Como escolher o seu fornecedor de verificação de vivacidade (liveness)?
Para escolher um fornecedor de verificação de vivacidade (liveness), avalie sete critérios: certificações independentes contra ataques de apresentação e de injeção, taxas de erro em produção, desempenho com o público brasileiro, experiência do usuário, cobertura de dispositivos, conformidade com a LGPD e capacidade de integração e suporte. O fornecedor certo barra fotos, vídeos, máscaras e deepfakes sem reprovar clientes legítimos. Antes de assinar, faça sempre um teste com a sua própria base de usuários.
Neste guia, você vê como avaliar cada critério, quais perguntas fazer na negociação e quais sinais indicam que um fornecedor não está pronto para a sua operação.
O que é um fornecedor de liveness
Um fornecedor de liveness oferece a tecnologia que confirma se existe uma pessoa real e presente diante da câmera no momento da selfie. Ele entrega essa tecnologia por meio de SDK, API ou uma jornada pronta, integrada ao aplicativo ou site da empresa.
O liveness costuma ser a primeira camada da verificação de identidade. Depois dele vêm a comparação facial com o documento, a documentoscopia e as consultas cadastrais. Se a prova de vida falha, todas as etapas seguintes trabalham com um dado falso.
Por isso, a escolha do fornecedor afeta três áreas ao mesmo tempo: a prevenção a fraudes, a conversão no onboarding e a conformidade regulatória.
Por que a escolha do fornecedor ficou mais difícil
Há alguns anos, bastava pedir que o usuário piscasse ou virasse a cabeça. Hoje, deepfakes em tempo real respondem a esses comandos, e câmeras virtuais inserem vídeos manipulados diretamente no aplicativo.
Ao mesmo tempo, muitos fornecedores usam os mesmos termos em suas apresentações: “IA avançada”, “anti-spoofing”, “certificado”. Sem critérios objetivos, fica difícil separar uma tecnologia robusta de uma demonstração bem produzida.
Os 7 critérios para escolher um fornecedor de liveness
1. Certificações PAD e IAD
Certificações emitidas por laboratórios independentes são a forma mais objetiva de comparar fornecedores. Existem dois tipos, e você precisa dos dois.
- PAD (Presentation Attack Detection): mede a proteção contra ataques apresentados à câmera, como fotos, vídeos e máscaras. Os testes seguem a norma ISO/IEC 30107-3 e são divididos em níveis. Quanto maior o nível, mais sofisticados os ataques testados.
- IAD (Injection Attack Detection): mede a proteção contra ataques de injeção, em que a imagem entra no aplicativo sem passar pela câmera física, por meio de câmeras virtuais, emuladores ou dispositivos adulterados.
Um fornecedor só com PAD deixa aberta a porta usada pela maioria dos deepfakes. Entenda melhor esse vetor no guia sobre como o crime de câmera virtual é feito e como se proteger.
O que pedir: o certificado de cada teste, o nome do laboratório, o nível alcançado, a data e a versão do produto testada.
2. Taxas de erro em produção
A certificação mostra o desempenho em laboratório. A operação real tem outras condições: iluminação ruim, câmeras de baixa qualidade, conexões instáveis e fraudadores que testam o sistema todos os dias.
Duas métricas importam:
- Fraude aprovada: quantos ataques passam pelo liveness. Na norma ISO, essa taxa se chama APCER.
- Reprovação de legítimos: quantos clientes reais são barrados. Na norma ISO, essa taxa se chama BPCER.
As duas precisam ser analisadas juntas. Um sistema pode zerar a fraude reprovando muita gente legítima, e o custo aparece no abandono do onboarding e no atendimento.
O que pedir: as duas taxas em produção, o período medido e o volume de verificações por trás dos números.
3. Desempenho com o público brasileiro
Modelos de biometria treinados com bases pouco diversas erram mais com determinados tons de pele, traços e faixas etárias. Em um país com a diversidade do Brasil, isso se traduz em clientes legítimos reprovados.
Também vale perguntar sobre rostos atípicos, como pessoas com vitiligo, albinismo, cicatrizes ou paralisia facial. Uma tecnologia inclusiva amplia a base de clientes aprovados e reduz reclamações.
