Comment les « deepfakes » générés par l'IA nous obligent à repenser les normes de vérification d'identité

Last updated

La montée en puissance rapide de la fraude à l'identité synthétique alimentée par l'IA rend cette tâche déjà difficile encore plus ardue. Les équipes chargées de la lutte contre la fraude doivent déjà s'efforcer de détecter et de contrer des attaques quasi constantes, tout en veillant à ce que les systèmes de détection ne soient pas réglés de manière trop stricte, au risque de rejeter des clients de bonne foi. 

Avec l’essor de l’IA générative, les fraudeurs sont désormais capables de créer des répliques quasi parfaites de documents d’identité, ce qui complique encore davantage la tâche des entreprises et de leurs équipes chargées de la lutte contre la fraude et de l’expérience client. C’est pourquoi la publication, à la fin de l’année dernière, d’un ensemble de données baptisé IDNet par un groupe de chercheurs soutenus par le département américain de la Sécurité intérieure a suscité un vif intérêt : il s’agit du premier ensemble de données à grande échelle (comprenant plus de 800 000 images) de documents synthétiques générés par l’IA. Cela signifiait que n’importe qui pouvait désormais tester ses solutions de vérification de documents en évaluant leur capacité à détecter ces « deepfakes » générés par l’IA.

Chez Microblink, c’est exactement ce que nous avons fait. Nous avons présenté les résultats lors d’un webinaire auquel vous pouvez accéder ici. Vous trouverez ci-dessous les cinq principaux enseignements tirés de cette discussion. 

La force des défenses à plusieurs niveaux

Vous souhaitez en savoir plus ?
Contactez-nous dès aujourd'hui pour échanger avec un expert Microblink en matière de fraude et d'identité

Dans un monde idéal, toutes les fausses pièces d’identité seraient bloquées et tous les clients légitimes passeraient sans encombre. Mais dans la réalité, la détection parfaite de la fraude n’existe tout simplement pas. Pourquoi ? Parce que les fraudeurs évoluent constamment et que les utilisateurs légitimes ne se comportent souvent pas de manière parfaitement prévisible. C'est pourquoi il est important de miser sur une défense multicouche. Si une fausse pièce d'identité passe entre les mailles du filet lors de la vérification des documents, elle peut tout de même être signalée par la suite, par exemple lors de la reconnaissance faciale, de la détection de vie ou de la validation d'adresse. 

Ce qui importe, ce n’est pas de savoir si une fausse pièce d’identité est détectée dès la première étape, mais que votre système soit suffisamment intelligent et résilient pour détecter la fraude à un moment donné du processus, sans pour autant empêcher les utilisateurs légitimes d’accéder au service. Les entreprises qui adoptent ce type d’approche globale, fondée sur les risques, évitent le piège consistant à « sur-ajuster » leurs défenses et à perdre ainsi de véritables clients.

FRR et FAR : trouver le juste équilibre

Le modèle de détection de la fraude documentaire de Microblink a détecté 100 % des fausses pièces d’identité synthétiques issues de l’ensemble de données IDNet. Il convient toutefois de noter que n’importe qui peut obtenir ce résultat en réglant son niveau de risque au maximum. On bloquerait alors toutes les fraudes, mais aussi tous les bons clients ! C’est pourquoi Microblink a utilisé notre paramétrage par défaut lors des tests effectués sur l’ensemble de données IDNet. 

Le FAR (taux de fausse acceptation) mesure la fréquence à laquelle un système accepte à tort un document frauduleux comme étant légitime. Lors de notre test réalisé sur l'ensemble de données IDNET, aucune image n'a été marquée comme « Acceptée », ce qui signifie que notre taux de fausse acceptation (FAR) était de 0 % sur l'ensemble de données testé.  À l’opposé, on trouve le FRR (taux de faux rejet). Comme le jeu de données ne contient aucun document véritablement « authentique », il n’est pas possible de calculer un FRR réel à partir des données IDNet. Cependant, dans notre évaluation, nous avons inclus le FRR attendu pour notre système avec les paramètres de sensibilité par défaut utilisés – et nous avons observé un FRR moyen de 2,33 %. Il convient également de noter que Microblink n’a pas utilisé les données brutes d’IDNet pour l’entraînement du modèle, ce qui signifie que l’exercice était 100 % impartial et purement axé sur les performances.

