Agendar demo

Blog

Como escolher o seu fornecedor de verificação de vivacidade (liveness)?

fornecedor de vivacidade biometrica

Para escolher um fornecedor de verificação de vivacidade (liveness), avalie sete critérios: certificações independentes contra ataques de apresentação e de injeção, taxas de erro em produção, desempenho com o público brasileiro, experiência do usuário, cobertura de dispositivos, conformidade com a LGPD e capacidade de integração e suporte. O fornecedor certo barra fotos, vídeos, máscaras e deepfakes sem reprovar clientes legítimos. Antes de assinar, faça sempre um teste com a sua própria base de usuários.

Neste guia, você vê como avaliar cada critério, quais perguntas fazer na negociação e quais sinais indicam que um fornecedor não está pronto para a sua operação.

O que é um fornecedor de liveness

Um fornecedor de liveness oferece a tecnologia que confirma se existe uma pessoa real e presente diante da câmera no momento da selfie. Ele entrega essa tecnologia por meio de SDK, API ou uma jornada pronta, integrada ao aplicativo ou site da empresa.

O liveness costuma ser a primeira camada da verificação de identidade. Depois dele vêm a comparação facial com o documento, a documentoscopia e as consultas cadastrais. Se a prova de vida falha, todas as etapas seguintes trabalham com um dado falso.

Por isso, a escolha do fornecedor afeta três áreas ao mesmo tempo: a prevenção a fraudes, a conversão no onboarding e a conformidade regulatória.

Por que a escolha do fornecedor ficou mais difícil

Há alguns anos, bastava pedir que o usuário piscasse ou virasse a cabeça. Hoje, deepfakes em tempo real respondem a esses comandos, e câmeras virtuais inserem vídeos manipulados diretamente no aplicativo.

Ao mesmo tempo, muitos fornecedores usam os mesmos termos em suas apresentações: “IA avançada”, “anti-spoofing”, “certificado”. Sem critérios objetivos, fica difícil separar uma tecnologia robusta de uma demonstração bem produzida.

Os 7 critérios para escolher um fornecedor de liveness

1. Certificações PAD e IAD

Certificações emitidas por laboratórios independentes são a forma mais objetiva de comparar fornecedores. Existem dois tipos, e você precisa dos dois.

  • PAD (Presentation Attack Detection): mede a proteção contra ataques apresentados à câmera, como fotos, vídeos e máscaras. Os testes seguem a norma ISO/IEC 30107-3 e são divididos em níveis. Quanto maior o nível, mais sofisticados os ataques testados.
  • IAD (Injection Attack Detection): mede a proteção contra ataques de injeção, em que a imagem entra no aplicativo sem passar pela câmera física, por meio de câmeras virtuais, emuladores ou dispositivos adulterados.

Um fornecedor só com PAD deixa aberta a porta usada pela maioria dos deepfakes. Entenda melhor esse vetor no guia sobre como o crime de câmera virtual é feito e como se proteger.

O que pedir: o certificado de cada teste, o nome do laboratório, o nível alcançado, a data e a versão do produto testada.

2. Taxas de erro em produção

A certificação mostra o desempenho em laboratório. A operação real tem outras condições: iluminação ruim, câmeras de baixa qualidade, conexões instáveis e fraudadores que testam o sistema todos os dias.

Duas métricas importam:

  • Fraude aprovada: quantos ataques passam pelo liveness. Na norma ISO, essa taxa se chama APCER.
  • Reprovação de legítimos: quantos clientes reais são barrados. Na norma ISO, essa taxa se chama BPCER.

As duas precisam ser analisadas juntas. Um sistema pode zerar a fraude reprovando muita gente legítima, e o custo aparece no abandono do onboarding e no atendimento.

O que pedir: as duas taxas em produção, o período medido e o volume de verificações por trás dos números.

3. Desempenho com o público brasileiro

Modelos de biometria treinados com bases pouco diversas erram mais com determinados tons de pele, traços e faixas etárias. Em um país com a diversidade do Brasil, isso se traduz em clientes legítimos reprovados.

