Intervjuer

Shahid Hanif, CEO og medgrunnlegger av Shufti – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Shahid Hanif, CEO og medgrunnlegger av Shufti, er en teknologi-entrepreneur med omfattende erfaring med å bygge identitetsverifisering, fintech, blockchain og desentraliserte programvareplattformer. Han var med å grunnlegge Shufti i 2017 og tilbrakte mer enn syv år som teknologidirektør, der han ledet utviklingen av selskapets kunstig intelligens-drevne biometriske og dokumentverifiseringsteknologi før han ble CEO i desember 2024. Hanif er også grunnlegger av Developers Studio, et blockchain-utviklingsselskap med over 100 spesialister, og var tidligere teknologidirektør i Quickbit, der han hjalp til å utvikle selskapets kryptvalutabetalningsteknologi før selskapets børsnotering. Tidligere var han med å grunnlegge Programmers Force og hjalp til å utvide programvare- og datavitenskapselskapet til over 500 ansatte på ti kontorer på tre kontinenter.

Shufti er en kunstig intelligens-drevet identitetsverifiseringsplattform som hjelper organisasjoner å etablere tillit, forhindre svindel og møte kravene til Know Your Customer, Know Your Business og Anti-Money Laundering. Plattformen kombinerer dokument- og biometrisk verifisering, elektronisk identitetsverifisering, NFC-basert sjekking, bedriftsverifisering, aldersgaranti, svindeldeteksjon, kontinuerlig overvåking og sakshåndtering gjennom en samlet infrastruktur. Selskapet støtter tusenvis av dokumenttyper og over 150 språk i over 240 land og territorier, og lar bedrifter verifisere kunder og organisasjoner gjennom en enkelt global integrasjon. Teknologien undersøker dokumentautentisitet, biometrisk liveness, enhetsintelligens og andre risikosignaler for å oppdage forfalskede dokumenter, deepfakes, konto-manipulasjon og koordinerte identitetsangrep.

Når du var med å grunnlegge Shufti i 2017, ledet du selskapets teknologiske utvikling som teknologidirektør før du ble CEO i 2024. Hva var det som manglet i digital identitetsverifisering som opprinnelig motiverte deg til å bygge plattformen, og hvordan har din forståelse av problemet endret seg med fremveksten av generativ AI?

Når vi var med å grunnlegge Shufti i 2017, var de største utfordringene langsommere verifisering, for mye manuelt arbeid og systemer som ikke fungerte godt over ulike land. Mange identitetsverifiseringsløsninger var inkonsistente, særlig i høyrisikobrancher. De hadde også problemer med å verifisere dokumenter på ikke-latinske språk og kunne ikke pålitelig verifisere identiteter fra hele verden.

I dag har generativ AI endret problemet. Det handler ikke lenger bare om å lese en ID-dokument. Det handler om å vite om dokumentet og personen som presenterer det er ekte. AI har gjort identitets-svindel raskere, billigere og mye enklere å skala. Vi har lært at å verifisere noen en gang under onboarding er ikke lenger nok. Bedrifter trenger nå AI som kan oppdage selv de mest avanserte falske dokumenter og identiteter.

Belgiske myndigheter advarte nylig at over 10 000 personer ble ofre for AI-aktivert identitets-svindel i løpet av det siste året. Hva avslører denne saken om hvor raskt identitetskriminalitet utvikler seg, og hvorfor er AI-genererte kopier av legitime dokumenter spesielt vanskelige å oppdage?

Advarselen fra belgiske myndigheter om 10 000 ofre er bare toppen av isfjellet. Den avslører at kriminelle har gått fra grunnleggende dokumentredigering til fullskala identitetssyntese.

AI-genererte kopier er vanskelige å oppdage fordi de kan etterligne regjeringsmal med piksel-nøyaktighet. Tradisjonell OCR (Optical Character Recognition) fokuserer på å trekke ut tekst, men ignorerer den visuelle integriteten til bildet. AI kan nå replikere sikkerhetsfunksjoner som tidligere krevde fysisk tilstedeværelse for å verifisere, og gjør et flatt bilde av et dokument til en liabilitet i stedet for en identitetsbevis.

Hvordan skiller en AI-generert kopi av et stjålet identitetsdokument seg fra en konvensjonell forfalskning, en manipulert dokument, og en fullstendig syntetisk identitet?

