẩn nằm ở chỗ bài kiểm tra do bên thứ ba thiết kế và thực hiện, nhà cung cấp không được biết trước bộ đạo cụ. Kết quả vì vậy khác hẳn với số liệu tự đo nội bộ.

3.2. Khác biệt giữa Level 1 và Level 2

Đây là nội dung hay bị hiểu nhầm nhất khi đánh giá các giải pháp trên thị trường.

Level 1 kiểm tra với nhóm đạo cụ chi phí thấp, ai cũng có thể tạo ra: ảnh in trên giấy, ảnh in khổ lớn, video phát lại trên màn hình điện thoại hoặc máy tính bảng, mặt nạ giấy cắt theo khuôn mặt. Đây là nhóm tấn công phổ biến nhất trong thực tế vì dễ thực hiện hàng loạt.

Level 2 kiểm tra với nhóm đạo cụ do chuyên gia chế tác, chi phí cao và cần kỹ năng: mặt nạ silicon đúc theo khuôn mặt thật, mặt nạ latex, mô hình đầu 3D, đạo cụ kết hợp nhiều vật liệu. Bài kiểm tra Level 2 cũng cho phép người thực hiện tấn công có thời gian thử nghiệm và điều chỉnh đạo cụ nhiều lần. Đây là nhóm tấn công có chủ đích, thường nhắm vào các tài khoản hoặc giao dịch giá trị lớn.

Nói cách khác: Level 1 chứng minh hệ thống chống được gian lận đại trà, Level 2 chứng minh hệ thống chống được gian lận có đầu tư.

4. Năng lực chống tấn công tiêm chèn và deepfake thời gian thực

Vì ISO/IEC 30107-3 không bao phủ tấn công tiêm chèn, năng lực này được xây dựng bằng một kiến trúc bảo vệ riêng, triển khai xuyên suốt luồng xác thực thay vì chỉ dựa vào một mô hình AI.

4.1. Tầng xác thực - ràng buộc hình ảnh với đúng phiên giao dịch

Cơ chế AI Multi-color Biometric Shield và Flashmark chiếu một chuỗi màu ngẫu nhiên lên khuôn mặt khách hàng và kiểm tra phản xạ ánh sáng trên da theo thời gian thực. Chuỗi màu này được sinh riêng cho từng phiên giao dịch và không lặp lại.

Ý nghĩa thực tế: một video deepfake, dù được dựng tinh vi đến đâu, cũng được chuẩn bị từ trước và không thể phản ứng đúng với chuỗi màu mà hệ thống vừa sinh ra tại thời điểm đó. Mỗi khung hình được ràng buộc với đúng phiên giao dịch, nên ảnh tĩnh, video phát lại và deepfake chèn qua camera ảo đều bị loại. Cơ chế này đồng thời phát hiện sớm dấu hiệu chiếm quyền điều khiển thiết bị ngay tại bước truy cập.

4.2. Tầng SDK - bảy lớp tự bảo vệ trên thiết bị

Mobile SDK của FPT AI đóng vai trò lớp bảo vệ tin cậy nằm giữa camera và hệ thống backend. Bảng dưới đây trình bày theo góc nhìn kịch bản gian lận thực tế thay vì theo cơ chế kỹ thuật:

Kịch bản gian lậnCách hệ thống ngăn chặn
Can thiệp vào ứng dụng để thay luồng camera bằng video deepfakeSDK phát hiện các công cụ can thiệp và chèn mã vào ứng dụng đang chạy, dừng phiên giao dịch ngay khi phát hiện
Thuê hoặc mua thiết bị đã phá khóa bảo mật để mở tài khoản hàng loạtSDK phát hiện thiết bị đã root hoặc jailbreak, kể cả khi kẻ gian dùng công cụ che giấu tình trạng này
Chạy tấn công tự động trên máy ảo, phần mềm giả lậpSDK nhận diện và loại bỏ giao dịch phát sinh từ môi trường giả lập
Chiếm quyền điều khiển thiết bị của nạn nhân từ xaSDK phát hiện dấu hiệu điều khiển bằng công cụ gỡ lỗi và lạm dụng quyền trợ năng - đặc trưng của kịch bản chiếm quyền từ xa
Giả mạo ứng dụng, sửa đổi dữ liệu trên đường truyềnXác thực ứng dụng là bản chính hãng chạy trên thiết bị thật thông qua cơ chế của Google và Apple, kết hợp mã hóa đầu cuối và kiểm tra tính toàn vẹn dữ liệu
Nghiên cứu ngược bộ phát hiện để tìm cách vượt quaBản thân các cơ chế phát hiện được làm khó dịch ngược, khiến việc tìm cách vượt qua tốn kém và không bền vững

