Certificação de prova de vida: o que o nível de PAD prova e o que ele não cobre

AnáliseUNIFOKAL7 min de leituraAntifraude
Ver em Markdown

O escopo da ISO/IEC 30107-3, o que APCER e BPCER significam e por que o ataque de injeção fica fora da norma que rege a detecção de ataque de apresentação.

Quem compra verificação remota pode receber, em algum momento da conversa, um documento de laboratório com uma sigla e um número: teste de PAD, conforme a ISO/IEC 30107-3, em tal nível. É evidência de verdade, produzida por gente séria, e merece peso na decisão. O problema aparece quando o documento é lido como uma declaração geral de segurança, porque não é isso que ele mede.

Detecção de ataque de apresentação, o PAD na sigla em inglês, é um recorte específico. A norma que rege a avaliação diz, no próprio escopo, onde esse recorte começa e onde termina. Ler esse parágrafo até o fim muda a maneira de comparar fornecedores e muda as perguntas que vão para a próxima reunião técnica.

Este texto trata do que a certificação significa: o que a norma estabelece, o que ela declara fora do escopo, como se lê o par de taxas que o relatório traz e onde fica o ataque que o certificado não alcança.

O que a ISO/IEC 30107-3 estabelece

A ISO/IEC 30107-3:2023, "Information technology, Biometric presentation attack detection, Part 3: Testing and reporting", é a terceira parte de uma série. O escopo publicado lista três coisas que o documento estabelece: princípios e métodos para a avaliação de desempenho de mecanismos de PAD, o reporte dos resultados de teste dessas avaliações, e uma classificação de tipos conhecidos de ataque, no Anexo A.

O mesmo escopo lista o que fica de fora: a padronização de mecanismos específicos de PAD, a informação detalhada sobre contramedidas, algoritmos ou sensores, e a avaliação de segurança ou de vulnerabilidade no nível do sistema como um todo. Esse terceiro item merece releitura. A norma diz, com todas as letras, que avaliar a segurança do sistema inteiro não é o que ela faz.

E o escopo termina com a frase que resolve a maior parte das confusões do mercado: os ataques considerados no documento acontecem no dispositivo de captura biométrica, durante a apresentação, e quaisquer outros ataques são considerados fora do escopo. A ISO/IEC 30107-1, a parte de arcabouço e vocabulário da série, traz a mesma delimitação.

Repare no que não aparece na lista do escopo: selo e aprovação. A norma até tem níveis, mas são níveis de abrangência do teste, não faixas de dificuldade de ataque. A norma define como medir e como reportar. O rótulo de nível vem do programa de avaliação que contratou o teste, e o significado dele depende de quais instrumentos de ataque aquele programa exigiu.

APCER e BPCER: uma taxa sozinha não diz nada

As métricas de PAD são definidas na cláusula 13 da ISO/IEC 30107-3, que cobre classificação, não resposta e eficiência, e o NIST, instituto de padrões dos Estados Unidos, as reproduz no relatório NIST IR 8491, da avaliação FATE PAD. São duas.

  • APCER, a taxa de erro de classificação da apresentação de ataque: a proporção de amostras de ataque classificadas incorretamente como apresentação legítima. A norma a define por espécie de instrumento de ataque, e o NIST reporta a versão agregada, descrita como a taxa em que a fraude passa e associada à segurança do sistema.
  • BPCER, a taxa de erro de classificação da apresentação legítima: a proporção de amostras legítimas classificadas incorretamente como ataque. O NIST a descreve como a taxa de incômodo para o usuário legítimo, que precisa repetir a captura ou esperar análise manual, e a associa à conveniência.

As duas se movem em sentidos opostos quando o limiar de decisão muda. Por isso o NIST reporta duas medidas de resumo, e não uma: APCER com BPCER fixado em 0,01, que é a leitura voltada à conveniência, e BPCER com APCER fixado em 0,01, que é a leitura voltada à segurança. A regra prática cabe numa linha: número de PAD sem o par não informa nada, porque qualquer um dos dois é trivial de melhorar sozinho.

