پرش به محتوای اصلی
پرش به محتوای مقاله

«هویت‌های جعلی سیستم‌های احراز هویت را دور می‌زنند»؛ چالش جدید Yardstik

·۲۵ شهریور ۱۴۰۵۱۰ دقیقه مطالعه۲ بازدید
اندره جانسون، مدیرعامل یاردستیک – مصاحبه اختصاصی
اندره جانسون، مدیرعامل یاردستیک – مصاحبه اختصاصی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

انتقال از مدل «بررسی یک‌باره» (Snapshot) به «نظارت مستمر» (Live Feed) برای شناسایی هویت‌های مصنوعی که در نگاه اول کاملاً قانونی به نظر می‌رسند.

تصور کنید فردی را استخدام می‌کنید که تمام مدارکش بی‌نقص است، اما در واقع اصلاً وجود خارجی ندارد. طبق گزارش Yardstik، امروز یک از هر ۳۰ متقاضی شغل در مرحله‌ی تأیید شناسنامه‌ی دولتی رد می‌شوند. این شکست‌ها دیگر اشتباهات انسانی ساده یا خطاهای اداری پراکنده نیستند، بلکه نشانه‌ی صنعتی شدن کلاهبرداری با کمک هوش مصنوعی زاینده (Generative AI) هستند. ما با یک صنعت حرفه‌ای روبرو هستیم که از AI برای ساخت هویت‌های انسانی باورپذیر استفاده می‌کند. به نقل از این شرکت، مسدود کردن شماره‌های تأمین اجتماعی تکراری یا مشکوک اکنون به یک اتفاق روزمره تبدیل شده است. در واقع، کلاهبرداری هویتی در استخدام به یک هزینه‌ی جاری در کسب‌وکارهای مقیاس‌بزرگ تبدیل شده است؛ درست شبیه به عملکرد برگشت تراکنش‌ها (Chargebacks) در صنعت پرداخت که بخشی از ریسک پذیرفته‌شده‌ی سیستم است.

برای دهه‌ها، دنیای شرکت‌ها به بررسی پیشینه‌ی «یک‌باره» (one-and-done) تکیه می‌کرد. مدل سنتی این بود: شما یک بار سوابق کاندیدا را چک می‌کردید، او را استخدام می‌کردید و فرض می‌کردید این اعتماد تا پایان دوره‌ی استخدام ثابت و ایستا می‌ماند. اما این مدل اکنون کاملاً منسوخ شده است، زیرا هوش مصنوعی می‌تواند «مصنوعات اعتماد» — از رزومه‌ها و گواهینامه‌ها گرفته تا چهره‌ها و ویدیوها — را سریع‌تر از آنکه یک انسان بتواند آن‌ها را بررسی کند، جعل کند.

Yardstik، شرکتی مستقر در مینیاپولیس که در سال ۲۰۲۰ تأسیس شد، تلاش می‌کند این رویکرد عکس‌برداری لحظه‌ای را با یک «جریان زنده» (live feed) از هویت جایگزین کند. این شرکت اخیراً ۳۰ میلیون دلار سرمایه‌ی سری B جذب کرد که مجموع سرمایه‌گذاری‌اش را به ۶۵ میلیون دلار می‌رساند. هدف از این سرمایه، مقیاس‌دهی به پلتفرمی است که کارکنان را در تمام طول چرخه حیات شغلی‌شان نظارت می‌کند.

زمینه: رهبری و چشم‌انداز

در رأس این تلاش، اندرو جانسون (Andrew Johnson) قرار دارد. او پس از پیوستن به شرکت در سال ۲۰۲۲ به عنوان مدیر عملیاتی (COO)، در اکتبر ۲۰۲۴ به مقام مدیرعاملی (CEO) ارتقا یافت. جانسون یک مدیر ارشد فناوری باسابقه است که تاریخچه‌ای در مقیاس‌دهی به شرکت‌های نرم‌افزاری با رشد سریع و افزایش درآمدهای سازمانی دارد.

سوابق شغلی او شامل بیش از پنج سال فعالیت در شرکت Dialpad است، جایی که به عنوان رئیس فروش سازمانی فعالیت می‌کرد و به ایجاد عملیات فروش در سراسر ایالات متحده و کانادا کمک کرد. او همچنین نقش‌های توسعه کسب‌وکار و مشارکت را در Compellent Technologies بر عهده داشت؛ شرکتی که در سال ۲۰۱۱ با مبلغ تقریبی ۹۶۰ میلیون دلار توسط شرکت دل (Dell) خریداری شد.

