访谈

Shufti 的 CEO 和联合创始人 Shahid Hanif – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Shahid Hanif,Shufti 的 CEO 和联合创始人,是一位具有丰富经验的技术企业家,曾经构建过身份验证、金融科技、区块链和去中心化软件平台。他于 2017 年联合创立了 Shufti,并在 2024 年 12 月之前担任公司的首席技术官,领导了公司人工智能驱动的生物识别和文档验证技术的开发。Hanif 还是开发者工作室(Developers Studio)的创始人,这是一家拥有超过 100 名专家的区块链开发公司。此前,他曾担任 Quickbit 的首席技术官,帮助开发了公司的加密货币支付技术,并在公司上市之前担任 Programmers Force 的联合创始人,帮助公司扩展到全球十个办事处,拥有超过 500 名员工。

Shufti 是一个人工智能驱动的身份验证平台,帮助组织建立信任,防止欺诈,并满足了解客户、了解业务和反洗钱的要求。该平台将文档和生物识别验证、电子身份验证、NFC 检查、商业验证、年龄验证、欺诈检测、持续监控和案例管理整合到一个统一的基础设施中。该公司支持超过 240 个国家和地区的 150 多种语言和数千种文档类型,允许企业通过单一的全球集成验证客户和组织。其技术检查文档的真实性、生物识别的活体检测、设备智能和其他风险信号,以检测伪造的文档、深度伪造、账户操纵和协同身份攻击。

当您在 2017 年联合创立 Shufti 时,您最初担任公司的首席技术官,后来在 2024 年成为 CEO。最初是什么激发了您构建该平台的动力,随着生成式人工智能的兴起,您对这个问题的理解如何变化?

当我们在 2017 年联合创立 Shufti 时,最大挑战是验证速度慢、手动工作太多、系统在不同国家之间的兼容性不好。许多身份验证解决方案不一致,尤其是在高风险行业。它们还难以验证非拉丁语文档,并且无法可靠地验证来自世界各地的身份。

如今,生成式人工智能已经改变了这个问题。它不再仅仅是读取身份证件的问题,而是要知道文档和呈现它的人是否真实。人工智能使得身份欺诈变得更快、更便宜、更容易扩展。我们已经了解到,在入职过程中只验证一次已经不够了。企业现在需要能够检测到最先进的伪造文档和身份的 AI。

比利时当局最近警告称,过去一年中有超过 10,000 人受到了人工智能启用的身份欺诈的影响。这种情况揭示了身份犯罪如何迅速演变,为什么人工智能生成的合法文档副本尤其难以检测?

比利时当局关于 10,000 名受害者的警告只是冰山一角。它揭示了犯罪者已经从基本的文档编辑转向了全面的身份合成。

人工智能生成的副本难以检测,因为它们可以以像素级精度模仿政府模板。传统的光学字符识别(OCR)专注于提取文本,但忽略了图像的视觉完整性。人工智能现在可以复制以前需要物理存在来验证的安全功能,使得文档的图像成为一种负担,而不是身份的证明。

人工智能生成的身份证件副本与传统的伪造、篡改的文档和完全合成的身份有什么区别?

区分这些方法很重要:

传统的伪造:一种物理的伪造文档。

篡改的文档:一种合法的身份证件,其中特定的字段(如姓名或出生日期)已被修改。

完全合成的身份:一种“弗兰肯斯坦”人物,由窃取的真实数据(如社会安全号码)和虚构的细节组成。

人工智能生成的副本:一种使用生成式对抗网络(GANs)从头创建或从窃取的模板创建的深度伪造文档。这些文档通常缺乏数字历史,并包含人类无法看到的法医伪造,如传感器噪声不一致性。

Shufti 预测,今年文档深度伪造可能会增加近 3,900%。是什么活动驱动了这一预测,组织在解读这一预测时应该了解哪些假设或局限性?

我们预计文档深度伪造将会增加 3,900%,因为人工智能使得欺诈变得更容易创建和扩展。犯罪者不再只是在照片中交换面孔;他们现在可以生成整个假的身份证件,这些文档通常会绕过较旧的验证系统。

重要的是要了解这一预测反映了人工智能驱动的欺诈如何迅速增长,而不仅仅是假的文档数量。最大的挑战是许多身份验证系统都是几年前设计的,无法检测到先进的人工智能生成的假文档,例如逼真的全息图或面部变形。因此,假身份可以通过检查并隐藏在公司数据库中。

许多企业仍然将身份证件的照片或扫描件视为身份证明的充分证据。现代验证系统应该检查哪些超出文档上可见信息的信号?

