Kısa Bir Bakışta Tespit: SmartID Pasif Canlılık Analizi

Dijital kimlik doğrulamada güvenliği artırmak, kullanıcı deneyimini zorlaştırmak anlamına gelmek zorunda değil. Pasif canlılık teknolojisi, kullanıcıdan gülümsemesini, gözlerini kapatmasını veya başını belirli yönlere çevirmesini istemeden, kamera karşısındaki kişinin gerçek ve o anda hazır olup olmadığını arka planda değerlendirebilir.
Uzaktan müşteri edinimi, hesap açılışı ve dijital sözleşme süreçleri yaygınlaştıkça biyometrik doğrulama artık yalnızca yüzlerin benzerliğini ölçmekten ibaret değil. Sistemin, kameraya gösterilen yüzün gerçek bir kişiye ait olduğunu; fotoğraf, ekran kaydı, video tekrar oynatımı veya benzeri bir saldırı olmadığını da anlayabilmesi gerekiyor.
SmartID SDK, Android ve iOS platformlarında sunduğu aktif ve pasif canlılık yetenekleriyle kurumların güvenlik seviyesi ile kullanıcı deneyimi arasında esnek bir denge kurmasına yardımcı olur.
Canlılık Tespiti Neden Daha Kritik Hale Geldi?
Yüz doğrulama sistemlerinin yaygınlaşmasıyla birlikte bu sistemleri hedefleyen saldırı yöntemleri de gelişiyor. Basılı fotoğraflar, başka bir cihazın ekranında gösterilen videolar, önceden hazırlanmış kayıtlar ve yapay zekâyla oluşturulan veya değiştirilen görüntüler, dijital kimlik doğrulama süreçleri açısından yeni riskler oluşturuyor.
Bu nedenle modern bir yüz doğrulama sürecinin iki ayrı soruya cevap vermesi gerekir:
- Kamera karşısındaki kişi, kimlik belgesindeki kişiyle aynı mı?
- Kameradan gelen görüntü, gerçek ve o anda orada bulunan canlı bir kişiye mi ait?
İkinci sorunun cevabı canlılık tespiti ve sunum saldırısı algılama, yani Presentation Attack Detection (PAD) teknolojileriyle verilir.
NIST'in dijital kimlik standartları, uzaktan alınan biyometrik örneklerde sunum saldırılarının yanı sıra görüntü enjeksiyonu ve yapay olarak oluşturulmuş ya da değiştirilmiş medya risklerine karşı kontroller uygulanmasını öngörüyor. ISO/IEC 30107-3 ise biyometrik sunum saldırısı algılama sistemlerinin test ve raporlama yöntemleri için uluslararası bir çerçeve sunuyor.
Aktif ve Pasif Canlılık Arasındaki Fark Nedir?
Aktif canlılık doğrulamasında kullanıcıdan belirli hareketler yapması istenir. SmartID'ın desteklediği aktif canlılık akışlarında kullanıcıdan örneğin:
- Gülümsemesi
- Gözlerini kapatması
- Başını sağa veya sola çevirmesi
- Başını yukarı kaldırması
istenebilir. Bu hareketler rastgele bir sırayla sunularak önceden hazırlanmış fotoğraf veya video kayıtlarıyla sistemi yanıltmak zorlaştırılır.
Pasif canlılıkta ise kullanıcıdan herhangi bir hareket yapması istenmez. Kullanıcı kameraya doğal şekilde bakarken sistem, görüntü akışını ve yüzün farklı özelliklerini arka planda analiz eder.
Çoğu zaman kullanıcının kısa bir süre kameraya bakması pasif canlılık tespiti için yeterlidir. Teknolojinin karmaşıklığı kullanıcıya yansıtılmaz.

Daha Az Sürtünme, Daha Akıcı Bir Kullanıcı Deneyimi
Aktif canlılık güçlü bir güvenlik katmanı sunmasına rağmen kullanıcıdan art arda talimatları doğru şekilde yerine getirmesi beklenir. Düşük ışık, cihazı yanlış açıda tutma, erişilebilirlik gereksinimleri veya talimatların anlaşılmaması işlemin uzamasına neden olabilir.