در تازه‌ترین تجربه شغلی‌اش، جانسون بیش از پنج سال به عنوان مدیر ارشد درآمد (CRO) در شرکت Branch، که یک شرکت پرداخت‌های نیروی کار است، فعالیت کرد. در دوران حضورش در Branch بود که او شاهد شکست سیستماتیک بررسی‌های پیشینه‌ی یک‌باره بود. همین تجربه، کاتالیزوری شد تا فلسفه‌ی «نظارت مستمر» Yardstik شکل بگیرد.

ظهور هویت‌های مصنوعی

به گفته‌ی جانسون، خطرناک‌ترین تهدید امروز ویدیوهای پرزرق‌وبرق جعل عمیق (Deepfake) نیست، بلکه چیزی به نام «هویت مصنوعی» (Synthetic Identity) است.

سازوکار این کلاهبرداری به این صورت است:

  • مکانیسم ترکیب: کلاهبرداران یک شماره تأمین اجتماعی (SSN) واقعی را با یک نام جعلی و یک سوابق کاری ساختگی ترکیب می‌کنند. این اجزا به گونه‌ای به هم دوخته می‌شوند که پروفایل در اولین بار بررسی، کاملاً پاک و معتبر به نظر برسد.
  • برتری هوش مصنوعی: ابزارهای زاینده، رزومه‌هایی صیقل‌خورده و گواهینامه‌های متناظری می‌سازند که از نظر بصری و محتوایی کاملاً حرفه‌ای و اصیل به نظر می‌رسند.
  • نتیجه: متقاضی تمام مراحل غربالگری سنتی را پاس می‌کند، اما در واقعیت، هیچ موجودیت قانونی واحدی پشت آن پروفایل نیست.

جانسون نمونه‌ای خاص از دوران حضورش در Branch را نقل می‌کند که در آن یک باند کلاهبرداری سازمان‌یافته در ونزوئلا، پلتفرم‌های گیگ (Gig Platforms) را هدف قرار داده بود. آن‌ها شماره‌های تأمین اجتماعی آمریکایی را دزدیده و به افرادی می‌فروختند که اجازه قانونی کار در آمریکا را نداشتند. این کلاهبرداری تنها در فصل مالیاتی لو رفت؛ زمانی که مالکان واقعی شماره‌های SSN، فرم‌های مالیاتی ۱۰۹۹ را برای کارهایی دریافت کردند که هرگز انجام نداده بودند.

این تجربه شکافی حیاتی را آشکار کرد: کسانی که بررسی پیشینه را پاس می‌کنند، لزوماً همان کسانی نیستند که سر کار می‌آیند. در برخی موارد، فردی با سوابق پاک مراحل غربالگری را طی می‌کند، اما یکی از اعضای خانواده‌اش که هرگز تایید نمی‌شد، شیفت کاری را انجام می‌دهد. یک بررسی پیشینه‌ی سنتی هیچ راهی برای شناسایی این موضوع ندارد، زیرا فقط یک بار و در ابتدای مسیر به متقاضی روی کاغذ نگاه می‌کند.

نقاط کور استخدام دورکاری

دورکاری سیگنال‌های فیزیکی را که زمانی مدیران را نسبت به کلاهبرداری هوشیار می‌کرد، از بین برده است. در یک دفتر فیزیکی، استرس در مصاحبه یا یک کارت شناسایی که کمی غیرطبیعی به نظر می‌رسید، به عنوان زنگ خطر عمل می‌کرد. اما در یک مرکز تماس مجازی، یک نقش IT دورکار یا یک بازارچه گیگ، این سیگنال‌ها کاملاً ناپدید می‌شوند.

باندهای کلاهبرداری سازمان‌یافته اکنون در این شکاف‌ها فعالیت می‌کنند. برخلاف کلاهبرداری‌های فرصت‌طلبانه — جایی که یک فرد ممکن است صرفاً رزومه‌اش را کمی زیاده‌روی کند یا تاریخ فارغ‌التحصیلی را تغییر دهد — کلاهبرداری سازمان‌یافته الگوی مشخصی دارد. یک دستگاه واحد یا هویت‌های تقریباً یکسان، سعی می‌کنند برای یک نوع شغل مشابه در کارفرمایان مختلف درخواست دهند و هر بار یک جزئیات کوچک را تغییر می‌دهند تا ببینند چه چیزی فیلترها را دور می‌زند. چون ابزارهای زاینده تولید هویت‌های جعلی را ارزان‌تر کرده‌اند، این حملات اکنون خودکار شده و با حجم بسیار بالاتری اجرا می‌شوند.

