تصور کنید دنیایی را که در آن تنها محدودیت برای کلاهبرداریهای گسترده، قدرت پردازشی است، نه مهارت انسانی. در حالی که زمانی نیروی کار انسانی گلوگاه اصلی کلاهبرداری بود، هوش مصنوعی مولد این محدودیت را بهطور کامل از بین برده است. ریکاردو آمپر، مدیرعامل Incode، استدلال میکند که نگاه به احراز هویت بهعنوان یک چکلیست اداری برای انطباق با قوانین (Compliance) دیگر منسوخ شده است؛ بهویژه حالا که عاملهای هوش مصنوعی بهطور خودکار جعلهای عمیق (Deepfakes) هدفمند و مدارک ساختگی تولید میکنند.
زمینه: تکامل احراز هویت
احراز هویت دیجیتال سالهاست که صنعتی تکهتکه و پراکنده است. پیش از سال ۲۰۱۵، این صنعت با هویت بهعنوان یک مسئلهی اداری و موضوعی که در اولویتهای بعدی قرار داشت، برخورد میکرد. فرآیند استاندارد در آن زمان بسیار ساده بود: اسکن یک مدرک، بررسی آن توسط شخصی در یک دفتر پشتیبانی و در نهایت تیک زدن یک کادر تایید. این رویکرد، هویت را یک اتفاق ایستا میدید، نه یک چالش امنیتی پویا و متغیر.
بسیاری از ارائهدهندگان فعلی، اجزای نرمافزاری را از شرکتهای ثالث لایسنس میکنند و یک دفاع «وصلهپینه شده» میسازند که هنگام ظهور بردارهای حمله جدید، در سازگاری با آنها دچار مشکل میشود. همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، این مدلِ کسبوکار باعث ایجاد یک شکاف خطرناک میشود: وقتی موج جدیدی از کلاهبرداری رخ میدهد، شرکتهایی که مدلهای اختصاصی خودشان را ندارند، نمیتوانند درون «جعبه سیاه» هوش مصنوعی خریداریشده را ببینند. در نتیجه، تنها اهرمی که در اختیار دارند، ایجاد اصطکاک (Friction) است؛ یعنی اضافه کردن مراحل بیشتر، افزایش بررسیهای دستی و رد کردن تعداد بیشتری از کاربران واقعی و قانونی.
Incode در سال ۲۰۱۵ با رویکردی مبتنی بر اصول اولیه (First-principles) وارد بازار شد. ریکاردو آمپر، کارآفرینی سریالی با بیش از دو دهه تجربه در فناوری، محصولات مصرفی و بخشهای صنعتی، این شرکت را تاسیس کرد تا احراز هویت دیجیتال را متحول کند. آمپر پیش از این مدیرعامل Grupo Amco، پیشروترین کسبوکار مواد شیمیایی آروماتیک و روغنهای ضروری در آمریکای لاتین بود. او در آنجا OneView را توسعه داد که یک پلتفرم دادههای پیشبینانه مبتنی بر یادگیری ماشین بود و بعدها این شرکت توسط Brenntag Group خریداری شد. او همچنین Amco Foods را همبنیانگذاری و رهبری کرد که توسط Grupo Bimbo خریداری شد و پیش از آن La Burbuja Networks را تاسیس کرده بود.
آمپر از روز اول سه تصمیم بنیادین گرفت: اول اینکه هوش مصنوعی باید بهجای انسانها، مسئولیت تایید دادهها را بر عهده بگیرد؛ دوم اینکه هر لایه از فناوری باید بهجای تجمیع قطعات دیگران، بهصورت داخلی (In-house) توسعه یابد؛ و سوم اینکه حریم خصوصی باید در معماری سیستم نهادینه شود، نه اینکه صرفاً بهعنوان یک سیاست یا دستورالعمل در نظر گرفته شود. این استراتژی به Incode اجازه داد در محیطهای پرخطر آمریکای لاتین، جایی که کلاهبرداری بسیار رایج و شدید است، برای بزرگترین بانکها و سازمانهای منطقه راهکار بسازد. به باور آمپر، وقتی فناوری در چنین محیطهای بیرحم و پر از کلاهبرداری دوام بیاورد، بازارهای آرامتر که شدت کلاهبرداری در آنها کمتر است، به آزمونی بسیار سادهتر تبدیل میشوند.
