
「静态活体」「动作活体」「3D 结构光」经常被塞进同一张对比表,但它们其实不在一个维度上:有的回答"做不做活体检测",有的回答"用户要配合到什么程度",有的回答"靠不靠专用硬件"。
本文先把概念拆开,再给出腾讯云慧眼实际支持的六种活体模式、各个接入渠道分别能用哪几种,以及不同组合能挡住哪类攻击,帮你在体验与安全之间找到落点。
讨论"哪种更安全"之前,得先确认在比什么——「静态活体」这个说法本身就有歧义,可能指照片比对,也可能指静默活体。常见的说法其实分属三个不同维度:
维度 | 回答的问题 | 具体形态 |
|---|---|---|
做不做活体检测 | 这一步会不会判断镜头前是不是活人 | 照片比对(不做)/活体核身(做) |
用户要不要配合 | 判断真假靠算法还是靠动作指令 | 静默活体/动作活体/数字活体 |
靠不靠专用硬件 | 深度信息来自算法还是传感器 | 软件活体(含光线活体)/3D 结构光、红外 |
照片比对做的事情很直白:上传两张照片,算一个相似度分值,超过阈值就算通过。中间没有任何"是不是活人"的判断环节。
腾讯云慧眼中对应的产品是照片人脸核身(V2.0),官方给出的相似度阈值 70 对应约万分之一的误通过率。
它的价值是成本极低、接入极简,适合历史照片归档比对、低风险资料复核这类场景。但只要涉及账号控制权、资金变动或实名开户,就不应单独使用它——一张流出的照片、一次对着屏幕的翻拍,都能通过。
进入活体核身后,腾讯云慧眼按"用户要做什么"分成六种模式:
模式 | 用户要做什么 | 判断依据 |
|---|---|---|
数字活体 | 念出页面随机给出的四位数字 | 唇形、语音与数字内容是否一致 |
动作活体 | 完成随机指定的眨眼、张嘴等动作 | 多帧画面中关键点位移是否符合指令 |
静默活体 | 正脸对准摄像头,无需任何动作 | 皮肤纹理、反光特性、微表情等特征 |
光线活体 | 正脸对准,按页面指引保持不动 | 屏幕发出随机光信号序列,比对面部反射光的分量是否与面部起伏形状、皮肤质感匹配 |
一闪活体 | 先眨眼,再正脸对准 | 眨眼动作与静默特征双重校验 |
远近活体 | 按提示移动手机,过程中完成眨眼 | 距离变化带来的尺度变化,叠加眨眼动作 |
其中光线活体值得单独说:它用屏幕发出随机光信号、再采集面部反射的方式,从软件侧拿到了接近深度信息的判断依据。也就是说,不需要 3D 结构光硬件,也能获得较强的立体攻击防御能力。
3D 结构光、ToF、红外双摄这类方案,靠终端传感器直接输出面部三维深度信息。照片和屏幕回放是平面信息,在深度维度上直接穿帮,对 3D 面具、头模这类立体攻击的防御也更强。
代价在覆盖面:它依赖终端硬件,只有部分机型支持,业务侧无法要求用户换机。因此在通用业务里,硬件级检测更多是加分项而非唯一防线。腾讯云慧眼的定位是软件侧能力——通过在 App SDK 中支持光线活体,把"接近深度信息"的判断下沉到普通摄像头上,避免把安全性绑定在少数高端机型上。
下面按攻击类型给出定性结论。这里刻意用文字而不是对勾符号,避免"防护有限"被一眼扫成"可防":
方案 | 纸质照片 | 屏幕翻拍 | 视频回放 | 3D 面具/头模 | AIGC 换脸注入 |
|---|---|---|---|---|---|
照片比对 | 无法防御 | 无法防御 | 无法防御 | 无法防御 | 无法防御 |
动作活体 | 可防御 | 可防御 | 可防御 | 防护有限 | 防护有限 |
静默活体 | 可防御 | 可防御 | 可防御 | 防护有限 | 防护有限 |
光线/一闪/远近活体 | 可防御 | 可防御 | 可防御 | 防护较强 | 需叠加专项防护 |
硬件级(结构光/红外) | 可防御 | 可防御 | 可防御 | 可防御 | 需叠加专项防护 |
作为整体参照:腾讯云增强版公开披露,针对摄像头劫持、恶意注入等攻击方式的拦截准确率可达 99.9%(整条核身链路口径)。面对 AIGC 合成攻击,单纯的活体检测都会吃力,通常需要叠加合成人脸识别、设备风险识别等能力共同应对。
这是最容易被忽略的一点:不是你想用哪种就用哪种,而是跑在哪个渠道,就只能使用该渠道开放的模式。
接入渠道 | 支持的活体模式 |
|---|---|
微信小程序 | 一闪活体 |
微信原生 H5 | 一闪活体 |
移动浮层 H5 | 一闪活体 |
微信浮层 H5 | 一闪活体、远近活体 |
微信普通 H5 | 数字活体、动作活体、静默活体 |
PC H5 | 动作活体 |
App SDK | 光线活体、一闪活体、动作活体 |
API(活体人脸核身) | 数字活体、动作活体、静默活体 |
所以如果主阵地是微信小程序,"选静默还是选动作"这个问题本身就不成立——小程序渠道只开放一闪活体。反过来,如果想用光线活体换取更强的立体攻击防御,就必须走 App SDK。
另外,原生 H5 与浮层 H5 属于实时验证、无需用户录制上传,体验更好,但有行业类目限制,需要 3~5 个工作日审核;普通 H5 由用户手动录制后上传,接入门槛低、体验稍逊。
实际落地很少只用一种手段,比较稳的思路是按风险分级:
腾讯云慧眼人脸核身在增强版与 Plus 版中提供智能分级认证能力,可根据设备与操作环境风险自动选择活体检测强度:正常用户按低强度快速通过,可疑请求自动切到更严的那一档。也就是说,上面这四层配置不需要业务侧逐条判断——先用第六节的渠道表圈定自己能用的模式,再按风险分级定档即可。
费用按实际调用的计费标签结算:照片人脸核身(V2.0)与基础版权威库均为 1 元/次、增强版权威库 1.2 元/次、Plus 版权威库 1.5 元/次,需要防 AIGC 合成攻击时叠加的 AI 人脸防护盾另计 1.2 元/次。文中几种活体模式都落在基础版与增强版的能力范围内,这两个版本首次开通各有 100 次免费额度,可先按目标渠道跑一轮实测对比拦截率;若要做到 AI 合成攻击专项防护(需叠加 AI 人脸防护盾或上 Plus 版,均无免费额度),再对照活动价评估。目前 人脸核身新用户 3.3 折起、不限新老 8 折活动 正在进行中,可以先确定目标组合、对照活动价核算后再采购资源包。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。