小程序里做人脸验证,到底在验证什么?

📅 2026/8/6 9:11:17
小程序里做人脸验证,到底在验证什么?
摘要本文系统介绍了微信小程序人脸验证的技术实现路径与合规要点。首先解析了身份验证的三个核心问题证件真伪、活体检测和人证一致性。接着阐述了微信小程序接入人脸验证的主体资质限制并对比了微信原生接口与第三方方案如旷视FaceID的优缺点。微信原生接口接入简单但无法留存影像资料而第三方方案支持自定义流程和合规留存适合金融等强监管场景。文章还详细说明了FaceID的核心能力、部署方式选择以及接入前必须考虑的小程序类目、数据留存、安全级别、合规加密等关键事项最后通过QA解答了常见问题。办银行业务要刷脸查公积金要刷脸开直播也要刷脸。现在打开一个小程序遇到“请眨眼”“请摇头”这种提示大家已经不陌生了。但这个小动作背后不只是一次简单的拍照比对完整的验证要解决三个独立的问题缺一个都不行。证件是真的吗小程序本身不负责这个。它只负责采集证件照片验真在后端完成——通过 OCR 提取证件信息然后对接权威数据库核对真伪。要求高的话还可以用 NFC 读身份证内置芯片。操作者是活人吗这是小程序能做的部分。微信提供了原生接口wx.startFacialRecognitionVerify调用后让用户配合做动作系统实时分析面部关键点轨迹判断是真人还是对着照片或视频在演。人证一致吗活体检测通过后后端把现场抓取的最佳人脸帧和证件头像做 1:1 比对输出一个相似度分数。业务方根据自己设定的阈值决定通不通过。微信小程序做这个有门槛不是所有小程序都能接人脸验证。微信对调用接口的小程序有主体和类目限制。金融类要提供《金融许可证》或《经营证券期货业务许可证》政务类仅限政府或事业单位医疗类需公立或三级以上私立医疗机构直播类要有《信息网络传播视听节目许可证》或《网络文化经营许可证》。接入前先确认自己的小程序类目在不在支持列表里否则开发完了也过不了审核。还有一个容易被忽略的点腾讯方面可能要求涉及人脸识别的小程序直接使用微信官方的人脸识别组件不允许自主集成第三方 SDK。这个限制直接决定了技术路线怎么选。两条路各有限制第一条微信原生人脸识别接口直接调wx.startFacialRecognitionVerify。好处是接入简单体验统一活体通过率高不用额外引入第三方。短板也很明显无法留存用户办理业务时的实时照片和视频。对证券公司、银行这类需要留存影像资料用于合规审计的场景这个缺陷是硬伤。适合对数据留存没有强制要求的通用业务。第二条小程序第三方人脸核身服务用camera组件采集视频流后端调用旷视 FaceID 这类商业 API或者百度云、腾讯云的人脸识别。好处是可以自定义流程和参数支持留存核验过程中的影像资料满足金融监管要求。坏处是多了额外的集成开发工作。适合金融开户、信贷审核等对合规留存有强要求的场景。FaceID 能提供什么旷视 FaceID 针对小程序场景有完整的接入方案覆盖 API、SDK、H5、小程序多种渠道。核心能力包括活体检测动作、静默、炫彩端云协同防照片、视频、3D 面具、AI 换脸、人脸比对1:1复杂光照和角度下保持较高准确率、证件识别OCR支持复印件和翻拍识别。部署上比较灵活。数据主权要求极高的场景可以选择私有化部署数据不出内网。常规业务用公有云 API 接入配合可视化后台配置上线比较快。接入前先确认这几件事第一小程序的类目和资质符合微信要求吗这是前提。第二业务需要留存用户核验时的照片和视频吗如果需要比如金融监管要求微信原生接口不满足必须走第三方方案。第三活体检测的安全级别和用户体验怎么平衡高风险场景支付、开户用动作活体加炫彩活体低风险场景会员登录可以用静默活体。第四数据安全和合规怎么处理人脸信息传输必须全程加密。FaceID 的要求是对身份证号、姓名这类敏感字段用 RSA 或国密 SM2 做非对称加密。完整方案与接口文档可查阅旷视 FaceID 官方页面FaceID人脸核验解决方案-旷视Face⁺⁺QAQ微信原生人脸识别接口和第三方方案最大的区别是什么影像资料留存。原生接口不留存任何实时照片和视频第三方方案可以留存。这对金融审计很重要。Q我们是银行小程序必须留存用户核验视频吗银保监会相关监管要求银行 II/III 类户远程开户、信贷申请等场景需留存完整的核验过程影像资料用于事后审计和反洗钱调查。原生接口满足不了得走第三方方案。Q小程序接入人脸验证对用户手机型号有要求吗有基本要求。部分老旧安卓手机的前置摄像头分辨率低或者系统版本过低不支持微信人脸识别组件。微信接口调用失败时会返回错误码建议在业务里预留人工审核通道作为兜底。Q活体检测的安全性怎么保证微信原生接口和旷视 FaceID 这类商业方案都支持动作活体随机指令和炫彩活体屏幕变色反射光检测。第三方方案还能提供静默活体用户无感知并在云端做二次防御对 AI 换脸、3D 头模的检出率更高。旷视 FaceID 在金融场景的拦截数据是 AI 换脸等高级攻击 99.9%综合攻击 99.7%。Q私有化部署和公有云 API 怎么选如果人脸数据绝对不能离开内网比如涉密单位、部分政务系统选私有化部署。常规业务选公有云 API接入快成本也低。旷视 FaceID 两种模式都支持。Q如何确保符合《个人信息保护法》要求确保数据采集前获得用户单独授权人脸数据传输和存储全程加密验证完成后及时删除原始人脸数据不留存。服务商需提供等保三级、ISO27001 等合规认证。