اگر امروز برای تأیید هویت کاربران خود تنها به یک تصویر پاسپورت تکیه میکنید، در واقع در حال پذیرش یک ریسک امنیتی عظیم هستید. کلاهبرداران دیگر فقط عکسها را ویرایش نمیکنند، بلکه با استفاده از مدلهای مولد، شخصیتهای کاملاً جعلی اما باورپذیر را از صفر میسازند. در حالی که بررسی تکنقطهای در هنگام ورود (Onboarding) زمانی استاندارد طلایی بود، اکنون به دلیل توانایی مجرمان در سنتز کامل شخصیتها، منسوخ شده است.
به نقل از شاهید حنیف (Shahid Hanif)، مدیرعامل و همبنیانگذار شرکت Shufti، این چرخش به سمت هوش مصنوعی زاینده (Generative AI) — که شبیه نقاشی دیجیتالی است که هر چه جزئیات بیشتری به آن بدهید، واقعیتر میشود — هزینه جعل هویت را به شدت کاهش داده و مقیاس آن را بالا برده است. بر اساس پیشبینیهای این شرکت، نرخ وقوع جعلهای عمیق در اسناد هویتی در سال جاری میلادی ۳۹۰۰ درصد افزایش خواهد یافت.
این تحول در حالی رخ میدهد که جرایم هویتی با سرعتی تکاندهنده تکامل مییابند. طبق گزارش مقامات بلژیکی، تنها در یک سال، بیش از ۱۰ هزار نفر قربانی جعل هویت مبتنی بر هوش مصنوعی شدند. برای اکثر کسبوکارها، اسکن سادهی یک پاسپورت زمانی کافی بود؛ اما امروز، همان تصویر تخت و دوبعدی به یک نقطهضعف و ریسک امنیتی تبدیل شده است. همانطور که در تحلیلهای پیشین ما دربارهی امنیت مدلهای مولد اشاره کردیم، ابزارهای دفاعی سنتی اکنون در برابر حملاتی که با دقت پیکسلی طراحی شدهاند، عملاً نابینا هستند.
زمینه: تکامل Shufti و هویت جهانی
در مورد پیشینه این تحول، باید به نقش شاهید حنیف نگاه کرد. او یک کارآفرین تکنولوژی با سابقهای گسترده در ساخت نرمافزارهای غیرمتمرکز، بلاکچین و پلتفرمهای فینتک است. حنیف که در سال ۲۰۱۷ Shufti را بنیانگذاری کرد، بیش از هفت سال به عنوان مدیر ارشد فناوری (CTO) این شرکت فعالیت نمود. در این بازه زمانی، او توسعه داخلی فناوریهای بیومتریک و تأیید اسناد مبتنی بر AI را رهبری کرد تا در نهایت در دسامبر ۲۰۲۴ به سمت مقام مدیرعامل حرکت کند.
تجربیات حنیف در چندین سرمایهگذاری و کسبوکار پررشد گسترده است. او مؤسس Developers Studio است؛ شرکتی در حوزه توسعه بلاکچین که بیش از ۱۰۰ متخصص را در استخدام دارد. او پیش از این به عنوان CTO در شرکت Quickbit فعالیت میکرد و در آنجا فناوریهای پرداخت رمز ارزی را پیش از عرضه عمومی سهام شرکت (IPO) توسعه داد. همچنین او یکی از بنیانگذاران Programmers Force بود و این شرکت علوم داده و نرمافزار را به بیش از ۵۰۰ کارمند در ده دفتر مختلف در سه قاره گسترش داد.