最大的转变是企业不能再依赖传统的文档检查。它们需要我们所说的“数字眼”方法。与其仅仅阅读身份证件上的信息,系统必须检查文档本身是否真实。

这意味着要寻找人类难以发现的微妙迹象,例如图像是否从屏幕上捕获,像素模式不一致,照明不均匀,或者人工智能图像生成器留下的伪造痕迹。我们还检查文档的某些部分是否被复制、移动或数字修改,以及元数据和图像质量的不一致性。当您将所有这些信号结合起来时,您更有可能检测到先进的人工智能生成的文档,这些文档将被较旧的验证系统接受为真实的。

您认为身份验证应该是持续的,而不是仅限于客户入职。持续验证在实践中是什么样子,企业如何在不引入过度监控、隐私风险或客户摩擦的情况下实施它?

“一次性检查”的时代已经结束。持续身份验证意味着每 15 分钟刷新一次用户风险,以防止“追溯性非合规”。

为了在不引入摩擦或隐私风险的情况下实施这一点,我们使用生物识别绑定的可重用身份(FastID)。一旦用户被验证,他们可以在两秒钟内使用仅面部扫描重新验证高风险操作(如大额提款)。这消除了重复上传文档的需要,同时保持了高安全态势。

骗子现在可以将合成文档与面部交换、深度伪造视频、注入攻击和窃取的个人信息相结合。身份平台应该如何连接文档完整性、生物识别活体检测、设备智能和行为分析,以识别这些协调攻击?

骗子变得更加复杂。他们不再使用一种单一的技术,而是现在将人工智能生成的文档、面部交换和注入攻击结合起来,以绕过身份检查。因此,企业需要看整个图景,而不是依赖单一的验证步骤。

在 Shufti,我们通过上下文感知的风险评分来实现这一点。我们分析设备以检测模拟器或无头浏览器,验证用户是否通过 iBeta Level 2 认证的被动活体检测来确认其物理存在,并通过分析身份数据、设备指纹和用户行为来查找账户和用户行为中的可疑模式。将这些信号结合起来可以更容易地在造成损害之前识别出欺诈。

生成模型将继续改进,而骗子可以故意压缩、重扫或修改合成媒体以隐藏操纵的伪造痕迹。验证提供者如何测试其检测系统是否仍然有效地抵御新的和以前未见的攻击方法?

挑战在于人工智能生成的欺诈演变得比传统的安全测试周期更快。验证提供者需要不断评估其系统对新攻击技术的有效性,而不是依赖历史数据集。这意味着要使用合成文档、重压缩图像、屏幕捕获、注入攻击和其他操纵媒体来测试系统,这些媒体旨在隐藏明显的伪造痕迹。日益增加的关注点是从检测特定类型的深度伪造转向识别多个信号之间的不一致性,因为这些不一致性对攻击者来说更难以复制,而生成式人工智能正在改进。

身份验证系统可能会产生严重的后果,当它们错误地拒绝合法用户时。开发人员应该如何衡量假阳性、人口统计性能和可访问性与欺诈检测准确性?

准确性不仅仅是关于捕捉“坏人”,而是关于确保“好人”有一个无摩擦的路径。在我们的行业中,我们关注提取失败率(FTXR),它衡量系统无法“读取”面部或文档的频率,以及假非匹配率(FNMR),其中真正的用户被错误地拒绝。根据来源,Shufti 在 2025 年的 RIVR 基准测试中表现出 0% 的提取失败率,跨多个设备,FNMR 最差情况下低于 0.68%。

开发人员必须超越“实验室平均值”,并测量性能以获得“最坏情况”的人口统计结果。这意味着要针对多样化的皮肤色调、面部结构和文化服饰进行特定的测试。我们通过在全球多样化的数据集上训练我们的 AI 来实现这一点,这些数据集包含数百万个帧。一个强大的评估只有在您证明您的系统对农村地区的用户具有可靠的性能,与在受控的办公环境中一样,才算是完整的。目标是实现一个统一的身份层,保持公平、包容和对所有人的可访问性。

展望未来,政府支持的数字身份钱包、密码学可验证凭证和生物识别绑定身份是否最终会使上传的文档图像变得过时,还是会创造新的攻击面?

我们绝对正在朝着一个方向发展,即人们不再需要经常上传身份证件的照片。政府支持的数字身份钱包和可信的数字身份使得证明身份变得更快、更安全,因为它们允许信息直接验证,而不是依赖文档的图像。它们还提供了更流畅的用户体验,减少了完成验证所需的时间。

然而,每项新技术都会带来新的机会给骗子。攻击者可能会尝试窃取数字凭证、接管账户或劫持可信身份。因此,数字凭证本身是不够的。仍然需要确认使用身份的人是合法的所有者,例如通过生物识别验证和活体检测。身份验证的未来可能会将可信的数字凭证与生物识别相结合,创建多层保护,而不是依赖单一方法。谢谢您接受这次精彩的采访,希望读者可以通过访问 Shufti 来了解更多信息。

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。