AI愈发逼真,为何数字身份愈发珍贵?
当收到一条语音、一通视频通话或一份身份证明时,我们曾经习惯性地追问:
这是真的吗?
AI广泛应用后,这个问题已经不足以应对。
一段内容可能是真实素材与生成内容的混合体;一名诈骗者可以同时操控多个看似正常的账号;一个已经通过实名认证的账户,也可能在数月后遭到盗用。
企业真正需要解答的是:
当下,正在操作账号的人,是否仍然是当初获得授权的那个人?
2026年8月27日,身份验证公司Socure宣布完成1.56亿美元融资,估值达到52亿美元,并收购AI反欺诈平台Fravity。
这笔交易引起关注,并不仅仅因为又一家AI相关企业获得了资本青睐。
它折射出一项更深层的转变:
AI越擅长模拟正常人,数字世界就越需要不断证明“你就是你”。
传统网络身份主要依赖三类要素:
密码成本最低,也最容易部署。
但它仅能说明当前操作者知道一串字符,无法证明密码是本人输入、被盗后输入,还是通过钓鱼网站获取。
短信验证码多了一层防护,但仍可能受手机号劫持、恶意转移和诱导转发的影响。
人脸或证件核验同样不是一次完成便永久有效。证件可能被冒用,账户可能被转售,登录设备可能发生变更。
因此,数字身份并非注册时的一道关卡。
它更像一条持续运转的信任链。
过去,批量实施欺诈需要大量人力:
准备不同身份资料、撰写沟通话术、应对平台审核、制作证明材料,并保持每个账号的说辞一致。
生成式AI可以协助完成其中许多重复性工作:
这并不意味着所有AI工具都在制造欺诈。
变化体现在规模上。
一个人过去只能打理少数账号,现在可能借助自动化系统管理更多账号。攻击成本下降后,企业如果仍然仅在注册时检查一次证件,就可能在后续环节丧失判断力。
更完善的数字身份体系至少涵盖四个阶段。
企业需要判断:
这一阶段也最易出现过度收集。能够通过较少信息完成验证时,不应默认要求上传更多材料。
同一个账号突然更换设备、地区和操作习惯,未必就是欺诈。
用户可能换了手机,也可能正在出行。
因此,风险系统不能看到一个异常信号就直接封禁,而要结合设备、时间、历史行为和操作目的综合判断。
风险较低时正常通过;风险升高时增加一次验证;只有证据充分时才暂停操作。
一个长期仅购买几十元商品的账户,突然更换收货地址并进行高额交易,风险显然不同。
关键不是给用户永久贴上“好”或“坏”的标签,而是判断这一次具体动作:
账户找回常常是身份体系最薄弱的环节。
如果攻击者只需回答几个公开问题,或说服客服修改手机号,那么前面的复杂验证都会失去意义。
找回流程应根据风险使用历史设备、可信联系人、原有凭证和人工复核,而不是仅依赖一张新上传的证件。
身份风控并不是模型给出一个分数就结束。
当系统认为某笔申请可疑,企业还需完成调查:
这些工作分散在多个系统中,往往需要人工复制和整理。
Fravity提供的代理式工作流,试图将调查步骤串联起来。Socure则拥有身份验证、设备、行为和风险决策能力。
两者结合的商业逻辑是:
先发现异常,再协助调查人员收集证据、解释原因和完成处置。
但这里不能跳过人的参与。
自动化系统可以整理材料,不应在缺乏复核和申诉渠道时,独自决定一个人是否获得金融服务、工作机会或公共服务。
风控系统最容易展示的是拦截数量。
真正困难的是同时减少两类错误:
第一类错误造成直接损失。
第二类错误则可能赶走真实客户,让老人、新移民、缺少信用记录的人或设备条件有限的用户更难使用服务。
因此,成熟的身份产品需要平衡:
拦截越多不一定越好。
更好的结果,是让真实用户更顺畅地通过,让高风险行为接受更严格核验。
大多数企业不需要自己训练身份识别模型。
可以先检查五个问题。
不要只看注册。
把注册、登录、修改密码、绑定设备、更换手机号、支付、退款和账号找回全部列出来。
最薄弱的一步,往往决定整条链的安全程度。
浏览内容和修改收款账户不应使用相同保护等级。
涉及付款、密码重置、隐私导出和管理员权限时,应增加独立确认。
IP地址改变、设备更换或一次输错密码,都可能有正常原因。
更稳妥的是组合多个信号,并为真实用户保留恢复渠道。
企业不能因为担心欺诈,就无限收集人脸、位置、通讯录和证件信息。
数据应服务于明确目的,并设置访问权限、保存期限和删除规则。
任何自动系统都会出错。
当账号被限制时,用户应当知道如何补充资料、提出异议并获得人工复核。
Socure获得52亿美元估值,并不等于数字身份行业没有风险。
身份验证系统处理高度敏感的数据。一旦泄露,用户无法像更换密码一样更换面部或出生信息。
模型也可能因为训练数据、设备质量和使用环境不同,对部分群体产生更高误拒率。
此外,生成式AI并非所有身份欺诈增长的唯一原因。社会工程、凭证泄露、内部人员违规和传统伪造仍然长期存在。
企业需要的是分层防护,而不是寻找一个可以永久解决问题的模型。
互联网早期,数字身份主要解决的是:
怎样让用户登录?
移动支付时代,它进一步解决:
怎样确认用户可以完成交易?
AI时代,它要回答一个更棘手的问题:
当声音、图像、文字和行为都能够被模仿时,我们凭什么继续相信屏幕另一端的人?
答案不会是一张证件、一次刷脸或一个模型分数。
它是一条覆盖注册、登录、交易、找回、调查和申诉的完整信任链。
AI越像真人,真正的真人身份就越需要被谨慎、持续而不过度地证明。
本文用于AI产业、数字身份和商业趋势分析,不构成网络安全实施方案、身份核验产品推荐、法律意见或投资建议。身份识别系统可能产生误拒、偏差、隐私泄露和过度收集风险,企业应根据实际业务接受安全、法务和个人信息保护评估。