标签

AI愈发逼真,为何数字身份愈发珍贵?

发布时间:2026-08-29 08:03阅读:2

当收到一条语音、一通视频通话或一份身份证明时,我们曾经习惯性地追问:

这是真的吗?

AI广泛应用后,这个问题已经不足以应对。

一段内容可能是真实素材与生成内容的混合体;一名诈骗者可以同时操控多个看似正常的账号;一个已经通过实名认证的账户,也可能在数月后遭到盗用。

企业真正需要解答的是:

当下,正在操作账号的人,是否仍然是当初获得授权的那个人?

2026年8月27日,身份验证公司Socure宣布完成1.56亿美元融资,估值达到52亿美元,并收购AI反欺诈平台Fravity。

这笔交易引起关注,并不仅仅因为又一家AI相关企业获得了资本青睐。

它折射出一项更深层的转变:

AI越擅长模拟正常人,数字世界就越需要不断证明“你就是你”。

传统网络身份主要依赖三类要素:

密码成本最低,也最容易部署。

但它仅能说明当前操作者知道一串字符,无法证明密码是本人输入、被盗后输入,还是通过钓鱼网站获取。

短信验证码多了一层防护,但仍可能受手机号劫持、恶意转移和诱导转发的影响。

人脸或证件核验同样不是一次完成便永久有效。证件可能被冒用,账户可能被转售,登录设备可能发生变更。

因此,数字身份并非注册时的一道关卡。

它更像一条持续运转的信任链。

过去,批量实施欺诈需要大量人力:

准备不同身份资料、撰写沟通话术、应对平台审核、制作证明材料,并保持每个账号的说辞一致。

生成式AI可以协助完成其中许多重复性工作:

这并不意味着所有AI工具都在制造欺诈。

变化体现在规模上。

一个人过去只能打理少数账号,现在可能借助自动化系统管理更多账号。攻击成本下降后,企业如果仍然仅在注册时检查一次证件,就可能在后续环节丧失判断力。

更完善的数字身份体系至少涵盖四个阶段。

企业需要判断:

这一阶段也最易出现过度收集。能够通过较少信息完成验证时,不应默认要求上传更多材料。

同一个账号突然更换设备、地区和操作习惯,未必就是欺诈。

用户可能换了手机,也可能正在出行。

因此,风险系统不能看到一个异常信号就直接封禁,而要结合设备、时间、历史行为和操作目的综合判断。

风险较低时正常通过;风险升高时增加一次验证;只有证据充分时才暂停操作。

一个长期仅购买几十元商品的账户,突然更换收货地址并进行高额交易,风险显然不同。

关键不是给用户永久贴上“好”或“坏”的标签,而是判断这一次具体动作:

账户找回常常是身份体系最薄弱的环节。

如果攻击者只需回答几个公开问题,或说服客服修改手机号,那么前面的复杂验证都会失去意义。

找回流程应根据风险使用历史设备、可信联系人、原有凭证和人工复核,而不是仅依赖一张新上传的证件。

身份风控并不是模型给出一个分数就结束。

当系统认为某笔申请可疑,企业还需完成调查:

这些工作分散在多个系统中,往往需要人工复制和整理。

Fravity提供的代理式工作流,试图将调查步骤串联起来。Socure则拥有身份验证、设备、行为和风险决策能力。

两者结合的商业逻辑是:

先发现异常,再协助调查人员收集证据、解释原因和完成处置。

但这里不能跳过人的参与。

自动化系统可以整理材料,不应在缺乏复核和申诉渠道时,独自决定一个人是否获得金融服务、工作机会或公共服务。

风控系统最容易展示的是拦截数量。

真正困难的是同时减少两类错误:

第一类错误造成直接损失。

第二类错误则可能赶走真实客户,让老人、新移民、缺少信用记录的人或设备条件有限的用户更难使用服务。

因此,成熟的身份产品需要平衡:

拦截越多不一定越好。

更好的结果,是让真实用户更顺畅地通过,让高风险行为接受更严格核验。

大多数企业不需要自己训练身份识别模型。

可以先检查五个问题。

不要只看注册。

把注册、登录、修改密码、绑定设备、更换手机号、支付、退款和账号找回全部列出来。

最薄弱的一步,往往决定整条链的安全程度。

浏览内容和修改收款账户不应使用相同保护等级。

涉及付款、密码重置、隐私导出和管理员权限时,应增加独立确认。

IP地址改变、设备更换或一次输错密码,都可能有正常原因。

更稳妥的是组合多个信号,并为真实用户保留恢复渠道。

企业不能因为担心欺诈,就无限收集人脸、位置、通讯录和证件信息。

数据应服务于明确目的,并设置访问权限、保存期限和删除规则。

任何自动系统都会出错。

当账号被限制时,用户应当知道如何补充资料、提出异议并获得人工复核。

Socure获得52亿美元估值,并不等于数字身份行业没有风险。

身份验证系统处理高度敏感的数据。一旦泄露,用户无法像更换密码一样更换面部或出生信息。

模型也可能因为训练数据、设备质量和使用环境不同,对部分群体产生更高误拒率。

此外,生成式AI并非所有身份欺诈增长的唯一原因。社会工程、凭证泄露、内部人员违规和传统伪造仍然长期存在。

企业需要的是分层防护,而不是寻找一个可以永久解决问题的模型。

互联网早期,数字身份主要解决的是:

怎样让用户登录?

移动支付时代,它进一步解决:

怎样确认用户可以完成交易?

AI时代,它要回答一个更棘手的问题:

当声音、图像、文字和行为都能够被模仿时,我们凭什么继续相信屏幕另一端的人?

答案不会是一张证件、一次刷脸或一个模型分数。

它是一条覆盖注册、登录、交易、找回、调查和申诉的完整信任链。

AI越像真人,真正的真人身份就越需要被谨慎、持续而不过度地证明。

本文用于AI产业、数字身份和商业趋势分析,不构成网络安全实施方案、身份核验产品推荐、法律意见或投资建议。身份识别系统可能产生误拒、偏差、隐私泄露和过度收集风险,企业应根据实际业务接受安全、法务和个人信息保护评估。