El vector de ataque que llega al endpoint, no al sensor
El equipo detrás de InjecGuard combina verificación de identidad, forense de video y operación de plataformas financieras. Son las personas que revisan cada caso límite cuando un stream llega al endpoint sin haber pasado por una cámara.
Trabajan sobre el escenario descrito en este análisis: peticiones de KYC donde el atacante controla el video antes de que toque el servicio.
Diseñó flujos de KYC para entidades que procesan miles de sesiones diarias. Su trabajo se centra en dónde colocar la validación de procedencia del stream: si en el cliente, en el borde o en el backend, y qué se pierde en cada decisión.
Revisa fotograma a fotograma los casos que el sistema marca como sospechosos. Distingue artefactos de compresión de señales reales de generación sintética, y documenta los falsos positivos que aparecen con iluminación pobre o redes lentas.
Ordena los controles que rodean al endpoint: autenticación de sesión, límites de tasa por identidad y dispositivo, y análisis de contenido en el servidor. Su criterio es que ninguna capa aislada detiene la inyección directa.
Coordina la respuesta cuando una sesión se bloquea. Ajusta la fricción para el usuario legítimo y mantiene el rigor frente al atacante, con métricas que muestran si la barrera sigue funcionando semana a semana.
Acompaña a los equipos financieros en la puesta en marcha: qué señales exponer, cómo leerlas y qué hacer cuando un video sintético logra pasar la primera comprobación. Su foco es que la defensa sea operable, no solo teórica.
Si tu equipo detectó un stream que no venía de una cámara, o quiere revisar si el flujo de verificación permite sustituir el origen antes de llegar al API, escribinos con el detalle de la sesión. Respondemos con preguntas concretas sobre el recorrido de la petición, no con un formulario genérico.
Tiempo de respuesta: confirmamos recepción el mismo día hábil. Los casos con evidencia adjunta reciben un primer análisis técnico dentro de las 48 horas. Las consultas de arquitectura se agendan según disponibilidad del equipo.
Inyección directa Se refiere a la sustitución del stream de video antes de que llegue al servicio de verificación, no a la manipulación de un sensor físico ni al uso de una cámara virtual instalada en el dispositivo del usuario. El atacante controla la carga útil de la petición, no el hardware.
Video sintético Hablamos de material generado o recompuesto por un modelo, no de un video real reproducido frente a la cámara. La distinción importa porque las defensas que dependen de gestos en tiempo real asumen un sujeto presente, y aquí no lo hay.
Liveness del lado cliente Las pruebas de vivacidad que corren en el navegador o en la app verifican que algo se mueve frente a la lente. Cuando el stream entra por el API, esa verificación se ejecuta sobre datos que ya fueron alterados, así que su resultado no aporta garantía sobre el origen.
Señales de backend Son los indicios que el servidor puede observar por sí mismo: coherencia temporal entre fotogramas, metadatos del contenedor, respuesta a retos enviados durante la sesión. No sustituyen al análisis de contenido, lo complementan.
Fuera de alcance No tratamos aquí la suplantación con documentos falsos, el fraude por cuenta sintética ni los ataques de ingeniería social contra agentes humanos. Tampoco evaluamos cumplimiento normativo por jurisdicción: el foco es el recorrido técnico de la petición y los puntos donde el stream puede ser reemplazado.
Umbral de bloqueo Cuando en el texto se menciona "bloquear una sesión", se entiende como derivar el caso a revisión manual o rechazar la transacción, según la política de cada plataforma. Este análisis no fija umbrales numéricos ni tiempos de respuesta concretos.
Analista de fraude en verificación de identidad