Também vale perguntar sobre rostos atípicos, como pessoas com vitiligo, albinismo, cicatrizes ou paralisia facial. Uma tecnologia inclusiva amplia a base de clientes aprovados e reduz reclamações.

O que pedir: resultados segmentados por perfil demográfico e casos de clientes brasileiros com volume relevante.

4. Experiência do usuário

Cada etapa extra no onboarding aumenta o abandono. Por isso, a experiência do usuário é um critério de negócio, e não apenas de design.

Pontos a avaliar:

  • Liveness passivo ou ativo: o passivo analisa a imagem sem pedir gestos, o que reduz fricção.
  • Captura automática: o sistema fotografa quando o rosto está bem enquadrado, sem exigir toque em botão.
  • Orientações claras: instruções em português, de preferência também faladas.
  • Tempo de resposta: a resposta precisa chegar em segundos.

O que pedir: uma demonstração no seu próprio celular e a taxa de conclusão da jornada em clientes atuais.

5. Cobertura de dispositivos e acessibilidade

Grande parte dos brasileiros usa aparelhos intermediários ou antigos e conexões móveis instáveis. Uma tecnologia que funciona bem só em celulares de ponta exclui uma parte relevante do público.

A acessibilidade também entra aqui. Compatibilidade com leitores de tela, como TalkBack e VoiceOver, permite que pessoas com deficiência visual concluam a verificação sozinhas.

O que pedir: as versões mínimas de Android e iOS suportadas, o desempenho em redes 3G e os recursos de acessibilidade.

6. Privacidade e conformidade com a LGPD

A biometria facial é um dado pessoal sensível pela Lei Geral de Proteção de Dados (Lei 13.709/2018). O tratamento exige base legal adequada, segurança reforçada e transparência com o titular.

Pontos a avaliar:

  • Certificações de segurança da informação, como a ISO 27001.
  • Local de armazenamento e retenção dos dados: onde a biometria fica e por quanto tempo.
  • Papel do fornecedor: como ele atua como operador dos dados da sua empresa.
  • Trilha de auditoria: registros de cada verificação, que servem de prova em disputas e processos.

O que pedir: a política de privacidade, o contrato de tratamento de dados e as certificações de segurança.

7. Integração, suporte e evolução

Um bom produto com integração lenta atrasa o retorno do investimento. Um bom produto sem suporte deixa a operação sozinha quando surge um ataque novo.

Pontos a avaliar:

  • Formas de integração: SDK para Android e iOS, API e jornada web.
  • Prazo de implementação em clientes com operação parecida com a sua.
  • SLA de suporte e canal de atendimento técnico.
  • Frequência de atualização dos modelos contra novos ataques.
  • Outras camadas na mesma plataforma, como documentoscopia, busca biométrica e análise de dispositivo.

O que pedir: o prazo médio de integração, o SLA por escrito e o histórico de atualizações do produto.

Checklist rápido para comparar fornecedores

CritérioPergunta-chaveSinal de alerta
Certificação PADQual nível e qual laboratório?Só apresenta “testes internos”
Certificação IADTem certificação contra injeção?Não sabe explicar a diferença entre PAD e IAD
Taxas em produçãoQuanto de fraude passa e quanto de legítimo é reprovado?Mostra só uma das duas taxas
Público brasileiroComo o modelo se sai com a diversidade do país?Não tem clientes relevantes no Brasil
ExperiênciaQuantos passos e quanto tempo leva?Exige vários gestos e toques
DispositivosFunciona em aparelhos antigos e redes 3G?Só roda bem em celulares de ponta
LGPDOnde os dados ficam e por quanto tempo?Respostas vagas sobre armazenamento
Integração e suporteQual o prazo de implementação e o SLA?Prazos de meses e suporte só por e-mail

Como fazer uma prova de conceito

A prova de conceito (POC) é o momento de testar o fornecedor com a sua realidade, e não com a demonstração dele.

