כל המערכת, בחלקיה.

JERIX מכריע בדבר אחד: האם האדם שמול המצלמה הוא האדם שממשלה כבר חתמה עליו. כל מה שלמטה משרת את הפסיקה האחת הזאת, איך הצילום מוכח, מה מותר לפסיקה להשאיר אחריה, ומה לקוח יכול ומה אינו יכול ללמוד על האנשים שהוא חולק עם לקוח אחר.

שני מסלולים מגיעים לפסיקה.

הם נבדלים במה שהם יכולים להוכיח. אחד מוכיח את המסמך ואת האדם. האחר מוכיח רק את הצילום, ואומר זאת.

מסלול הצ'יפ

בדרכון יש צ’יפ NFC שהמדינה המנפיקה חתמה עליו. האפליקציה קוראת את הצ’יפ, שרשרת החתימות מאומתת עד שורש CSCA לאומי, והפנים נלקחות מהנתונים החתומים של הצ’יפ עצמו בצד השרת ומושוות לסלפי החי. מאגר האמון מחזיק 588 תעודות מ-112 מדינות ונפתר לגמרי ללא רשת, בלי רשת, בלי CRL, בלי OCSP. צ’יפ שהמנפיק שלו אינו במאגר נדחה.

מסלול הצ’יפ הוא מסלול הדרכון.

הוא אינו זמין על כל מסמך שאדם עשוי להגיש לכם. הצ’יפ בתעודת הזהות הישראלית נעול בידי המדינה ואינו ניתן לקריאה כלל, ולכן כל אימות של תעודת זהות ישראלית הוא אימות מבוסס תצלום בלבד ונוחת על מסלול הצילום שלמטה. אנחנו מעדיפים שתדעו את זה כאן ולא בפיילוט.

מסלול הצילום

כשאין צ’יפ קריא, המקור של הצילום עצמו נושא את המשקל. כל פריים עובר hash ונחתם על המכשיר עם nonce חד-פעמי, ולכן אי אפשר להחליף פריים או להחזיר אותו, וב-iOS האפליקציה מאומתת דרך Apple App Attest כבנייה אמיתית ולא מתוקנת על חומרת Apple אמיתית.

מה נשמר, ומה לעולם לא.

רוב הספקים בקטגוריה הזאת מפרסמים מדיניות שימור. מדיניות היא הבטחה על יכולת שהם עדיין מחזיקים. שתי הטבלאות שלמטה אינן מדיניות, הן צורת האחסון.

נשמר
שדהתוחלת חייםלמה הוא קיים
nameמוצפן, ללא תפוגההזהות שהאישור שייך לה. אינו מוחזר ללקוח אלא אם הלקוח הזה מוגדר לקבל אותו.
national ID numberמוצפן, ללא תפוגהנדרש כדי לזהות את אותו אדם באימות מאוחר יותר, וכדי להחזיק חסימה לרוחב מפעילים.
date of birthמוצפן, ללא תפוגההמקור לתשובת גיל. לקוח שמבקש רק רף גיל מקבל ערך בוליאני, לא את השדה הזה.
two face-derived hashes30 ימים / 7 ימיםערכים חד-כיווניים שמשמשים לבדיקות כפילות וחסימה בתוך החלונות האלה. לא embedding, לא תבנית, ולא הפיכים לפנים.
לעולם אינו נכתב
סוגמה זה אומר
face imagesשום פריים סלפי אינו שורד את הבקשה שהפיקה אותו.
face embeddings or templatesשום וקטור ביומטרי אינו נכתב. אין גלריה להירשם אליה ואין אחת לפרוץ.
document imagesאין עמוד דרכון, אין תצלום של תעודת זהות, אין פורטרט חתוך.
chip dataקבוצת הנתונים החתומה נקראת, מאומתת ומשמשת להשוואה בתוך הבקשה. היא אינה נשמרת.

אפס שימור של תמונות ושל ביומטריה, מאומת על הדיסק.

זאת הטענה המדויקת, והיא צרה יותר מזאת שקרוב לוודאי קראו לכם מישהו אחר. איננו אומרים לכם שאיננו שומרים כלום: שם, מספר זהות ותאריך לידה נשמרים מוצפנים וללא תפוגה, ושני hashes חד-כיווניים נגזרי-פנים פגים בשעונים שלמעלה. מה שנעלם הוא החלק ששווה לגנוב ואי אפשר להנפיק מחדש, התמונות והביומטריה.

שני לקוחות, אדם אחד, שני טוקנים.

אימות אינו מחזיר זהות. הוא מחזיר טוקן שנגזר לכל לקוח. אותו אדם שמאמת בשתי פלטפורמות מייצר שני טוקנים שאינם קשורים, ואף פלטפורמה אינה יכולה לבדוק אחד מול האחר. חיבור שני בסיסי המשתמשים אינו אסור בחוזה, הוא אינו ניתן לחישוב ממה שכל צד מחזיק.

זה ההבדל בין פרטיות שמוצהרת לפרטיות שהיא מבנית. אין חלון שימור להגדיר, אין מתג שיתוף בדשבורד שצריך להשאיר כבוי, ואין כלי פנימי שאפשר להפנות לכיוון השני. צו שמופנה ללקוח אחד אינו יכול להפיק את המבט של הלקוח האחר על אותו אדם, כי המבט הזה לא היה ניתן לגזירה מעולם.

ולקוח גם בוחר כמה מעט לקבל. האינטגרציה שרצה בייצור היום לוקחת שלושה שדות: verified, meets_age וage_gate_min. בלי שם, בלי מספר זהות, בלי תאריך לידה, בלי תמונה.

אותו אדם, שני לקוחות

הלקוח הראשון מחזיק טוקן אטום אחד לאדם הזה, ויכול לזהות אותו שוב בביקור מאוחר יותר.

הלקוח השני מחזיק טוקן אחר לאותו אדם, ויכול לעשות בדיוק את אותו דבר.

אף אחד מהצדדים אינו יכול לגזור, לאשר או לחפש את הטוקן של האחר, ו-JERIX אינו מפרסם שום נקודת קצה שמקשרת ביניהם. אין מה לשאול ואין מה להדליף.

הוודאות מוצהרת בידיכם ונאכפת בידינו.

כל אימות זוכה ברמה לפי האופן שבו צולם בפועל, והרמה נצרבת על האישור. השרת שלכם מצהיר על הרמה שהפעולה דורשת. שלנו דוחה כל דבר חלש ממנה, זה אינו ניקוד שנמסר לכם ואתם נשארים לפרש אותו.

רמהנזכית על ידישימוש טיפוסי
humanityסלפי שבו זוהו פניםמניעת בוטים, לא זהות
lowצילום בדפדפןהרשמה בסיכון נמוך
substantialצילום נייטיב מאומת, היום ב-iOS דרך Apple App Attestהצטרפות רגילה
highצילום נייטיב מאומת בתוספת קריאת צ’יפ NFCבנקאות, הלוואות גדולות

ראיות ששורדות את הבקשה.

שרשרת ביקורת שחבלה בה ניכרת

כל אימות, כל דחייה וכל שינוי הגדרה נכתבים אל שרשרת שבה כל רשומה מתחייבת לזאת שלפניה. רשומה אינה ניתנת לעריכה או להסרה בלי לשבור את השרשרת מאותה נקודה והלאה, וזה מה שהופך שינוי לדבר שניתן לגלות, ולא רק לדבר שאסור.

Webhooks חתומים

התוצאות נמסרות לנקודת הקצה שלכם חתומות, כך שהשרת שלכם מאמת את החתימה לפני שהוא נותן אמון בגוף. החזרות נדחות והבקשות מוגבלות בקצב. webhook שלא אימתתם הוא webhook שכל אחד היה יכול לשלוח לכם, והחתימה קיימת כדי שהמשפט הזה יפסיק להיות נכון.