نظارت مستمر چگونه کار می‌کند؟

پلتفرم اعتماد انسانی Yardstik از رویکرد تراکنشی به بررسی پیشینه فاصله گرفته است. در حالی که غربالگری پیشینه همچنان یک بخش بنیادی است، این شرکت از یک معماری API-first استفاده می‌کند. این معماری اجازه می‌دهد فناوری مستقیماً با پلتفرم‌های مدیریت سرمایه‌ی انسانی (HCM)، سیستم‌های ردیابی متقاضیان (ATS) و بازارهای گیگ ادغام شود.

  • یکپارچه‌سازی سیگنال‌ها: سیستم داده‌های هویتی شخصی، فعالیت‌های پرداخت و نشانگرهای دستگاه یا مکان را ردیابی می‌کند. برخلاف بررسی‌های سنتی، Yardstik داده‌ها را پس از یک بار استفاده دور نمی‌اندازد، بلکه یک پروفایل را در طول زمان حفظ می‌کند. این رویکرد در واقع پاسخی به چالش‌های مدیریت داده است، چرا که فقدان یک لایه زمینه (Context) یکپارچه اغلب منجر به شکست سیستم‌های هوشمند در مقیاس‌پذیری می‌شود.
  • تشخیص تغییرات (Delta Detection): به جای جستجوی یک علامت «قبول/رد»، هوش مصنوعی «دلتا» یا تغییر را شناسایی می‌کند. برای مثال، اگر یک درخواست شغلی نام یک مدرسه را ذکر کند، اما یک سال بعد درخواستی دیگر با همان هویت، مدرسه‌ی متفاوتی را ذکر کند، سیستم هشدار بازبینی صادر می‌کند. به همین ترتیب، اگر کاربری که همیشه از آیفون استفاده می‌کرد، ناگهان با یک دستگاه اندروید و یک IP جدید ظاهر شود، پروفایل ریسک او بالا می‌رود.
  • ردیابی متقاطع درخواست‌ها: پلتفرم می‌تواند تشخیص دهد چه زمانی یک دستگاه واحد یا یک هویت کمی تغییریافته، سعی می‌کند به چندین حساب کاربری نفوذ کند. در یک مورد، کلاهبردارانی سعی داشتند به حساب‌هایی حاوی داده‌های مالیاتی مشتریان دسترسی پیدا کنند؛ Yardstik با شناسایی دستگاه در چندین تلاش مختلف آن‌ها را متوقف کرد، در حالی که یک بررسی یک‌باره هر درخواست را به صورت مجزا و بدون ارتباط با بقیه پاس می‌داد.

مرزهای عامل‌محور (Agentic)

با تبدیل شدن استخدام و مدیریت نیروی کار به فرآیندهای عامل‌محور، Yardstik در حال ادغام با پروتکل زمینهٔ مدل (MCP) است. این امر به عامل‌های هوش مصنوعی اجازه می‌دهد تا به زیرساخت‌های اعتماد متصل شوند تا گردش کارهای زیر را خودکار کنند:

  • بررسی‌های پیشینه و غربالگری مجدد
  • تایید هویت و مدارک
  • تصمیم‌گیری (Adjudication) در سیستم‌های پذیرش (Onboarding) مبتنی بر AI

با این حال، جانسون بر یک مرز سخت تأکید دارد: هوش مصنوعی می‌تواند سیگنال‌ها را جمع‌آوری و امتیازدهی کند، اما نمی‌تواند تصمیم نهایی استخدام یا اخراج را بگیرد. به دلیل قانون گزارش اعتبار منصفانه (FCRA)، یک انسان باید در هر تصمیم نامطلوب در حلقه تصمیم‌گیری باقی بماند.

طبق قانون FCRA، هر کارگر تحت نظارت باید رضایت کتبی بدهد و نسخه‌ای از یافته‌ها به همراه راهی برای اعتراض به آن‌ها دریافت کند. اگر در طول نظارت مستمر، یک مورد بازداشت شناسایی شود، این تنها یک «پرچم» برای کارفرما جهت بررسی است، نه یک حکم نهایی. کارفرما باید به کاندیدا اطلاع دهد و به او اجازه دهد پیش از تصمیم‌گیری نهایی، پاسخ دهد.

موانع هزینه‌ای و سرمایه‌گذاری‌های آینده

با سرمایه‌ی جدید ۳۰ میلیون دلاری سری B، Yardstik در حال سرمایه‌گذاری روی بخش‌های «کم‌جذاب‌ترین» اما گران‌ترین پیشگیری از کلاهبرداری است. این موارد عبارتند از:

  • نظارت بر محرومیت‌های OIG: ردیابی افرادی که از شرکت در برنامه‌های بهداشت فدرال منع شده‌اند.
  • گزارش‌های وسایل نقلیه موتوری (MVR): نظارت بر انقضای گواهینامه‌ها.
  • هشدار‌های خودکار: ایجاد سیستم‌هایی که لحظه‌ی انقضای یک گواهینامه یا بیمه‌نامه به کارفرما اطلاع دهد، به جای اینکه منتظر چرخه تمدید بماند.