Det er viktig å skille mellom disse metodene:

Konvensjonell forfalskning: En fysisk forfalsket dokument.

Manipulert dokument: Et legitimt ID hvor bestemte felt (som navn eller fødselsdato) har blitt endret.

Syntetisk identitet: En “Frankensteins” persona bygget ved å kombinere stjålet ekte data (som et SSN) med fabrikkerte detaljer.

AI-generert kopi: En deepfake-dokument skapt fra scratch eller et stjålet mal ved hjelp av Generative Adversarial Networks (GANs). Disse mangler ofte digital historie og inneholder forensiske artefakter som sensor-støy-inconsistenser som det menneskelige øye ikke kan se.

Shufti projiserer at dokument-deepfakes kan øke med nesten 3 900 % i år. Hva driver denne prosjekteringen, og hvilke antagelser eller begrensninger bør organisasjoner forstå når de tolker den?

Vi forventer en økning på 3 900 % i dokument-deepfakes fordi AI har gjort svindel mye enklere å skape og skala. Kriminelle er ikke lenger bare bytter ansikter i bilder. De kan nå generere hele falske identitetsdokumenter som ofte slipper gjennom eldre verifiseringsystemer.

Det er viktig å forstå at denne prosjekteringen reflekterer hvor raskt AI-drevet svindel vokser, ikke bare hvor mange falske dokumenter som eksisterer. Den største utfordringen er at mange identitetsverifiserings-systemer ble designet for flere år siden og kan ikke oppdage avanserte AI-genererte fakes, som realistiske hologram eller ansikts-morfing. Som et resultat kan falske identiteter komme gjennom sjekkingene og forbli skjult i bedriftens databaser.

Mange bedrifter behandler fortsatt et fotografi eller skanning av et identitetsdokument som tilstrekkelig bevis på identitet. Hvilke signaler bør et moderne verifiserings-system undersøke utover den synlige informasjonen på dokumentet?

Den største endringen er at bedrifter ikke lenger kan stole på tradisjonelle dokument-sjekking. De trenger hva vi kaller en “Digital Eye”-tilnærming. I stedet for bare å lese informasjonen på et ID, må systemet undersøke om dokumentet selv er ekte.

Det betyr å se etter subtile tegn som mennesker ikke lett kan se, som om bildet ble tatt fra en skjerm, uvanlige piksel-mønster, inkonsistent belysning eller spor etterlatt av AI-bilde-generatorene. Vi sjekker også om deler av dokumentet har blitt kopiert, flyttet eller digitalt endret, samt inkonsistenser i metadata og bildekvalitet. Når du kombinerer alle disse signalene, er du mye mer sannsynlig å oppdage sofistikerte AI-genererte dokumenter som eldre verifiserings-systemer ville akseptere som ekte.

Du har argumentert for at identitets-sikring bør være kontinuerlig i stedet for begrenset til kunde-onboarding. Hva ville kontinuerlig verifisering se ut som i praksis, og hvordan kan bedrifter implementere det uten å introdusere unødvendig overvåking, personvern-risiko eller kunde-friction?

Epoken med “en-gangs-sjekking” er over. Kontinuerlig Identitets-Sikring betyr å oppdatere bruker-risiko mot 1 700+ overvåkingslister så ofte som hver 15. minutt for å forhindre “retroaktiv ikke-samstemmelse”.

For å implementere dette uten friksjon eller personvern-risiko, bruker vi biometrisk-bundet gjenvinbare identiteter (FastID). Når en bruker er verifisert, kan de verifisere på nytt for høyrisiko-handlinger (som store uttak) på under to sekunder ved å bruke bare et ansikts-scan. Dette eliminerer behovet for repetitive dokument-opplasting samtidig som det opprettholder en høy sikkerhetspostur.

Svindlere kan nå kombinere syntetiske dokumenter med ansikts-bytting, deepfake-video, injeksjons-angrep og stjålet personlig informasjon. Hvordan bør identitets-plattformer koble dokument-integritet, biometrisk liveness, enhets-intelligens og atferds-analyse for å identifisere disse koordinerte angrepene?

Svindlere blir mye mer sofistikerte. I stedet for å bruke bare en teknikk, kombinerer de nå AI-genererte dokumenter, ansikts-bytting og injeksjons-angrep for å bypass identitets-sjekking. Derfor trenger bedrifter å se på det fulle bildet i stedet for å stole på en enkelt verifiserings-steg.