Pasif canlılık, bu etkileşim yükünü önemli ölçüde azaltabilir:
- Kullanıcının kendisinden istenen hareketleri uygulaması gerekmez.
- İşlem daha az adımla tamamlanabilir.
- Hatalı hareket veya zaman aşımı nedeniyle tekrar ihtiyacı azalır.
- İlk kez dijital hizmet kullanan kişiler için daha anlaşılır bir deneyim sağlar.
- Erişilebilirlik açısından daha kapsayıcı akışlar tasarlanabilir.
- Daha doğal bir müşteri edinimi deneyimi oluşturur.
Özellikle yüksek işlem hacmine sahip bankacılık, finans, sigorta, telekomünikasyon ve dijital pazar yeri uygulamalarında, doğrulama sürecindeki her ek adım müşteri kaybı riskini artırabilir. Pasif canlılık, güvenliği arka planda çalıştırarak bu sürtünmenin azaltılmasına yardımcı olur.
Pasif Canlılık Tek Bir Görüntüden Daha Fazlasıdır
SmartID SDK, pasif canlılık tespiti sırasında birden fazla görüntüyü ve zamana yayılan göstergeleri birlikte değerlendiren katmanlı bir yaklaşım kullanır.
Android ve iOS tarafında görüntü netliği, yüzün konumu, duruşu, doğal değişimler, kamera ile yüz arasındaki ilişki ve görüntünün fiziksel bir kişiden gelip gelmediğine dair farklı sinyaller birlikte incelenir.
Bu katmanlı değerlendirme yaklaşımı, kararın yalnızca tek bir fotograf karesine veya tek bir kurala bağlı kalmasını önler.

Pasif Canlılık Aktif Canlılığın Yerini Alabilir mi?
Bu konuda en doğru yaklaşım, işlemin risk seviyesine ve tabi olduğu mevzuata göre belirlenmelidir.
Pasif canlılık aşağıdaki modellerle kullanılabilir.
Pasif Canlılık Öncelikli Akış
Kullanıcı herhangi bir hareket yapmadan değerlendirilir. Güven seviyesi yeterliyse işlem doğrudan devam eder. Bu model, kullanıcı deneyiminin öncelikli olduğu ve mevzuatın izin verdiği işlemler için uygundur.
Risk Durumunda Aktif Canlılık
İşlem pasif canlılıkla başlar. Görüntü kalitesi veya risk değerlendirmesi yeterli değilse kullanıcıdan rastgele aktif canlılık hareketleri yapması istenir. Böylece kullanıcıların büyük bölümü daha kısa bir akıştan geçerken şüpheli işlemlerde ek kontrol uygulanır.
Aktif ve Pasif Canlılığın Birlikte Kullanılması
Yüksek riskli işlemlerde pasif analiz, aktif hareketlerin arka planında ek bir güvenlik katmanı olarak çalışabilir. Kullanıcının hareketleri doğrulanırken aynı zamanda görüntünün sunum saldırısı belirtileri taşıyıp taşımadığı değerlendirilir.
Görüntülü Görüşmeye Destek
Temsilciyle gerçekleştirilen görüntülü görüşmelerde pasif kontroller, temsilcinin kararını destekleyen ek göstergeler sağlayabilir. Ancak mevzuatın görüntülü görüşme veya rastgele hareket talimatlarını açıkça zorunlu tuttuğu durumlarda pasif canlılık bunların otomatik olarak yerine geçen bir yöntem olarak değerlendirilmemelidir.
Türkiye'de uzaktan kimlik tespiti düzenlemeleri hareketli görüntü, gerçek zamanlı iletişim ve öngörülemeyen talimatlar gibi özel şartlar içermektedir.Bu nedenle uygulama modeli mevzuat, sektör ve işlem türü bazında belirlenmelidir.