با وجود این پیشرفت‌ها، بزرگ‌ترین مانع در برابر تاییدیه مستمر، مسائل مالی است. در برخی حوزه‌های قضایی مانند نیویورک، استخراج یک رکورد واحد می‌تواند بیش از ۱۰۰ دلار هزینه داشته باشد. این هزینه فارغ از اینکه شرکت هر چند وقت یک‌بار بخواهد کارگر را چک کند، کاهش نمی‌یابد. تبدیل تاییدیه ماهانه به یک فرآیند مقرون‌به‌صرفه برای شرکت‌هایی با هزاران کارگر گیگ، در حال حاضر بیشتر یک مسئله‌ی تامین داده و قیمت‌گذاری است تا یک مسئله‌ی یادگیری ماشین.

مسابقه‌ی تسلیحاتی هویت

یک مسابقه‌ی تسلیحاتی در حال شکل‌گیری است که در آن AI همزمان کلاهبرداری را آسان‌تر و شناسایی را قدرتمندتر می‌کند. جانسون معتقد است هر سند تک‌موردی — یک عکس، یک مدرک یا یک ویدیوی کوتاه — جعل کردنش آسان‌تر خواهد شد. اما حفظ «ثبات در طول زمان» (Consistency over time) سخت است.

یک هویت مصنوعی ممکن است یک بار از تست زنده بودن (Liveness Check) با یک جعل عمیق عبور کند، اما بسیار دشوار است که تاریخچه دستگاه، الگوهای مکانی و سوابق کاری هماهنگی را در طول چندین سال و در چندین کارفرمای مختلف حفظ کند.

هویت دیجیتال برای سیستم‌هایی که افراد را در دیدگاه بلندمدت ردیابی می‌کنند قابل‌اعتمادتر خواهد شد، اما برای کسانی که روی یک بررسی در یک نقطه زمانی خاص شرط‌بندی می‌کنند، غیرقابل‌اعتمادتر می‌شود. کسب‌وکارهایی که همچنان به تاییدیه یک‌باره تکیه می‌کنند، خود را در برابر یک اقتصاد کلاهبرداری خودکار و مبتنی بر AI بی‌دفاع رها کرده‌اند.

برای کسانی که تیم‌های دورکار را مدیریت می‌کنند، گام حیاتی بعدی این است که حسابرسی کنند آیا فرآیند پذیرش آن‌ها فردی را که برای شیفت کاری می‌آید تایید می‌کند، یا صرفاً فردی را که روی کاغذ درخواست داده است.

گام بعدی شما

  • فرآیند پذیرش (Onboarding) خود را بازبینی کنید تا مطمئن شوید فردی که شیفت را شروع می‌کند، همان کسی است که روی کاغذ تایید شده است.
  • برای تیم‌های دورکار، از ابزارهای احراز هویت چندعاملی که تاریخچه دستگاه (Device History) را رصد می‌کنند استفاده کنید.
  • استراتژی بررسی سوابق خود را از حالت «یک‌باره» به حالت «دوره‌ای» تغییر دهید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این تغییر رویکرد، اعتبار سیستم‌های استخدام دورکاری را که بر پایه اعتماد به مدارک دیجیتال بنا شده بود، به چالش می‌کشد. تخصص Yardstik در شناسایی هویت‌های مصنوعی نشان می‌دهد که سازمان‌ها باید برای بقا، زیرساخت‌های نظارتی مستمر جایگزین بررسی‌های سنتی کنند.

تأثیر برای ایران

به‌دلیل تکیه بر داده‌های دولتی آمریکا (مانند SSN)، این ابزار کاربرد مستقیمی در ایران ندارد، اما مدل «نظارت مستمر» آن می‌تواند الگویی برای استارتاپ‌های ایرانی در حوزه احراز هویت (KYC) باشد.

·نگاه ما
تحریریه دات‌هوش

تمرکز Yardstik بر «ثبات زمانی» به جای «تایید لحظه‌ای»، پارادایم جدیدی در امنیت دیجیتال است. در دنیایی که جعل عمیق هرگونه سند تک‌موردی را بی‌اعتبار می‌کند، تنها «الگوی رفتاری در طول زمان» به عنوان منبع حقیقت باقی می‌ماند. این رویکرد نشان می‌دهد که آینده‌ی احراز هویت، نه در اسناد، بلکه در تحلیل داده‌های متوالی (Sequential Data) نهفته است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.