  1. Defina as métricas antes de começar: taxa de conclusão, reprovação de legítimos, fraude detectada e tempo médio da jornada.
  2. Use uma amostra real de usuários, com diferentes perfis, aparelhos e regiões.
  3. Inclua testes de ataque: fotos impressas, vídeos em outra tela e, se possível, simulações de câmera virtual feitas pelo seu time de segurança.
  4. Compare os fornecedores nas mesmas condições, com o mesmo público e no mesmo período.
  5. Avalie o suporte durante o teste: a velocidade das respostas na POC indica como será o atendimento depois do contrato.

Sinais de alerta na negociação

Alguns sinais indicam que o fornecedor pode não estar pronto para a sua operação:

  • Certificações sem nome do laboratório, nível ou data.
  • Promessas de “100% de precisão” sem dados de produção.
  • Recusa em fazer POC com a sua base.
  • Taxa de fraude apresentada sem a taxa de reprovação de legítimos.
  • Nenhuma menção a ataques de injeção ou deepfakes.
  • Contratos sem clareza sobre tratamento e retenção de dados biométricos.

Como a Legitimuz atende a esses critérios

O LegitFace, tecnologia de liveness da Legitimuz, foi desenvolvido no Brasil para o público brasileiro:

  • Certificações: iBeta PAD Levels 1 e 2, BixeLab PAD Levels 1, 2 e 3 e BixeLab IAD, além da ISO 27001.
  • Resultado em produção: menos de 1,33% de reprovação de usuários legítimos.
  • Escala: mais de 500 milhões de verificações por ano e mais de 50 provas de vida por segundo.
  • Experiência: captura automática, instruções faladas em português e compatibilidade com TalkBack e VoiceOver.
  • Cobertura: funciona em Android 6 e 7, versões anteriores do iOS e redes 3G.
  • Plataforma completa: integração com documentoscopia (LegitDoc), busca biométrica 1:N (LegitID), análise de dispositivo (LegitDevice) e background check (LegitCheck).

Na prática, a Kiwify colocou a solução em produção em dois dias e chegou a 97,7% de aderência biométrica no KYC.

Perguntas frequentes sobre fornecedores de liveness

O que é verificação de vivacidade?

É a tecnologia que confirma se existe uma pessoa real e presente diante da câmera no momento da selfie. Ela barra fotos, vídeos, máscaras e deepfakes usados para se passar por outra pessoa.

Qual a diferença entre PAD e IAD?

PAD mede a proteção contra ataques apresentados à câmera, como fotos, vídeos e máscaras. IAD mede a proteção contra ataques de injeção, em que a imagem entra no aplicativo sem passar pela câmera física. Um fornecedor robusto precisa das duas certificações.

Qual certificação de liveness é mais importante?

Nenhuma sozinha basta. O ideal é combinar certificações PAD em níveis altos, emitidas por laboratórios reconhecidos como iBeta e BixeLab, com uma certificação IAD contra ataques de injeção.

Liveness passivo é seguro?

Sim, desde que seja certificado. O liveness passivo analisa a imagem sem pedir gestos ao usuário, o que reduz fricção. A segurança depende dos modelos e das certificações, e não da quantidade de movimentos exigidos.

Quanto tempo leva para integrar um fornecedor de liveness?

Depende do fornecedor e da operação. Soluções com SDK e API bem documentados podem entrar em produção em poucos dias. No case da Kiwify, a implementação da Legitimuz levou dois dias.

O liveness está de acordo com a LGPD?

Pode estar, desde que o tratamento siga a lei. A biometria facial é um dado pessoal sensível, e o fornecedor precisa garantir base legal, segurança da informação, transparência e regras claras de armazenamento e retenção.

Como testar um fornecedor antes de contratar?

Com uma prova de conceito usando usuários reais da sua operação, métricas definidas antes do teste e simulações de ataque. Compare todos os fornecedores nas mesmas condições.

Escolha um fornecedor preparado para as fraudes de hoje

Escolher um fornecedor de liveness é decidir quem vai proteger a porta de entrada da sua operação. Certificações PAD e IAD, taxas reais em produção, desempenho com o público brasileiro e uma jornada simples são o que separa uma tecnologia robusta de uma boa apresentação comercial.

Quer comparar o LegitFace com a sua solução atual? Fale com um especialista da Legitimuz e agende uma prova de conceito.

Leia também