Lớp cuối cùng có giá trị vượt ra ngoài phạm vi kỹ thuật: khi tổ chức chứng minh được dữ liệu sinh trắc học đến từ ứng dụng chính hãng, trên thiết bị thật, chưa bị sửa đổi, tổ chức có căn cứ rõ ràng khi phát sinh tranh chấp giao dịch với khách hàng.

5. Rủi ro nghiệp vụ được giảm thiểu

Rủi roLớp phòng thủ tương ứng
Mở tài khoản bằng ảnh hoặc giấy tờ của người khácLiveness Detection - Level 1
Gian lận có tổ chức, có đầu tư chế tác đạo cụLiveness Detection - Level 2
Mở tài khoản hàng loạt bằng công cụ tự độngTầng SDK - phát hiện thiết bị phá khóa, máy ảo, giả lập
Deepfake thời gian thực trong luồng xác thựcTầng xác thực - Flashmark ràng buộc theo phiên
Khách hàng bị chiếm quyền điều khiển thiết bị từ xaTầng SDK - phát hiện lạm dụng quyền trợ năng và công cụ gỡ lỗi
Tranh chấp giao dịch, thiếu căn cứ chứng minhTầng SDK - xác thực tính toàn vẹn ứng dụng và dữ liệu

6. Khuyến nghị triển khai

Ưu tiên tích hợp Mobile SDK thay vì nhúng Web SDK vào WebView. Phần lớn năng lực chống tấn công tiêm chèn nằm ở tầng SDK trên thiết bị. Nếu ứng dụng nhúng Web SDK vào bên trong WebView, các lớp bảo vệ này không phát huy tác dụng và tổ chức cần tự thiết lập biện pháp đánh giá an toàn thiết bị độc lập.

Thiết lập chính sách phiên bản hệ điều hành tối thiểu. Thiết bị chạy hệ điều hành quá cũ chứa nhiều lỗ hổng đã bị công khai. Khuyến nghị tối thiểu iOS 17 và Android 14, đồng thời theo dõi tin tức bảo mật để chủ động nâng ngưỡng khi có phiên bản mới bị bẻ khóa.

Quyết định chính sách xử lý dựa trên cờ cảnh báo. SDK trả về các cờ về tình trạng thiết bị; tổ chức chủ động quyết định chặn giao dịch, cho đi tiếp kèm cảnh báo, hay chuyển sang kênh xác thực khác tùy mức rủi ro của từng nghiệp vụ.

Chi tiết khuyến nghị bảo mật khi tích hợp được trình bày tại Đề xuất bảo mật khi tích hợp FPT.AI eKYC.

7. Phạm vi và giới hạn

  • ISO/IEC 30107-3 chỉ đánh giá tấn công giả mạo trình diễn, không bao phủ tấn công tiêm chèn. Một giải pháp công bố đạt tiêu chuẩn này không đồng nghĩa với việc chống được deepfake tiêm chèn qua camera ảo.
  • Năng lực chống tấn công tiêm chèn của FPT AI eKYC hiện đang trong quá trình đánh giá độc lập. Kết quả sẽ được cập nhật tại trang này khi có.
  • Bảo mật eKYC là trách nhiệm chung: các lớp phòng thủ nêu trên cần đi kèm biện pháp bảo vệ phía ứng dụng của tổ chức triển khai.