پلتفرم Shufti را میتوان یک سامانه جامع تأیید هویت مبتنی بر AI دانست که برای سازمانها طراحی شده تا اعتماد ایجاد و از کلاهبرداری جلوگیری کند. این سیستم مهندسی شده است تا الزامات سختگیرانه شناسای مشتری (KYC) — شبیه به بررسی دقیق مدارک در بانک برای اطمینان از هویت واقعی شخص —، شناسای کسبوکار (KYB) و قوانین ضدپولشویی (AML) را پوشش دهد. این زیرساخت یکپارچه، طیف وسیعی از خدمات شامل تأیید اسناد و بیومتریک، تأیید هویت الکترونیکی، بررسیهای مبتنی بر NFC، تضمین سن و نظارت مستمر را در بر میگیرد. برای پشتیبانی از مقیاس جهانی، Shufti هزاران نوع سند را به بیش از ۱۵۰ زبان در ۲۴۰ کشور و منطقه پشتیبانی میکند.
انگیزههای پشت پلتفرم
حنیف معتقد است وقتی در سال ۲۰۱۷ این شرکت را راه انداخت، نقصهای بحرانی در ابزارهای موجود هویت دیجیتال شناسایی کرد. چالشهای اصلی شامل سرعت پایین تأیید، حجم زیاد کارهای دستی و سیستمهایی بود که در کشورهای مختلف بهطور یکسان عمل نمیکردند. بسیاری از راهکارهای موجود بهویژه در صنایع پرریسک یا هنگام تأیید اسنادی که به زبانهای غیرلاتین بودند، ناکارآمد بودند.
اما امروز با ظهور هوش مصنوعی زاینده، مشکل تغییر ماهیت داده است. حنیف اشاره میکند که تأیید هویت دیگر صرفاً درباره خواندن یک سند شناسایی نیست، بلکه درباره تعیین این است که آیا هم سند و هم شخصی که آن را ارائه میدهد واقعی هستند یا خیر. AI جعل هویت را سریعتر و مقیاسپذیرتر کرده است. در نتیجه، تأیید یکبارهی کاربر در مرحله ثبتنام (Onboarding) دیگر یک اقدام امنیتی کافی نیست.
در گذشته، تأیید هویت بر پایه نویسهخوانی نوری (OCR) — که مثل یک اسکنر ساده، متنها را از روی کاغذ میخواند — برای استخراج دادهها تمرکز داشت. اما GenAI به مهاجمان اجازه میدهد تا ویژگیهای امنیتی و قالبهای دولتی را با دقت پیکسلی بازسازی کنند. این یعنی سیستمهای قدیمی که یکپارچگی بصری تصویر را نادیده میگیرند و فقط به متن توجه دارند، در برابر جعلهای مدرن کاملاً بیدفاعاند.
طبقهبندی کلاهبرداریهای مدرن
به باور شاهید حنیف، حملات هویتی مدرن به چهار دسته کلیدی تقسیم میشوند:
- جعلهای سنتی: ساخت فیزیکی یک سند جعلی یا کپی غیرقانونی.
- اسناد دستکاریشده: یک سند شناسایی قانونی که فیلدهای خاصی از آن (مثل نام یا تاریخ تولد - DOB) تغییر یافته است.
- هویتهای سنتزی: ایجاد یک شخصیت «فرانکنشتاینی» که با ترکیب دادههای واقعی دزدی شده (مانند شماره تامین اجتماعی یا SSN) و جزئیات ساختگی ساخته شده است.
- نسخههای تولیدشده توسط AI: اسنادی که از ابتدا یا بر اساس یک قالب دزدی شده با استفاده از شبکههای مولد تخاصمی (GANs) ساخته میشوند.
نسخههای مبتنی بر GAN بهویژه خطرناکاند؛ زیرا تاریخچه دیجیتالی ندارند و اغلب حاوی آثار جرم-شناسی (forensic artifacts) — مانند ناهماهنگی در نویز سنسور دوربین — هستند که برای چشم انسان نامرز است، اما برای سیستمهای پیشرفته قابل شناسایی است.
