Protección de aplicaciones y APIs frente a inyecciones

Capabilities

Formatos de protección contra inyección directa en KYC

Barrera de sesión y procedencia

Pensada para equipos que ya tienen KYC en producción y detectan llamadas al API sin cámara asociada. Se valida el origen del stream, se ata cada petición a una sesión autenticada y se aplican límites de tasa por identidad y por dispositivo. El resultado es una primera línea que descarta inyecciones burdas antes de que consuman cómputo de análisis.

Ver composición del módulo

Análisis forense del video en servidor

Cuando el atacante ya controla el stream, la única evidencia útil está en el contenido. Este formato combina artefactos de compresión, coherencia temporal entre fotogramas y respuesta a estímulos en tiempo real. Está orientado a plataformas financieras con verificación remota y tolerancia baja a falsos positivos en condiciones de poca luz o redes lentas.

Casos donde se aplica

Defensa en capas para equipos de fraude

Integra las dos anteriores y añade métricas operativas: tasa de bloqueo, sesiones marcadas para revisión manual y alertas por patrón de ataque. Se documenta la ponderación de señales para que el equipo pueda ajustar umbrales sin romper la experiencia del usuario legítimo. Requiere un responsable interno que revise los casos dudosos cada semana.

Revisar alcance completo

Evaluación previa del endpoint

Antes de desplegar cualquier barrera conviene saber qué expone la API hoy. Este formato entrega un mapa de puntos donde el stream puede sustituirse, una lista de comprobaciones ausentes y un orden sugerido de implementación. No incluye cambios en producción: es un diagnóstico que el equipo usa para priorizar.

Solicitar diagnóstico

Qué cubre la barrera de InjecGuard frente a la inyección directa

Inspección de procedencia del stream

Antes de evaluar el contenido, el sistema verifica de dónde viene el video. Comparamos la firma del contenedor, la cadena de captura declarada por el SDK y los tiempos de entrega entre fotogramas. Un video generado y enviado por POST suele llegar con una cadencia demasiado regular, sin las microvariaciones de un sensor real bajo red móvil. Cuando esa coherencia no aparece, la sesión se marca para análisis profundo en lugar de resolverse en el cliente.

Análisis forense por capas sobre el contenido

El motor combina artefactos de compresión, consistencia del ruido entre fotogramas y respuesta a estímulos en tiempo real. Ninguna capa decide sola: se ponderan y se exige un umbral conjunto antes de bloquear. Esto reduce falsos positivos en condiciones legítimas difíciles, como iluminación pobre, conexiones lentas o cámaras de gama baja, que son justamente los casos donde una detección agresiva rompería la experiencia de onboarding.

Detección de liveness fuera del dispositivo

Las pruebas de vida basadas solo en el cliente asumen que la cámara está bajo control del usuario. Cuando el atacante controla el stream antes de que llegue al endpoint, esa suposición se cae. Por eso replicamos las comprobaciones críticas en el servidor: parpadeo, microexpresiones y respuesta a retos enviados durante la sesión se validan contra el video recibido, no contra lo que el dispositivo afirma haber capturado.

Reglas de sesión, identidad y límite de tasa

Un ataque a escala necesita repetición. Aplicamos límites por identidad, por dispositivo declarado y por rango de red, y cruzamos esos datos con el historial de intentos fallidos. La idea no es solo frenar el intento individual, sino encarecer el costo de probar mil variaciones del mismo rostro sintético contra el mismo endpoint en una ventana corta de tiempo.

Integración con el backend existente

La barrera se acopla al flujo de KYC que ya está en producción mediante un punto de decisión previo a la validación de identidad. No exige reemplazar el proveedor de verificación ni reescribir la app: recibe el stream, emite un veredicto con nivel de confianza y motivo, y devuelve el control. Los equipos de fraude pueden ajustar umbrales por segmento de cliente sin tocar el código del cliente móvil.

Registro y trazabilidad para auditoría

Cada decisión queda documentada con las señales que la sustentaron, el nivel de confianza y el resultado final. Eso permite reconstruir un caso meses después, responder a un reclamo del usuario o alimentar el modelo con ejemplos confirmados. La trazabilidad también sirve para medir si la barrera está funcionando: tasa de bloqueo, falsos positivos y tiempo añadido al flujo legítimo.

El conjunto se aplica por etapas: primero procedencia, después contenido, y solo entonces la decisión de bloquear o dejar pasar. Los detalles de implementación por plataforma están en nuestras ofertas de integración, y los escenarios concretos de fraude que cubrimos aparecen en casos de uso.

Configuracion de cookies

Usamos cookies para mantener el sitio estable, recordar opciones basicas y entender que paginas resultan utiles. Puedes aceptar, rechazar o revisar la configuracion antes de continuar.