Dünyada Risk Bazlı ve Katmanlı Yaklaşım Öne Çıkıyor
Pasif canlılığın yaygınlaşmasındaki temel etken yalnızca kullanım kolaylığı değil. Uluslararası standartlar ve düzenleyiciler, uzaktan kimlik doğrulamada daha güçlü sunum saldırısı ve manipülasyon kontrollerine yöneliyor.
EBA'nın uzaktan müşteri edinimi rehberi, aktif veya pasif canlılık kontrollerinin uzaktan doğrulamanın güvenilirliğini artırabileceğini belirtiyor. ETSI TS 119 461 ise sunum saldırıları, enjeksiyon saldırıları ve deepfake içerikleri uzaktan kimlik ispatının dikkate alması gereken tehditler arasında ele alıyor.
NIST Face Analysis Technology Evaluation — PAD programının pasif, yazılım tabanlı canlılık çözümlerini bağımsız olarak değerlendirmesi de bu teknolojinin küresel ölçekte ayrı bir güvenlik alanına dönüştüğünü gösteriyor.
Bununla birlikte hiçbir canlılık yöntemi tek başına bütün saldırıları ortadan kaldırmaz. Güçlü bir doğrulama süreci; belge doğrulama, yüz eşleştirme, pasif ve gerektiğinde aktif canlılık, cihaz güvenliği, görüntü kaynağı kontrolleri ve risk analizi katmanlarını birlikte ele almalıdır.
SmartID ile Android ve iOS'ta Ortak Güvenlik Yaklaşımı
SmartID SDK, kurumların Android ve iOS uygulamalarında benzer güvenlik politikaları uygulayabilmesine imkân verir. Kurumlar kendi işlem ve risk profillerine göre:
- Yalnızca pasif canlılık
- Pasif ve aktif canlılık
- Cihaz ve sunucu tarafı anti-spoofing
- Risk oluştuğunda aktif kontrole geçiş
- Farklı işlemler için farklı güven eşikleri
tanımlayabilir.
SmartID'ın NIST değerlendirme disiplinine dayanan yüz tanıma yetkinliği, canlılık kontrolünden geçen yüzün kimlik belgesindeki fotoğrafla güvenilir şekilde karşılaştırılmasını destekler. Burada yüz eşleştirme ile canlılık tespiti birbirini tamamlayan ancak farklı amaçlara sahip iki güvenlik katmanıdır.
Bu yaklaşım, kurumlara tek tip ve katı bir süreç sunmak yerine, mevzuata ve iş ihtiyaçlarına uyarlanabilen bir kimlik doğrulama altyapısı sağlar.

Sonuç: Güvenlik Kullanıcıya Yük Olmak Zorunda Değil
Pasif canlılık, dijital kimlik doğrulamada güvenlik ile kullanım kolaylığı arasındaki geleneksel dengeyi değiştiriyor. Kullanıcıdan ek hareketler istenmeden arka planda gerçekleştirilen analizler, daha hızlı ve doğal bir deneyim sağlarken sunum saldırılarına karşı önemli bir güvenlik katmanı oluşturuyor.
Aktif canlılığın zorunlu olduğu veya daha yüksek güven gerektiren durumlarda ise pasif canlılık onun alternatifi olmak zorunda değil. Her iki teknoloji birlikte kullanılarak daha güçlü ve risk bazlı bir doğrulama süreci tasarlanabilir.
SmartID SDK'nın Android ve iOS'taki cihaz üzerinde çalışan mimarisi, isteğe bağlı sunucu kontrolleri, aktif ve pasif canlılık seçenekleri ve yüz tanıma yetkinliği; kurumların güvenli, hızlı ve kullanıcı dostu dijital müşteri edinimi süreçleri oluşturmasını sağlar.
İletişime Geçin
SmartID Passive Liveness teknolojisinin kurumunuzun dijital kimlik doğrulama süreçlerine nasıl entegre edilebileceğini ve aktif canlılık akışlarıyla nasıl birlikte yapılandırılabileceğini planlamak için bizimle iletişime geçin.