جزئیات: پلتفرم قدرت گرفته از هوش مصنوعی
پلتفرم Incode اکنون یک سامانه جامع مبتبتنی بر هوش مصنوعی است که برای ایجاد اعتماد در تعاملات بین انسانها، کسبوکارها و عاملهای هوش مصنوعی طراحی شده است. این پلتفرم طیف گستردهای از عملکردهای حیاتی را پشتیبانی میکند:
- انطباق و تایید: شامل احراز هویت مشتری (KYC)، رعایت قوانین مبارزه با پولشویی (AML) و احراز هویت کسبوکارها (KYB).
- تدابیر امنیتی: تایید سن (Age Assurance)، احراز هویت نیروی کار و جلوگیری از تصاحب حساب (Account Takeover).
- تکنولوژی هسته: تایید مدارک، احراز هویت بیومتریک، تشخیص چهره، تشخیص زنده بودن (Liveness Detection) و شناسایی جعل عمیق.
- اتصال مستقیم: بررسیهای مستقیم در برابر سامانههای ثبت دولتی برای اطمینان از تایید بر اساس «داده مرجع» (Ground Truth).
- دفاع در برابر تهدیدات نوظهور: ابزارهای تخصصی برای مقابله با هویتهای ساختگی (Synthetic Identities)، کلاهبرداریهای فعالشده توسط هوش مصنوعی مولد و ابزارهای «هویت عاملمحور» برای ردیابی اقدامات عاملهای هوش مصنوعی.
مکانیسم دفاع تقابلی
برای پیشی گرفتن از مجرمان، Incode یک حلقه حمله داخلی و مستمر را اجرا میکند. طبق اعلام آمپر، تنها راه ساخت دفاع در برابر کلاهبرداریهای خودکار، این است که ابتدا آن حملات را علیه خودشان اجرا کنند. این فرآیند به شرح زیر عمل میکند:
- مهاجم عاملمحور: Incode یک هوش مصنوعی مهاجم را اجرا میکند که رفتار مجرمان را تقلید میکند. این سیستم جعلهای عمیق، مدارک ساختگی و تلاشهای تزریق داده (Injection) تولید میکند.
- یادگیری تکرارشونده: این مهاجم نتایج را به سیستمهای دفاعی فعال میفرستد، از هر مورد رد شدن درس میگیرد و گونههای جدیدی از حملات را تکامل میدهد.
- وصلههای پیشدستانه: برخلاف تستهای نفوذ متداول که یک لیست شناختهشده از حملات را یکبار چک میکنند، این مهاجم تطبیقپذیر هرگز دست از اختراع حملات جدید نمیکشد. این کار باعث میشود نقاط ضعفی پیدا شوند که هنوز در دنیای واقعی وجود ندارند و به تیم اجازه میدهد مدلها را در عرض چند روز بازآموزی کنند.
این چابکی باعث شد Incode سه سال متوالی در جایگاه پیشرو (Leader) در گزارش Gartner® Magic Quadrant برای احراز هویت قرار بگیرد. آمپر اشاره میکند که هر کسی میتواند یک سال خوب داشته باشد، اما ثبات در سه سال نشاندهنده ارزشی است که سازمانها خریداری میکنند، بهویژه در موج کلاهبرداریهای هوش مصنوعی مولد. چون Incode مالک کامل استک فناوری خود است، مجبور نیست برای مقابله با یک بردار حمله جدید، منتظر نقشه راه یا بهروزرسانیهای یک شرکت ثالث بماند.
مقیاس کلاهبرداریهای خودکار
شرکت Incode بهطور فعال روی گذار از کلاهبرداریهای انسانمحور به کلاهبرداریهای هوشمصنوعیمحور تحقیق کرده است. این شرکت یافتههایی را درباره حوادث کلاهبرداری مبتنی بر هوش مصنوعی در ایالات متحده منتشر کرد که بهطور مستقل گزارش شده و بسیاری از آنها در پروندههای دادگاه یا اقدامات نظارتی تایید شده بودند.
