Lo que reportan los equipos antifraude después de poner la barrera delante del endpoint de verificación.
Responsable de riesgo, billetera digital
Antes veíamos sesiones que llegaban con video perfecto y cero respuesta a estímulos. Bloqueábamos a mano y siempre tarde. Con el análisis de procedencia del stream en el servidor dejamos de depender de lo que reporta el cliente. En el primer mes cayeron intentos que antes pasaban como usuarios legítimos.
Analista de fraude, plataforma de préstamos
Lo que más nos costó fue calibrar los falsos positivos con iluminación pobre y redes lentas. La capa de coherencia temporal nos dio margen para decidir sin bloquear a gente real. Ahora revisamos alertas con contexto, no a ciegas.
Ingeniero de plataforma, fintech regional
Integramos la validación de sesión y los límites de tasa por dispositivo en la misma pasada del request. El costo operativo fue menor de lo que esperábamos: no reescribimos el flujo de KYC, solo insertamos el control antes de que el stream llegue al servicio.
Coordinadora de cumplimiento, correduría
Necesitábamos dejar rastro de cada decisión para auditoría. Los registros de señales y el motivo del bloqueo nos sirven tanto para el regulador como para explicar internamente por qué una sesión no avanzó. Eso antes no lo teníamos.
Jefa de operaciones, procesador de pagos
El cambio real fue dejar de asumir que la cámara del usuario es el origen. Cuando aceptamos que el atacante controla el stream antes de que llegue al API, el diseño de la defensa se ordenó solo. Menos parches, más criterio.
Enviamos un correo cuando publicamos un análisis nuevo sobre vectores de inyección, señales forenses de video sintético o cambios en los controles de procedencia del stream. Sin promociones ni envíos diarios: solo material técnico que un equipo de fraude o de plataforma pueda aplicar en la siguiente revisión de su flujo de verificación.
Si prefieres escribirnos antes, cuéntanos en qué punto del pipeline sospechas que el stream deja de venir de una cámara física. Respondemos con preguntas concretas sobre sesión, endpoint y metadatos del contenedor.
Escribir al equipo de InjecGuardFormatos de trabajo
Cada modalidad responde a un momento distinto del equipo: desde una prueba acotada sobre un endpoint concreto hasta la operación continua de una plataforma financiera con KYC expuesto. La diferencia no está en el precio, sino en qué parte del flujo se cubre, quién ejecuta el análisis y cuánto tiempo se mantiene la vigilancia.
Si quieres ver cómo encajan estas modalidades con el resto del trabajo, revisa capabilities o vuelve al índice.
Antes de contratar cualquier capa de protección conviene fijar el alcance. Estas aclaraciones responden a las dudas que aparecen cuando un equipo de fraude revisa por primera vez un servicio como el nuestro, y evitan interpretaciones que luego generan expectativas mal calibradas.
Se monta encima. No reemplazamos la verificación de identidad ni el proveedor que ya usa la plataforma. Lo que hacemos es analizar la procedencia del stream antes de que llegue al motor de KYC: si el video no proviene de un sensor físico bajo control del usuario, la sesión se marca y se bloquea. El proveedor de identidad sigue haciendo su trabajo con material que ya pasó el filtro de origen.
No, y desconfíe de quien lo prometa. La detección trabaja con señales probabilísticas: artefactos de compresión, coherencia temporal, respuesta a estímulos en vivo y metadatos del contenedor. En condiciones de iluminación pobre o redes lentas aparecen falsos positivos, y un generador muy cuidado puede reducir la señal disponible. El objetivo es encarecer el ataque a escala, no certificar pureza absoluta en cada sesión.
No es obligatorio, pero mejora el resultado. La defensa funciona íntegramente en el backend, así que puede desplegarse sin tocar el cliente. Aun así, cuando la aplicación móvil envía ciertos indicadores de captura firmados, la decisión gana precisión y baja la fricción para usuarios legítimos. Es una mejora incremental, no un requisito de entrada.
Se derivan a revisión manual o a un segundo factor según la política que defina su equipo. No eliminamos cuentas ni bloqueamos identidades por nuestra cuenta: entregamos una decisión con nivel de confianza y las señales que la sustentan, para que su área de fraude aplique el criterio que ya tiene documentado. La trazabilidad de cada decisión queda registrada para auditoría.
Se expone como un endpoint que se interpone en la llamada al API de KYC. La latencia añadida es acotada y se puede ajustar según el nivel de análisis requerido por tipo de operación. Para plataformas con volúmenes altos conviene definir desde el inicio qué flujos pasan por análisis completo y cuáles por una versión reducida, de modo que la experiencia del usuario legítimo no se degrade.
La capa de análisis no reemplaza ninguna obligación normativa: complementa los controles que la plataforma ya debe cumplir. Los registros de decisión, los motivos de bloqueo y las señales conservadas están pensados para alimentar los reportes de auditoría que exige el sector financiero. Recomendamos revisar con su área legal cómo se documenta cada caso antes de la puesta en producción.
Cuando el stream llega al endpoint en lugar del sensor, la conversación cambia. Estas son valoraciones de responsables de fraude, KYC y riesgo que probaron el filtrado de procedencia antes de integrarlo en producción.