Há ainda o caso em que o software não responde. A ISO/IEC 30107-3 inclui a taxa de não resposta a apresentações de ataque, e o NIST trata toda falha de processamento como se um ataque tivesse sido detectado, uma política explícita de considerar a falha suspeita. Vale perguntar qual política o fornecedor adota, porque a alternativa silenciosa é deixar passar.

Injeção não é apresentação

A série ISO/IEC 30107 define ataque de apresentação como a apresentação de um artefato ou de característica humana a um subsistema de captura biométrica, de modo a interferir na política do sistema. O NIST reproduz essa definição no IR 8491 e, logo depois, separa os dois mundos: o ataque físico, analógico, entrega uma máscara, uma foto impressa ou uma tela diante da lente; o ataque de injeção introduz eletronicamente uma imagem ou um vídeo digital depois do sensor, por exemplo através de uma câmera virtual.

O mesmo relatório é direto sobre a classificação: ele diz que é silencioso quanto a ataques que não são de apresentação, entre eles os que subvertem o software depois da captura, incluindo os de injeção. Em outras palavras, injeção não é uma espécie de ataque de apresentação difícil, é outra categoria, e por isso fica fora do escopo declarado da norma de PAD e fora da avaliação que o NIST conduziu.

Nada disso torna o certificado de PAD menos legítimo. Ele prova o que se propôs a provar. Mas significa que um relatório de PAD, de qualquer fornecedor, não é evidência sobre injeção, e que pedir métrica de PAD para responder a uma pergunta sobre injeção é pedir a medida errada. O mecanismo do ataque e as camadas de defesa possíveis estão no artigo sobre injeção de câmera, e o contraste com a captura ao vivo aparece no texto sobre prova de vida.

Do lado da normalização, o assunto ganhou documento próprio: a especificação técnica CEN/TS 18099:2024, "Biometric data injection attack detection", publicada em dezembro de 2024 pelo Comitê Europeu de Normalização. É de lá, e não da 30107-3, que sai vocabulário comum para esse ataque.

Como ler um relatório sem se enganar

O relatório útil responde a perguntas que o número sozinho esconde. Quais espécies de instrumento de ataque foram testadas, e quantas amostras de cada? Máscara de silicone flexível, foto impressa e tela de tablet são problemas distintos, e o NIST observou que o desempenho varia muito entre algoritmos, casos de uso e tipos de ataque.

Qual mídia foi avaliada, imagem parada ou vídeo? O NIST encontrou algoritmos com erro menor em sequência de vídeo do que num único quadro do mesmo evento de captura, e a diferença depende do algoritmo. Em qual dispositivo e em qual ponto de operação? Há uma parte da série dedicada a isso em celular, a ISO/IEC 30107-4:2024, com perfil para teste em dispositivos móveis.

Vale também olhar o efeito sobre gente honesta. No IR 8491, o NIST fez uma análise de primeira ordem do BPCER por grupo demográfico, com limiar fixo, e relatou variação entre algoritmos sem tendência evidente concentrada num grupo. É o mesmo cuidado que o texto sobre como avaliar um fornecedor de KYC recomenda: comparar a régua antes de comparar o resultado.

O fecho honesto é que certificado é uma evidência, com escopo escrito, e não um veredito. Ler o escopo é parte da diligência de quem compra prova de vida e detecção de ataque de apresentação, e é o que separa uma decisão informada de uma sensação de segurança.

Fontes citadas

  • ISO/IEC 30107-3:2023, Information technology, Biometric presentation attack detection, Part 3: Testing and reporting, cláusula de escopo
  • ISO/IEC 30107-1:2023, Part 1: Framework, com a mesma delimitação de escopo
  • ISO/IEC 30107-4:2024, Part 4: Profile for testing of mobile devices
  • NIST IR 8491, Face Analysis Technology Evaluation (FATE) Part 10: Performance of Passive, Software-Based Presentation Attack Detection (PAD) Algorithms, setembro de 2023: nvlpubs.nist.gov
  • CEN/TS 18099:2024, Biometric data injection attack detection, Comitê Europeu de Normalização, dezembro de 2024