در هنگام امتیازدهی به این طرحها، Incode دریافت که تقریباً تمام آنها میتوانستند بهطور کامل (End-to-End) توسط یک عامل خودکار اجرا شوند و حتی یک مورد هم نبود که در برابر اتوماسیون هوش مصنوعی مصون باشد. این یک تغییر بنیادین است: کلاهبرداری دیگر محدود به تعداد افراد متخصص در یک سازمان جنایی نیست، بلکه تنها محدودیت آن، میزان قدرت پردازشی (Compute) در دسترس آنهاست. این نیاز مبرم به قدرت پردازشی در مقیاس صنعتی، توجه بسیاری از شرکتها را به زیرساختهای پیشرفته جلب کرده است؛ برای مثال، برنامههای توسعه زیرساختهای مرکز داده توسط Nscale نشان میدهد که چگونه تبدیل این منابع به سرمایههای میلیاردی در عصر هوش مصنوعی در حال شکلگیری است.
فراتر از پیکسلها: فناوری Deepsight
آمپر معتقد است تکیه بر پیکسلهای تصویر یک بازی بازنده است، زیرا مدلهای مولد هر ماه پیشرفت میکنند. برای مقابله با این موضوع، Incode فناوری Deepsight را توسعه داد؛ یک تکنولوژی تشخیص جعل عمیق که سیگنالهای خارج از تصویر را تحلیل میکند:
- مسیر ثبت (Capture Path): این سیستم یکپارچگی دستگاه و مسیر نرمافزاری که رسانه از آن عبور کرده است را تایید میکند.
- ثبات رفتاری: رفتار کاربر را در جلسات مختلف ردیابی میکند تا ناهنجاریها را بیابد.
- تایید منبع: رسانه را در برابر سوابق اصلی صادرکننده دولتی بررسی میکند.
Deepsight بهتنهایی تصویر را قضاوت نمیکند؛ بلکه رسانه، سختافزار، مسیر نرمافزاری و رفتار کاربر را در یک تصمیم لحظهای تحلیل میکند. این سیستم حتی میتواند شناسایی کند که کدام مدل مولد خاص، یک جعل را تولید کرده است. طبق اعلام شرکت، دانشگاه پردو (Purdue University) بهطور مستقل Deepsight را در برابر ۲۴ سامانه دولتی، دانشگاهی و تجاری دیگر تست کرد و آن را دقیقترین سیستم تایید کرد.
داده مرجع و هویت عاملمحور
Incode اتصال مستقیم به سوابق معتبر دولتی را بر مدارکی که توسط کاربران ارائه میشود، ترجیح میدهد. آمپر توضیح میدهد که یک مدرک فقط میگوید «چه چیزی ارائه شده است»، اما سابقه معتبر دولتی میگوید «چه چیزی حقیقت دارد». چون سوابق دولتی «داده مرجع» (Ground Truth) هستند و کلاهبرداران کنترلی روی آنها ندارند، با پیشرفت هوش مصنوعی مولد ارزش خود را از دست نمیدهند.
پیادهسازی این رویکرد در کشورهای مختلف چالشهای فنی و نظارتی دارد، زیرا هر کشور منابع معتبر، قوانین دسترسی و قوانین حریم خصوصی متفاوتی دارد. Incode این مشکل را با ایجاد اتصالات مستقیم بازار-به-بازار تحت یک چارچوب «حریم خصوصی در طراحی» (Privacy-by-design) حل میکند.
با ورود عاملهای هوش مصنوعی که بهجای انسانها عمل میکنند — مانند خرید کردن، امضای قراردادها و دسترسی به حسابها — Incode مفهوم هویت عاملمحور (Agentic Identity) را معرفی کرد. این چارچوب تضمین میکند که صلاحیت یک عامل همیشه به یک انسان تاییدشده بازگردد:
- تایید مالک: سیستم از اثبات هویت با اطمینان بالا و تشخیص زنده بودن مقاوم در برابر جعل عمیق برای تایید انسان مالک استفاده میکند.