رویکرد «چشم دیجیتال»
برای مقابله با این تهدیدات، Shufti از رویکردی به نام «چشم دیجیتال» استفاده میکند. این سیستم بهجای اکتفا به خواندن دادهها، اصالت سند را از طریق جستجوی سیگنالهای ظریفی که انسانها بهراحتی متوجه نمیشوند، بررسی میکند:
- منبع تصویر (Capture Source): تشخیص اینکه آیا عکس مستقیماً از سند فیزیکی گرفته شده یا از روی یک نمایشگر ثانویه (مانند مانیتور یا تبلت) کپچر شده است.
- تحلیل پیکسلی: شناسایی الگوهای غیرعادی در پیکسلها یا نورپردازیهای متناقض که نشاندهنده تولید تصویر توسط هوش مصنوعی است.
- آثار AI: شناسایی ردپاهای دیجیتالی که توسط مدلهای تولید تصویر AI بهجامانده است.
- بررسی یکپارچگی: جستجوی نشانههایی مبنی بر اینکه بخشهایی از سند کپی شده، جابهجا شده یا بهصورت دیجیتال تغییر یافتهاند.
- متادیتای فنی: تحلیل ناهماهنگیها در دادههای پسزمینه (Metadata) و کیفیت کلی تصویر.
تضمین مستمر هویت
از آنجا که کلاهبرداری ممکن است حتی پس از مرحله ثبتنام (Onboarding) رخ دهد، Shufti استراتژی «تضمین مستمر هویت» را پیشنهاد میکند. دوران «بررسی یکباره» به پایان رسیده است. این رویکرد شامل بهروزرسانی مداوم ریسک کاربر در برابر بیش از ۱۷۰۰ لیست سیاه (Watchlist) در بازههای زمانی حتی ۱۵ دقیقهای است تا از «عدم تطبقهای بازگشتی» (Retroactive Non-compliance) جلوگیری شود.
برای اجرای این مدل بدون ایجاد نظارت بیش از حد یا مزاحمت برای مشتری، این شرکت ابزاری به نام FastID را معرفی کرده است. این ابزار یک هویت بازیافتپذیر و متصل به بیومتریک است. کاربر پس از تأیید اولیه، میتواند برای اقدامات پرریسک — مانند برداشتهای مالی کلان — تنها با یک اسکن چهره در کمتر از ۲ ثانیه هویت خود را مجدداً تأیید کند. این روش نیاز به آپلود مکرر اسناد را حذف کرده و در عین حال وضعیت امنیتی بالایی را حفظ میکند.
مقابله با حملات هماهنگ
کلاهبرداران مدرن بهندرت از یک روش واحد استفاده میکنند؛ آنها اسناد ساخته شده با AI را با «تعویض چهره» (Face Swap)، ویدیوهای جعل عمیق، حملات تزریقی (Injection Attacks) و اطلاعات شخصی دزدی شده ترکیب میکنند. Shufti برای مقابله با این موارد از امتیازدهی ریسک مبتنی بر بافت (Context-aware Risk Scoring) استفاده میکند که چندین لایه اطلاعاتی را تحلیل میکند:
- هوش سختافزاری: تشخیص استفاده از شبیهسازها (Emulators) یا مرورگرهای بدون رابط کاربری (Headless Browsers) که برای جعل مکان یا هویت به کار میروند.
- زنده بودن بیومتریک: استفاده از تشخیص زنده بودن غیرفعال (Passive Liveness Detection) با گواهینامه iBeta Level 2 برای اطمینان از حضور یک انسان واقعی و نه یک ویدیو یا عکس جعل عمیق.
- تحلیل رفتاری: تحلیل دادههای هویتی، اثرانگشت دستگاه و رفتار کاربر برای یافتن الگوهای مشکوک در چندین حساب کاربری مختلف.
تست در برابر تهدیدات تکاملی
حنیف تأکید میکند که چون کلاهبرداریهای AI سریعتر از چرخههای امنیتی سنتی تکامل مییابند، ارائهدهندگان نمیتوانند به دادههای تاریخی تکیه کنند. سیستمها باید بهطور مداوم با تکنیکهای حمله جدید ارزیابی شوند. این过程 شامل تستهای سختگیرانه با اسناد سنتزی، تصاویر فشردهشده مجدد، عکسهای گرفته شده از صفحه نمایش و حملات تزریقی است که برای پنهان کردن آثار واضح طراحی شدهاند. هدف دیگر شناسایی یک نوع خاص از جعل نیست، بلکه شناسایی ناهماهنگیها در چندین سیگنال مختلف است؛ چیزی که تقلید از آن برای مهاجمان بسیار سختتر است.