Vi gjør dette ved hjelp av kontekst-avhengig risiko-scoring. Vi analyserer enheten som brukes for å oppdage emulatoren eller headless-browsere, verifiserer at brukeren er fysisk til stede med iBeta Level 2-sertifisert passiv liveness-detteksjon og søker etter mistenkelige mønster over konti ved å analysere identitets-data, enhets-fingeravtrykk og bruker-atferd. Kombinasjonen av disse signalene gjør det mye enklere å identifisere svindel før det skader.

Generative modeller vil fortsette å forbedre seg, mens svindlere kan bevisst komprimere, rescanne eller endre syntetisk media for å skjule manipulasjons-artefakter. Hvordan tester verifiserings-leverandører om deres detekterings-systemer fortsatt er effektive mot nye og tidligere usett angreps-metoder?

Utfordringen er at AI-generert svindel utvikler seg mye raskere enn tradisjonelle sikkerhetstest-sykluser. Verifiserings-leverandører må kontinuerlig evaluere sine systemer mot nye angreps-teknikker i stedet for å stole på historiske datasett. Det betyr å teste med syntetiske dokumenter, rekompresjoner, skjerm-gjenopptak, injeksjons-angrep og andre manipulerte medier designet for å skjule åpenbare artefakter. Fokuset skifter stadig fra å oppdage en bestemt type deepfake til å identifisere inkonsistenser over flere signaler, fordi disse tenderer å forbli vanskeligere for angripere å replikere når generativ AI forbedres.

Identitets-verifiserings-systemer kan skape alvorlige konsekvenser når de feilaktig avviser legitime brukere. Hvordan bør utviklere måle feil-positiver, demografisk ytelse og tilgjengelighet sammen med svindel-detteksjons-nøyaktighet?

Nøyaktighet bør ikke bare handle om å fange “de dårlige guttene”; det handler om å sikre en friksjonsfri vei for “de gode guttene”. I vår bransje fokuserer vi på Failure to Extract Rate (FTXR) – som måler hvor ofte et system bare ikke klarer å “lese” et ansikt eller dokument – og False Non-Match Rate (FNMR), hvor ekte brukere feilaktig avvises. Ifølge kildene viste Shuftis ytelse i DHS RIVR 2025 Benchmark en 0 % ekstraksjonsfeil over flere enheter og en worst-case FNMR under 0,68 %.

Utviklere må gå utover “lab-gjennomsnitt” og måle ytelse mot “worst-case”-demografiske resultater. Dette betyr å teste spesielt for konsistens over diverse hudtoner, ansikts-strukturer og kulturelle drakter. Vi oppnår dette ved å trene vår AI på globalt diverse datasett som inneholder millioner av rammeverk. En robust evaluering er ikke fullført før du har bevist at ditt system er like nøyaktig for en bruker i en rural region med dårlig belysning som det er i en kontrollert kontor-miljø. Målet er et samlet identitets-lag som forbli rettferdig, inkluderende og tilgjengelig for alle.

Ser vi fremover, vil teknologier som regjerings-bakket digitale identitets-lommebøker, kryptografisk-verifiserbare kredensialer og biometrisk-bundet identiteter til slutt gjøre opplastede dokument-bilder foreldet, eller vil de bare skape en ny sett med angreps-overflater?

Vi beveger oss mot en fremtid hvor mennesker ikke lenger trenger å laste opp bilder av sine identitetsdokumenter like ofte. Regjerings-bakket digitale identitets-lommebøker og pålitelige digitale ID-er gjør det mulig å verifisere identiteten raskere og mer sikker, fordi de tillater informasjon å bli verifisert direkte, i stedet for å stole på et bilde av et dokument. De skaper også en jevnere bruker-opplevelse ved å redusere tiden det tar å fullføre verifiseringen.

Det er likevel sagt at hver ny teknologi skaper nye muligheter for kriminelle. I stedet for å forfalske dokumenter, kan angripere prøve å stjele digitale kredensialer, ta over kontoer eller kapre pålitelige identiteter. Derfor er det fortsatt viktig å bekrefte at personen som bruker identiteten er den legitime eieren, for eksempel gjennom biometrisk verifisering og liveness-sjekking. Fremtiden for identitets-verifisering vil sannsynligvis kombinere pålitelige digitale kredensialer med biometri, og skape flere lag med beskyttelse i stedet for å stole på en enkelt metode.

Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Shufti.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.