O que pedir: resultados segmentados por perfil demográfico e casos de clientes brasileiros com volume relevante.
4. Experiência do usuário
Cada etapa extra no onboarding aumenta o abandono. Por isso, a experiência do usuário é um critério de negócio, e não apenas de design.
Pontos a avaliar:
- Liveness passivo ou ativo: o passivo analisa a imagem sem pedir gestos, o que reduz fricção.
- Captura automática: o sistema fotografa quando o rosto está bem enquadrado, sem exigir toque em botão.
- Orientações claras: instruções em português, de preferência também faladas.
- Tempo de resposta: a resposta precisa chegar em segundos.
O que pedir: uma demonstração no seu próprio celular e a taxa de conclusão da jornada em clientes atuais.
5. Cobertura de dispositivos e acessibilidade
Grande parte dos brasileiros usa aparelhos intermediários ou antigos e conexões móveis instáveis. Uma tecnologia que funciona bem só em celulares de ponta exclui uma parte relevante do público.
A acessibilidade também entra aqui. Compatibilidade com leitores de tela, como TalkBack e VoiceOver, permite que pessoas com deficiência visual concluam a verificação sozinhas.
O que pedir: as versões mínimas de Android e iOS suportadas, o desempenho em redes 3G e os recursos de acessibilidade.
6. Privacidade e conformidade com a LGPD
A biometria facial é um dado pessoal sensível pela Lei Geral de Proteção de Dados (Lei 13.709/2018). O tratamento exige base legal adequada, segurança reforçada e transparência com o titular.
Pontos a avaliar:
- Certificações de segurança da informação, como a ISO 27001.
- Local de armazenamento e retenção dos dados: onde a biometria fica e por quanto tempo.
- Papel do fornecedor: como ele atua como operador dos dados da sua empresa.
- Trilha de auditoria: registros de cada verificação, que servem de prova em disputas e processos.
O que pedir: a política de privacidade, o contrato de tratamento de dados e as certificações de segurança.
7. Integração, suporte e evolução
Um bom produto com integração lenta atrasa o retorno do investimento. Um bom produto sem suporte deixa a operação sozinha quando surge um ataque novo.
Pontos a avaliar:
- Formas de integração: SDK para Android e iOS, API e jornada web.
- Prazo de implementação em clientes com operação parecida com a sua.
- SLA de suporte e canal de atendimento técnico.
- Frequência de atualização dos modelos contra novos ataques.
- Outras camadas na mesma plataforma, como documentoscopia, busca biométrica e análise de dispositivo.
O que pedir: o prazo médio de integração, o SLA por escrito e o histórico de atualizações do produto.
Checklist rápido para comparar fornecedores
| Critério | Pergunta-chave | Sinal de alerta |
|---|---|---|
| Certificação PAD | Qual nível e qual laboratório? | Só apresenta “testes internos” |
| Certificação IAD | Tem certificação contra injeção? | Não sabe explicar a diferença entre PAD e IAD |
| Taxas em produção | Quanto de fraude passa e quanto de legítimo é reprovado? | Mostra só uma das duas taxas |
| Público brasileiro | Como o modelo se sai com a diversidade do país? | Não tem clientes relevantes no Brasil |
| Experience | Quantos passos e quanto tempo leva? | Exige vários gestos e toques |
| Dispositivos | Funciona em aparelhos antigos e redes 3G? | Só roda bem em celulares de ponta |
| LGPD | Onde os dados ficam e por quanto tempo? | Respostas vagas sobre armazenamento |
| Integração e suporte | Qual o prazo de implementação e o SLA? | Prazos de meses e suporte só por e-mail |
Como fazer uma prova de conceito
A prova de conceito (POC) é o momento de testar o fornecedor com a sua realidade, e não com a demonstração dele.
- Defina as métricas antes de começar: taxa de conclusão, reprovação de legítimos, fraude detectada e tempo médio da jornada.
- Use uma amostra real de usuários, com diferentes perfis, aparelhos e regiões.
- Inclua testes de ataque: fotos impressas, vídeos em outra tela e, se possível, simulações de câmera virtual feitas pelo seu time de segurança.
- Compare os fornecedores nas mesmas condições, com o mesmo público e no mesmo período.
- Avalie o suporte durante o teste: a velocidade das respostas na POC indica como será o atendimento depois do contrato.
Sinais de alerta na negociação
Alguns sinais indicam que o fornecedor pode não estar pronto para a sua operação:
- Certificações sem nome do laboratório, nível ou data.
- Promessas de “100% de precisão” sem dados de produção.
- Recusa em fazer POC com a sua base.
- Taxa de fraude apresentada sem a taxa de reprovação de legítimos.
- Nenhuma menção a ataques de injeção ou deepfakes.
- Contratos sem clareza sobre tratamento e retenção de dados biométricos.
Como a Legitimuz atende a esses critérios
The LegitFace, tecnologia de liveness da Legitimuz, foi desenvolvido no Brasil para o público brasileiro:
- Certificações: iBeta PAD Levels 1 e 2, BixeLab PAD Levels 1, 2 e 3 e BixeLab IAD, além da ISO 27001.
- Resultado em produção: menos de 1,33% de reprovação de usuários legítimos.
- Escala: mais de 500 milhões de verificações por ano e mais de 50 provas de vida por segundo.
- Experiência: captura automática, instruções faladas em português e compatibilidade com TalkBack e VoiceOver.
- Cobertura: funciona em Android 6 e 7, versões anteriores do iOS e redes 3G.
- Plataforma completa: integração com documentoscopia (LegitDoc), busca biométrica 1:N (LegitID), análise de dispositivo (LegitDevice) e background check (LegitCheck).
Na prática, a Kiwify colocou a solução em produção em dois dias e chegou a 97,7% de aderência biométrica no KYC.
Perguntas frequentes sobre fornecedores de liveness
O que é verificação de vivacidade?
É a tecnologia que confirma se existe uma pessoa real e presente diante da câmera no momento da selfie. Ela barra fotos, vídeos, máscaras e deepfakes usados para se passar por outra pessoa.
Qual a diferença entre PAD e IAD?
PAD mede a proteção contra ataques apresentados à câmera, como fotos, vídeos e máscaras. IAD mede a proteção contra ataques de injeção, em que a imagem entra no aplicativo sem passar pela câmera física. Um fornecedor robusto precisa das duas certificações.
Qual certificação de liveness é mais importante?
Nenhuma sozinha basta. O ideal é combinar certificações PAD em níveis altos, emitidas por laboratórios reconhecidos como iBeta e BixeLab, com uma certificação IAD contra ataques de injeção.
Liveness passivo é seguro?
Sim, desde que seja certificado. O liveness passivo analisa a imagem sem pedir gestos ao usuário, o que reduz fricção. A segurança depende dos modelos e das certificações, e não da quantidade de movimentos exigidos.
Quanto tempo leva para integrar um fornecedor de liveness?
Depende do fornecedor e da operação. Soluções com SDK e API bem documentados podem entrar em produção em poucos dias. No case da Kiwify, a implementação da Legitimuz levou dois dias.
O liveness está de acordo com a LGPD?
Pode estar, desde que o tratamento siga a lei. A biometria facial é um dado pessoal sensível, e o fornecedor precisa garantir base legal, segurança da informação, transparência e regras claras de armazenamento e retenção.
Como testar um fornecedor antes de contratar?
Com uma prova de conceito usando usuários reais da sua operação, métricas definidas antes do teste e simulações de ataque. Compare todos os fornecedores nas mesmas condições.
Escolha um fornecedor preparado para as fraudes de hoje
Escolher um fornecedor de liveness é decidir quem vai proteger a porta de entrada da sua operação. Certificações PAD e IAD, taxas reais em produção, desempenho com o público brasileiro e uma jornada simples são o que separa uma tecnologia robusta de uma boa apresentação comercial.
Quer comparar o LegitFace com a sua solução atual? Fale com um especialista da Legitimuz e agende uma prova de conceito.