Recomendações gerais de segurança
Este artigo aborda ciberataques comuns e as medidas que você pode tomar para se manter seguro.
Tipos de ciberataque
Os ciberataques mais comuns podem ser divididos em três grupos: ataques de injeção, integração e apresentação. A seguir, você encontrará alguns exemplos para SDKs móveis e web.
Ataques de Injeção
Um ataque de injeção em um sistema de detecção de Liveness é uma tentativa de contornar os mecanismos de verificação de Liveness injetando dados falsificados ou modificando a lógica de execução do SDK frontend. Esse tipo de ataque normalmente é realizado por injeção de código, adulteração do ambiente de execução ou substituição de componentes de entrada da câmera (por exemplo, interceptando e substituindo o fluxo de vídeo em tempo real, usando câmeras virtuais ou manipulando a lógica JavaScript no Web SDK). O objetivo desse tipo de ataque é enganar o sistema de Liveness para que ele aceite conteúdo falso ou pré-gravado como uma interação ao vivo genuína com o usuário.
Exemplos para SDKs móveis:
Câmeras virtuais.
Comprometimento da integridade do sistema de arquivos.
Hook de funções e modificação da aplicação.
Emuladores e dispositivos em nuvem.
Para web:
Câmeras virtuais.
Ataques de injeção de código.
Ataques de Apresentação
Um ataque de apresentação é uma tentativa de enganar o sistema apresentando conteúdo pré-gravado ou artificial que imita um usuário real. O objetivo desse tipo de ataque é passar na verificação de Liveness sem envolver uma pessoa real e viva. Esses ataques não têm como alvo o SDK diretamente, mas sim os modelos biométricos no backend. Eles podem incluir:
Fotos,
Vídeos,
Máscaras 3D,
Telas de outros dispositivos, ou
Outras mídias usadas para criar a ilusão de presença ao vivo.
Outros ataques (manipulação do sistema)
Esses ataques incluem fraudadores cibernéticos manipulando como o módulo de detecção de Liveness é integrado à aplicação ou ao backend, burlando ou falsificando a verificação. Normalmente, esses ataques envolvem patching da aplicação, injeção de hooks ou exploração de verificação fraca dos resultados de Liveness. Por exemplo, um ataque Man-in-the-Middle (MitM) / SSL Interception que se baseia na substituição ou manipulação de dados capturados durante a transmissão pela rede, normalmente envolvendo violações de SSL/TLS ou bypass de certificate pinning.
Medidas de Segurança Integradas do Oz Software
Com o aumento dos ciberataques, a cibersegurança tornou-se crucial e agora é nossa maior prioridade. Fornecemos proteção até mesmo contra ataques complexos de múltiplos vetores, garantindo que seus dados estejam seguros em todas as etapas do processamento, incluindo captura de mídia, transmissão de dados e análise. Essa proteção envolve muitos mecanismos em várias camadas que trabalham juntos, apoiando e reforçando uns aos outros. Para citar alguns:
Não aceitamos câmeras virtuais e emuladores.
Em SDKs nativos, você pode configurar SSL pinning e adicionar proteção para arquivos de mídia usando request payload.
Para o Web SDK, você pode mover a lógica de decisão para o backend para evitar manipulação de dados dentro do contexto do navegador.
Como nosso software foi projetado para ser embutido, ele inclui mecanismos para verificar sua integridade em tempo de execução, mas não valida a integridade da aplicação hospedeira em si. Garantir a proteção da aplicação hospedeira por meio de técnicas anti-tampering, ofuscação de código e verificação de integridade em tempo de execução é responsabilidade do proprietário da aplicação hospedeira. Sem essas salvaguardas, até mesmo um SDK seguro pode se tornar suscetível a manipulação no nível da aplicação ou da plataforma.
Recomendações para Proteção da Aplicação Hospedeira
Aqui estão algumas medidas que recomendamos para proteger sua aplicação.
Considere revisar suas políticas. Isso pode envolver:
Criar e usar certificados SSL corporativos,
Limitar o acesso a fontes não verificadas,
Usar proxy SSL,
Controlar conexões via SNI / TLS Handshake,
Criar uma política de segurança e aderir a ela,
etc.
Para aplicações móveis, use Play Integrity (Android) e App Attest (iOS).
Quanto aos nossos SDKs, recomendamos:
Garantir que você sempre tenha instalada a versão mais recente do software Oz, pois quase cada uma de nossas versões inclui melhorias de segurança.
Configurar SSL pinning para Native SDKs.
Para o Web SDK, recuperar e processar os resultados das análises no seu backend para evitar possíveis manipulações dentro do contexto do navegador, e usar o Safe mode ao configurar respostas.
O Web SDK pode ser integrado a aplicações móveis usando um WebView. No entanto, para cenários sensíveis à segurança, recomendamos usar Mobile SDKs.
Para recomendações mais detalhadas, entre em contato conosco. Para nós, a segurança dos clientes vem em primeiro lugar, e teremos prazer em ajudar.
Atualizado
Isto foi útil?