- توکنسازی امن: یک توکن امن برای عامل صادر میکند که هر اقدام را به آن شخص مسئول متصل میکند.
- تعیین محدوده دسترسی: محدوده مجوزها را تایید میکند تا عاملی که برای یک کار خاص مجاز شده، به کارهای دیگر نفوذ نکند.
- نظارت مستمر: چون عاملها سریعتر از بررسیهای دسترسی فصلی تغییر رفتار میدهند، سیستم آنها را بهطور مستمر پایش میکند.
هوش حافظ-حریم خصوصی
برای مبارزه با کلاهبرداریهای تکراری بدون جمعآوری دادههای شخصی خام، Incode شرکت Identiq را خریداری کرد. این اقدام به سازمانها اجازه میدهد سیگنالهای هویت را از طریق رمزنگاری به اشتراک بگذارند و بدون افشای دادهها، همکاری کنند. سازمانهای عضو شبکه میتوانند بفهمند آیا یک سیگنال هویت در جای دیگری با کلاهبرداری مرتبط بوده است، بدون اینکه هیچ طرفی دادههای خام طرف مقابل را ببیند.
این معماری تضمین میکند که هیچ پایگاه داده متمرکزی برای نفوذ وجود ندارد و هیچ دلال دادهای (Data Brokerage) در کار نیست. Incode امسال بیش از ۱۰۰ میلیون دلار برای این زیرساخت هویت حافظ-حریم خصوصی هزینه میکند. این شبکه در حال حاضر در مقیاس بیش از ۷ میلیارد بررسی اعتماد و ۴۰۰ میلیون پروفایل عمل میکند. آمپر تاکید میکند که حریم خصوصی و پیشگیری از کلاهبرداری، یک تضاد نیستند، بلکه یک مسئله واحد هستند که باید با هم حل شوند.
این تحول، احراز هویت را از یک نقطه بازرسی یکباره در هنگام ثبتنام، به یک لایه اعتماد مستمر تبدیل میکند. در حالی که ثبتنام همچنان لنگری است که هویت در بالاترین سطح اطمینان در آنجا تثبیت میشود، اما اعتماد نمیتواند یک لحظه واحد در زمان باشد، بهویژه وقتی حملات در طول جلسات تطبیق مییابند و عاملها بهصورت شبانهروزی تراکنش انجام میدهند. مقصد نهایی، یک لایه اعتماد پایدار است که در آن تایید مجدد در لحظات ریسک واقعی رخ میدهد و سیگنالهای رفتاری و شبکهای بهطور مستمر همبسته میشوند.
برای مدیران کسبوکار، این بدان معناست که تضاد بین امنیت و اصطکاک کاربر در حال ناپدید شدن است. وقتی شرکتی مالک کامل استک هوش مصنوعی خود است — شامل تشخیص زنده بودن، شناسایی جعل عمیق و تایید مدارک — اهرم بهبود، «دقت» است، نه اضافه کردن مراحل بیشتر برای کاربر. هدف این است که هر حمله متوقف شود و در عین حال هر کاربر قانونی بهطور یکپارچه عبور کند.
منتظر باشید تا ببینید چگونه سازمانهای دولتی برای حذف کامل بررسیهای مدارک فیزیکی، از این اتصالهای API «داده مرجع» استفاده میکنند.
گام بعدی شما
- بررسی کنید آیا سیستم احراز هویت فعلی شما بر پایه مدلهای Third-party است یا مدلهای اختصاصی؛ مدلهای خریداریشده در برابر جعلهای عمیق جدید کندتر واکنش میدهند.
- برای سازمانهای بزرگ، پیادهسازی لایه «اعتماد مستمر» بهجای «تایید یکباره» را در نقشه راه امنیتی قرار دهید.
- روی اتصال به APIهای داده مرجع دولتی بهجای تکیه بر اسکن مدارک تمرکز کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو