L’authentification biométrique doit rendre les services financiers philippins « résistants au phishing »
Points clés
- •De nombreuses banques philippines sont passées des OTP à l’authentification biométrique, comportementale, adaptative ou sans mot de passe afin de respecter les exigences du BSP dans le cadre de l’Anti-Financial Account Scamming Act.
- •Le chief technology officer d’iProov a déclaré que les OTP par SMS sont peu sûrs et que la biométrie offre un facteur de sécurité plus fort.
- •L’entreprise utilise Dynamic Liveness et plus de 20 réseaux neuronaux pour détecter les deepfakes, les images manipulées et la lecture numérique.
- •iProov traite entre 1.5 million et 2 million de transactions par jour et surveille plus de 130 forums criminels pour le renseignement sur les menaces.
- •Le système est conçu pour fonctionner sur différentes couleurs de peau, origines ethniques et anciens téléphones mobiles tout en gardant le processus de connexion simple pour les utilisateurs.

L’authentification biométrique peut rendre les services financiers en ligne plus sûrs face à l’évolution des cybermenaces, alors que les Philippines continuent d’enregistrer une croissance des transactions numériques, selon le fournisseur de services de vérification d’identité iProov.
De nombreuses institutions financières philippines ont déjà remplacé les mots de passe à usage unique (OTP) par des technologies d’authentification plus robustes — biométriques, comportementales, adaptatives ou sans mot de passe — afin de se conformer aux règles de Bangko Sentral ng Pilipinas (BSP) émises conformément à l’Anti-Financial Account Scamming Act, ou Republic Act No. 12010.
Dominic Forrest, chief technology officer d’iProov, a qualifié cette évolution de bienvenue, notant que les OTP sont « very well known » pour être peu sûrs.
« Les biometrics provide a far stronger security factor than SMS OTP ever can », a déclaré M. Forrest à BusinessWorld lors d’un entretien en ligne.
Ses remarques interviennent alors que les cybercriminels déploient des méthodes de fraude de plus en plus sophistiquées, utilisant des deepfakes et l’intelligence artificielle (AI) générative pour contourner les systèmes d’authentification traditionnels, accentuant la pression sur les banques et autres sociétés financières pour renforcer les contrôles de connexion et de transaction sans rendre les services plus difficiles à utiliser.
« The biggest challenge is that criminals will always adapt and, because they are not bound by the same regulations banks must follow, they can move faster », a déclaré M. Forrest.
Il a décrit la biométrie comme une technologie véritablement « phishing-resistant » parce que, contrairement à un code ou à un token, un utilisateur ne peut pas partager son visage.
Contrôles de vivacité et défense en couches
Pour contrer les deepfakes, iProov utilise des contrôles de vivacité afin de confirmer qu’un utilisateur est une « real person, right person, and present right now ». Cela est réalisé grâce à un processus appelé Dynamic Liveness, dans lequel l’écran de l’appareil change de couleurs pour observer la manière dont la lumière se reflète sur le visage de l’utilisateur. La vidéo est ensuite analysée par plus de 20 réseaux neuronaux afin de détecter des signes d’images manipulées ou de lecture numérique.
M. Forrest a déclaré que l’entreprise propose également une stratégie de défense en couches pour repousser les attaquants. En faisant passer chaque transaction par plusieurs réseaux d’IA, le système crée une « information asymmetry », dans laquelle les défenseurs tirent des enseignements de chaque attaque tandis que les criminels ne reçoivent aucun retour sur les raisons de leur échec.
« This setup is deliberately completely unfair to the criminals. They have no data, while defenders have vast amounts of data to defend against them, making it not a fair competition and allowing the system to learn a lot while attackers get no useful feedback », a déclaré M. Forrest.
iProov traite entre 1.5 million et 2 million de transactions par jour, a-t-il indiqué. La plateforme est mise à jour régulièrement, à l’image d’un logiciel antivirus, en apprenant des schémas d’attaque mondiaux grâce à une cellule dédiée au renseignement sur les menaces qui surveille plus de 130 forums criminels sur le dark web et l’application de messagerie Telegram.
Comme les images biométriques sont souvent supprimées après une courte période afin de protéger la vie privée, iProov conserve des métadonnées techniques constituées de nombres à virgule flottante générés par ses réseaux neuronaux. Ces données permettent à l’entreprise de reconstituer l’état de la plateforme à tout moment et de fournir aux régulateurs et aux banques des pistes d’audit détaillées.
Conçu pour être fluide et inclusif
Pour l’utilisateur quotidien, l’objectif est de rendre la sécurité de haut niveau transparente. Le processus d’authentification exige généralement que l’utilisateur garde son visage immobile pendant deux à trois secondes, sans avoir à effectuer de gestes complexes.
M. Forrest a ajouté que le système est conçu pour l’inclusivité, fonctionnant avec différentes couleurs de peau et origines ethniques, et même sur d’anciens téléphones mobiles à la connectivité médiocre.
« iProov’s job is to ‘get out of the way’ of the consumer: keep security strong, but make the process so seamless and consistent that people barely notice it’s there », a-t-il déclaré. — J.C.A. Gonzales