اندازهگیری دقت و انصاف
دقت در AI هویت تنها به معنای شکار کلاهبرداران نیست، بلکه به معنای تضمین مسیری بدون اصطکاک برای کاربران قانونی است. Shufti دو معیار کلیدی را دنبال میکند تا از رد اشتباه کاربران جلوگیری کند:
- نرخ شکست در استخراج (FTXR): اندازهگیری دفعاتی که سیستم نمیتواند چهره یا سند را بهدرستی «بخواند» یا استخراج کند.
- نرخ عدم تطبیق کاذب (FNMR): اندازهگیری دفعاتی که کاربران واقعی بهاشتباه توسط سیستم رد میشوند.
در محک DHS RIVR ۲۰۲۵، این شرکت نرخ شکست استخراج ۰٪ در چندین دستگاه مختلف و FNMR در بدترین حالت زیر ۰.۶۸٪ را ثبت کرد. همچنین برای جلوگیری از سوگیریهای جمعیتشناختی و نژادی، شرکت AI خود را روی مجموعهدادههای متنوع جهانی شامل میلیونها فریم آموزش داده است. این امر تضمین میکند که سیستم برای کاربرانی با رنگ پوستهای مختلف، ساختارهای چهره گوناگون و پوششهای فرهنگی متفاوت، به یک اندازه دقیق عمل کند؛ بهگونهای که سیستم برای کاربری در یک منطقه روستایی با نور کم، همانقدر دقیق باشد که برای کاربری در یک محیط اداری کنترلشده است.
آینده هویت
در افق آینده، کیفپولهای دیجیتال مورد حمایت دولتها و اعتبارنامههای قابل تأیید به صورت رمزنگاریشده احتمالاً جایگزین آپلود تصاویر میشوند. این ابزارها اجازه میدهند اطلاعات مستقیماً تأیید شوند، زمان تأیید کاهش یابد و تجربه کاربر بهبود یابد.
با این حال، حنیف هشدار میدهد که این فناوریها سطوح حمله جدیدی ایجاد میکنند. مهاجمان بهجای جعل اسناد فیزیکی، سعی در سرقت اعتبارنامههای دیجیتال یا ربودن هویتهای مورد اعتماد خواهند داشت. در نتیجه، امنیت آینده بر یک اعتبارنامه واحد متکی نخواهد بود، بلکه ترکیبی از کیفپولهای دیجیتال مورد اعتماد و بررسیهای مستمر زنده بودن بیومتریک خواهد بود تا اطمینان حاصل شود شخصی که از ID دیجیتال استفاده میکند، مالک قانونی آن است.
برای سازمانها، اولویت فوری عبور از سیستمهای قدیمی است که پیش از ظهور مدلهای انتشار (Diffusion Models) و GANها طراحی شده بودند. تکیه بر یک بررسی تکمرحلهای در دنیای هوش مصنوعی زاینده دیگر یک استراتژی امنیتی قابل اتکا نیست.
گام بعدی شما
- اگر مدیر محصول یا فنی هستید، بررسی کنید که آیا سیستم تأیید هویت شما همچنان بر پایه OCR ساده است یا تحلیلهای پیکسلی دارد.
- استراتژی «تأیید یکباره» را به «تضمین مستمر» تغییر دهید و برای تراکنشهای حساس، لایههای بیومتریک زنده را اضافه کنید.
- از ابزارهای تست نفوذ برای شبیهسازی اسناد سنتزی در سیستمهای خود استفاده کنید تا نقاط ضعف شناسایی شوند.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو