做认证的往往不是平台自己:身份核验服务商这条链
传完证件,等一个结果。多数人默认那个结果是平台给的。实际上判定常常发生在另一家公司的系统里——而那家公司有自己的留存期、自己的覆盖地区,以及关于你的记忆。
独立指南 · 非任何平台官方 · 内容不构成投资建议
被拒之后最常见的两种反应是「这家平台不行」和「我的证件有问题」。两种都可能对,但都跳过了中间那一层。
一次身份核验大致会经过三个环节:
- 平台决定要核验什么、把门槛设在哪、最后放不放行;
- 核验服务商拿到你的证件与人脸,做证件真伪判断、人证比对、活体检测,回一个结果或一个分数;
- 数据源与名单库回答另一类问题:这个人是不是在制裁名单上、地址与公开记录对不对得上。
你在界面上看到的只有第一环。第二环几乎从不自我介绍——但它是最常决定成败的那一环。
法规允许外包,但不允许甩责任
这条链不是灰色地带,欧盟 2015/849 号指令专门有一节叫「第三方履行」。第 25 条只有两句话,而第二句是关键:
成员国可以允许义务主体依赖第三方来满足第 13 条第 1 款第一项 (a)、(b)、(c) 点规定的客户尽职调查要求。但是,满足这些要求的最终责任仍应由依赖第三方的义务主体承担。(英文原文,本站译)
这句话对你有直接用处:结果不合理时,你的对手方永远是平台,不是那家你根本不知道名字的服务商。「是第三方判的,我们也没办法」在法规上不是一个成立的答复。
第 26 条还给这类第三方设了门槛——必须适用与该指令一致的客户尽职调查与记录保存要求,并接受相应监管;且禁止依赖设立在高风险第三国的第三方。所以这一层不是随便谁都能做。
你其实已经同意过了
这件事没有藏起来,只是写在没人读的地方。以币安使用条款第 7.3 条为例:
您授权币安直接或通过第三方进行币安认为必要的调查,核实您和任何许可用户的身份、保护您和/或币安免遭欺诈、洗钱、恐怖融资或其他金融犯罪的侵害……您知晓并理解币安进行调查时可能会将您以及任何许可用户的个人数据,披露给身份验证、合规数据记录、资信调查、欺诈防范或金融犯罪机构;并且您知晓并理解这些机构可全面答复币安的询问。
三件事一次说清了:外包是被授权的;被披露的对象是一类机构而不是一家;而且信息是双向流动的——它们不只是接收方,还会回答关于你的问题。
这一层到底有谁
绝大多数平台不公布服务商名单,所以「有哪些」这个问题通常无解。但少数平台公布了,可以拿来看这一层长什么样。
Coinbase 有一个专门的公开页面列出它可能使用的身份核验服务商,本站取阅当日该页显示更新于 2025 年 12 月 9 日,列出的有 Jumio、Onfido、Au10tix、Shufti、Refinitiv、Unico 和 Persona,并逐家写明各自负责什么。页面开头的一句话把这一层的功能讲得很直白:把你提供的信息与公开记录及其他第三方数据库比对,以确认身份、防范欺诈。
本站引用它只是因为公开披露少见,不代表对该平台的推荐或评价;也不能据此推断任何其他平台用的是同一批服务商。
另一个可以实证的例子在流程页面上:在阿联酋转入本地持牌实体的认证流程里,地址核验的一条路径是通过 Lean 连接你的银行账户——服务商的名字直接出现在了步骤说明里。
这不是三五家公司的小市场。美国国家标准与技术研究院 2023 年 9 月的评测报告 NIST IR 8491 测了 45 家开发者提交的 82 个被动式、纯软件的人脸呈现攻击检测算法——而那只是人脸活体这一个环节,不含证件真伪、名单筛查、地址核验。你遇到的是这个池子里的哪一个,通常无从得知。
最反直觉的一条:它记得你
如果这一层只是「代跑一次流程」,那换个平台就该是一张白纸。实际不是。
上面那份服务商说明里,关于 Onfido、Au10tix 和 Refinitiv 都写了同一句话:可能使用你的面部扫描数据,来判断该服务商此前是否曾代表该平台核验过你的身份。
也就是说,中间这层保有跨次的记录。(它是否也跨不同平台留痕,该页没有说,本站不作推断。)它不是一台每次清零的机器,它有关于你的历史。这也是为什么同一份材料在不同地方的结果可能相差很远——你面对的可能是同一家服务商的第二次判断,也可能是另一家的第一次。
同一份说明还写明,Persona 处理的生物识别信息存储不超过 3 年。这个期限和平台侧的反洗钱留存期是两个独立的钟,谁也不覆盖谁。这条链上你的数据到底躺在几个地方、各躺多久,另有一篇:你交出去的身份资料去了哪。
这解释了三种常见现象
| 你观察到的 | 常见的自我归因 | 另一种同样成立的解释 |
|---|---|---|
| 在 A 平台过了,在 B 平台没过 | 「B 平台更严」 | 两家用的可能是不同服务商、不同技术路线;也可能门槛设置不同,两者无从比较 |
| 同一平台,我过了朋友没过 | 「我的证件更好」 | 服务商可能按地区分配。公开的那份清单里,Unico 明确只用于巴西用户 |
| 去年顺利,今年卡住 | 「我的账户被盯上了」 | 平台换了服务商或版本。这类变更通常不会公告,也不需要公告 |
这些不是安慰,是让你不要把力气花在错误的假设上。尤其第三行——把流程变化当成账户出了问题,会让人做出一连串不必要的动作。
知道这一层之后,做法有什么不同
- 申诉对象永远是平台。依据在第 25 条:最终责任不随外包转移。不必去找那家服务商,通常你也无从找起。