חסימת זהות לרוחב מפעילים

אדם שנדחה בגלל ניצול לרעה אצל מפעיל אחד יכול להיות מוחזק מחוץ לשירות לרוחב מפעילים, בלי שאף מפעיל ילמד איפה עוד האדם הזה מופיע. החסימה נוסעת; הזהות לא.
מה תוצאה שנמסרה נושאת
שדהמה הצד שלכם לומד ממנו
eventאיזה דבר קרה, אימות שהושלם, או אימות שנדחה.
assuranceהרמה שהצילום זכה בה בפועל. הכלל שלכם מופעל מול זה, ולא מול ניקוד שאתם נשארים לפרש.
verifiedהפסיקה.
subject_tokenהמזהה שלכם עצמכם לאדם הזה, כדי שתוכלו לזהות אותו בפעם הבאה. הוא אינו אומר דבר לאף אחד אחר שמחזיק אותו.

כל מסירה מגיעה עם חתימה ועם זמן שליחה. השרת שלכם בודק את החתימה מול הגוף שהוא קיבל ודוחה כל דבר שנשלח מזמן רב מדי, וזאת כל העבודה: צעד אימות אחד, ואחר כך ארבעה שדות שהקוד שלכם כבר מבין. קיימות קבוצות שדות גדולות יותר והן מוגדרות לכל לקוח, כך שאתם מקבלים את המעט שהמוצר שלכם יכול לרוץ איתו ולא את כל מה שאנחנו מחזיקים.

כותרות ומבנים מדויקים ←

הדף הזה באנגלית

על המכשיר.

הצילום קורה על טלפון, והטלפון הוא המקום שבו החלקים הקשים ביותר בזה נזכים או נאבדים.

אפליקציות ו-SDK

קיימות אפליקציות נייטיב ל-iOS ול-Android, ו-SDK לאימות ל-React Native ול-Flutter. אף אחד מהם אינו נדרש: האינטגרציה היא שתי קריאות שרת-לשרת וכתובת אחת, ולכן השפה שבה המוצר שלכם כתוב אינה שאלה חוסמת. ה-SDK קיימים למוצרים שרוצים את הטקס בתוך האפליקציה שלהם ולא בדף מתארח.

הארנק המוצפן

אישור מאומת נמצא בארנק מוצפן על המכשיר. הפתיחה היא ביומטרית בלבד, אין נפילה חזרה לקוד סודי שמציץ מעל הכתף או יד שנכפתה יוכלו להשתמש בו במקום. שומר נגד צילום מסך מכסה את משטחי הארנק, והארנק מוחרג מגיבוי בענן, ולכן גיבוי ששוחזר על טלפון אחר אינו משחזר איתו את האישור.

כניסה עם JERIX

אדם שאימת פעם אחת יכול להזדהות שוב מתוך הארנק, עם האישור ועם רמת הוודאות שנצרבה עליו. אימות אחד ואז כניסה לכל מקום שעובד איתנו.

אינטגרציה אחת חיה, שנייה בבנייה.

האינטגרציה הראשונה של צד שלישי חיה מאז 30 באוגוסט 2026, ואחריה שנייה שמשתמשת ב-SDK הנייטיביים. זאת הרשומה.

צילום, אימות, פסיקה, מחיקה, שלב אחר שלב ←

הביאו דרכון. תראו את השרשרת נפתרת.

עשרים דקות עם מאגר האמון שרץ ללא רשת מול העיניים שלכם, מניפסט הצילום שנחתם על המכשיר, והתמונות שנעלמו לפני שתסיימו את השיחה.

לתיאום הדגמה

טופס הפנייה הוא באנגלית. אפשר גם במייל contact@jerix.co או בטלפון, בעברית.