L'importance d'ajuster avec précision les niveaux de risque

De nombreuses organisations se lancent dans le domaine de la vérification d'identité avec des attentes très élevées : zéro fraude, zéro faux refus et une expérience irréprochable pour chaque utilisateur. Mais la mise en œuvre concrète révèle rapidement toute la complexité de cet exercice d'équilibre. La fraude ne représente généralement qu’une petite fraction du total des transactions — souvent inférieure à 10 % — et le niveau de risque acceptable peut varier considérablement selon le secteur d’activité ou le cas d’utilisation spécifique. 

C’est pourquoi il est essentiel d’affiner les systèmes de vérification. Les entreprises doivent ajuster leurs seuils de détection de la fraude en fonction de leur propre tolérance au risque et de leurs objectifs opérationnels. Souvent, un taux de faux rejets (FRR) plus faible prime sur la détection de tous les cas de fraude marginaux, en particulier lorsque d’autres couches du processus d’inscription ou du flux transactionnel offrent une protection supplémentaire. Les tests A/B, les essais pilotes et la surveillance continue aident les équipes à trouver le juste équilibre entre sécurité et expérience utilisateur, soulignant ainsi que la vérification d’identité n’est pas un processus statique. Il s’agit d’un processus d’optimisation continue.

Le paysage de la fraude évolue rapidement

Le paysage de la fraude évolue à une vitesse vertigineuse, et les entreprises ont parfois du mal à suivre le rythme. Avec l'essor des outils d'IA générative, il est désormais plus facile que jamais pour les malfaiteurs de créer de fausses pièces d'identité, de faux documents et de faux visages d'un réalisme troublant. Il ne s'agit plus seulement de cas isolés : il s'agit désormais d'une fraude à l'identité automatisée et à l'échelle industrielle. 

Pour rester à la pointe, Microblink évolue sans cesse. Cela implique d’entraîner nos modèles sur des données récentes et variées. Cela signifie également étendre notre capacité à détecter de nouveaux types de fraude, tels que les visages générés par des réseaux antagonistes génératifs (GAN), la transformation d’identité et les faux documents en ultra-haute résolution. Cela implique également de mettre en place une boucle de rétroaction entre nos clients, notre « Fraud Lab » interne et nos équipes d’ingénieurs, afin de pouvoir réagir en temps réel aux menaces émergentes. La fraude n’est pas statique, et nous non plus. Notre objectif est de toujours garder une longueur d’avance.

La détection des deepfakes est inscrite dans notre ADN

En parlant de notre « Fraud Lab », cela fait des années que nous générons des données d’entraînement synthétiques afin de simuler exactement les types d’attaques par deepfake que les fraudeurs déploient actuellement dans la nature. Cet investissement interne a porté ses fruits et les résultats sont visibles dans les tests que nous avons effectués à partir des données d’IDNet. 

Bien qu'il n'ait pas été entraîné sur ces données spécifiques, comme indiqué, notre système a détecté 100 % des fausses pièces d'identité lors du test. Cela témoigne des cinq années d'efforts déployés par Microblink pour générer des données synthétiques dans le cadre de l'entraînement et de l'évaluation de nos modèles au sein du Fraud Lab. 

Il ne s'agit là que de quelques conclusions générales tirées des tests réalisés par Microblink avec IDNet. Pour une analyse complète et approfondie, n'hésitez pas à télécharger dès maintenant notre rapport sur le jeu de données IDNet. 

Découvrez nos solutions

L’exploration de nos solutions est à portée de clic. Essayez nos produits ou discutez avec l’un de nos experts pour approfondir notre offre.

Rapport
Analyse de la montée en puissance de la fraude à l'identité alimentée par l'IA

L'IA n'a pas seulement accéléré la fraude. Elle en a fait un véritable système. Nous avons analysé des millions d'interactions liées à l'identité afin de cartographier l'évolution des attaques d'usurpation d'identité selon les régions, les types d'attaques et les niveaux de sophistication — et d'identifier ce que les organisations doivent repenser pour rester dans la course.

Consultez les données