- 「换一家试试」不是玄学,但也不是策略。不同服务商确实会给出不同结果,可这既不受你控制,也不该成为反复提交的理由——提交次数本身在很多流程里是有限的。
- 能改的仍然只有输入。画面质量、证件清晰度、字段与证件逐字一致。原理层见 活体检测在检查什么,字段层见 证件上的姓名怎么填进核验表单。
- 别向这一层之外的任何人交材料。你无法选择服务商,但你能保证材料只走官方入口。任何声称有内部关系或能代你提交的,都是在这条链之外另开一个口子。
某个平台在某个地区用的是哪家服务商、阈值调在哪、判定细节是什么——这些都不公开。币安使用条款第 20.2 条 (b) 项还明确写着,它没有义务向你披露风险管理和安全程序的详情。所以本文只讲这条链的结构,不对任何平台的具体配置作推测,也不提供任何「绕过某家服务商」的做法。
第三方履行与最终责任不转移,出自欧盟 2015/849 号指令合并版(EUR-Lex,2024 年 7 月 9 日版本)第 25 条;对第三方的资格要求与高风险第三国限制出自第 26 条。均为 2026 年 9 月 2 日实际取阅,引文由英文原文译出,以原文为准。
「直接或通过第三方进行调查」与可披露对象的范围,引自币安使用条款第 7.3 条;「没有义务披露风险管理和安全程序详情」引自第 20.2 条 (b) 项(本站 2026-09-02 读取中文版页面)。地址核验中「通过 Lean 连接银行账户」的路径,出自同一帮助中心关于转入阿联酋本地实体的认证更新流程页面(当日显示更新于 2025-12-19,仅有英文版)。
服务商名单、各家职责、Persona 的 3 年生物识别留存、Unico 仅用于巴西用户,以及「判断该服务商此前是否曾代表平台核验过你」的表述,读自 Coinbase 公开的第三方身份核验服务商页面(当日显示更新于 2025-12-09)。本站引用它只因公开披露少见,不代表推荐或评价,也不能据此推断其他平台使用哪些服务商。45 家开发者 / 82 个算法的规模数据出自 NIST 于 2023 年 9 月发布的 NIST IR 8491。
写这篇时本站没有登录任何账户、没有提交过任何核验、也没有与任何服务商有过接触。因此本文不判断任何平台在任何地区使用了哪家服务商(上述自述页面所列除外),不给出通过率,也不描述任何服务商的内部判定逻辑。
几个常被问到的问题
我的证件是平台的人在看吗?
常常不是。欧盟 2015/849 号指令专门有一节「第三方履行」,第 25 条允许义务主体依赖第三方来满足客户尽职调查要求。平台条款里通常也有对应授权:币安使用条款第 7.3 条写明你授权它「直接或通过第三方」进行必要调查,并可能把你的个人数据披露给身份验证、合规数据记录、资信调查、欺诈防范或金融犯罪机构,而这些机构可全面答复它的询问。
既然是第三方判的,出了问题我该找谁?
找平台。2015/849 号指令第 25 条在允许依赖第三方之后紧接着写明,满足这些要求的最终责任仍应由依赖第三方的义务主体承担。也就是说责任不随外包转移,「是第三方判的,我们也没办法」在法规上不是成立的答复。实务上你通常也无从联系那家服务商,因为多数平台不公布它是谁。
为什么同一份材料,这家过了那家不过?
很可能不是同一套系统在判。不同平台会用不同服务商、不同技术路线,门槛也各自设定;同一平台还可能按地区分配服务商——在 Coinbase 公开的服务商页面上,Unico 就写明用于巴西用户。此外平台更换服务商或版本通常不会公告,所以「去年顺利、今年卡住」也可能只是流程变了,不代表你的账户出了问题。
换一家平台,是不是等于重新开始?
不完全是。在 Coinbase 公开的服务商说明里,关于 Onfido、Au10tix 和 Refinitiv 都写了同一件事:可能使用你的面部扫描数据,判断该服务商此前是否曾代表该平台核验过你的身份。也就是说中间这层保有跨次的记录,并非每次清零。具体到你会不会遇到同一家服务商,本站无从判断,也不作推测。
我能要求平台告诉我用了哪家服务商、为什么判我不通过吗?
通常拿不到。这类配置不公开,币安使用条款第 20.2 条 (b) 项还明确写着它没有义务向你披露风险管理和安全程序的详情。你能做的仍然是改输入:画面质量、证件清晰度、表单字段与证件逐字一致。本站不提供任何针对特定服务商的规避方法。
法规原文(2026-09-02 实取):允许依赖第三方、以及「最终责任仍应由依赖第三方的义务主体承担」,出自 Directive (EU) 2015/849 合并版第 25 条;对第三方的资格要求见同一文本第 26 条。
平台条款与流程(2026-09-02 实取):第 7.3 条授权与披露范围、第 20.2 条 (b) 项不披露义务,出自 币安使用条款;「通过 Lean 连接银行账户」出自 该帮助中心关于转入阿联酋本地实体的认证更新流程页面(当日显示更新于 2025-12-19,仅有英文版)。
服务商侧与规模(2026-09-02 实取):服务商清单、各家职责、留存期与地区分配,出自 Coinbase:Third Party Identity Verification Service Vendors(当日显示更新于 2025-12-09)。45 家开发者 / 82 个算法出自 NIST IR 8491(2023 年 9 月)。
把这条链拆成「平台 / 服务商 / 数据源」三环,以及表格里对三种常见现象的另一种解释,是本站基于上述材料的整理与推论,不代表任何机构或平台的口径。