Etapa inicial
Observar el vector antes de proponer una solución
Los primeros meses se dedicaron a reconstruir cómo una petición de verificación podía ser sustituida antes de llegar al servicio. Revisamos registros de sesión, tiempos de respuesta y coherencia entre fotogramas en casos reales aportados por equipos de prevención de fraude. Ahí quedó claro que las comprobaciones centradas en el dispositivo no cubrían el escenario: el atacante no necesitaba una cámara, solo una llamada bien formada.
Primer prototipo
Un analizador de procedencia del stream
El primer prototipo no intentaba detectar rostros falsos, sino responder una pregunta más acotada: ¿este flujo se comporta como una captura en vivo o como un archivo inyectado? Comprimimos señales de ruido, consistencia temporal y respuesta a estímulos en un único veredicto por sesión. Fue tosco, pero suficiente para descartar hipótesis y descartar falsos positivos con iluminación pobre o redes lentas.
Decisiones de arquitectura
Defensa en capas, no una bala de plata
Con el prototipo en mano, el equipo decidió no vender una detección perfecta. Se optó por encadenar controles: autenticación fuerte de sesión, límites de tasa por identidad y dispositivo, validación de procedencia y análisis de contenido en el servidor. Cada capa tiene coste operativo y fricción para el usuario legítimo, así que el trabajo consistió en calibrar cuánto rigor toleraba cada flujo sin romper la experiencia de quien sí está frente a una cámara.
Resultados observados
Menos intentos automatizados, más trazabilidad
En las plataformas donde se probó la barrera, el cambio más visible no fue un número de bloqueos, sino la calidad de la evidencia: cada sesión sospechosa quedó documentada con las señales que la marcaron. Eso permitió a los equipos de fraude discutir casos concretos en lugar de discutir umbrales. También apareció un efecto secundario útil: los atacantes que operaban a escala dejaron de encontrar rentable el vector.
Hoy
Un equipo pequeño, con foco en un solo problema
InjecGuard sigue siendo un proyecto acotado. No cubrimos todo el ciclo de identidad ni prometemos resolver el fraude financiero completo. Nos concentramos en la inyección directa en API de KYC porque es un vector concreto, medible y con víctimas claras. El resto de la historia se escribe con cada integración nueva y con cada intento que no llega a completarse.
Si tu equipo revisa sesiones de verificación y quiere contrastar señales, la conversación empieza por los registros que ya tienes. Escríbenos a info@sugarbrandsugar.com o visita contacto.