白皮书 · v0.1

面向可信商业的生物识别通道

面向物理世界的通用身份、支付、会员与智能体商务:以隐私优先构建,不依赖特定硬件,并且原生适配人与 AI 智能体两类商业。

Aye Global Holdings Pte. Ltd.(202532211G)· 新加坡 · v0.1 · 2026 年 6 月 1 日

阅读白皮书 ↓
不可逆人脸会变成单向加密的模板,从不以图像形式留存
10 个法域符合 GDPR 与亚太数据保护要求,同意优先
活体检测每次扫描均通过 ISO/IEC 30107-3 二级防伪
NVIDIA Inception自研 AI 模型,基于 NVIDIA GPU 训练

抽象

商业正在分化为两条并行的洪流,而今天的支付与会员基础设施无法同时服务好它们: ,他们的身份被割裂在无数张卡、应用和会员计划里,以及 AI 智能体,它们能代表一个人行事,却没有可验证的身份。这两处缺口同根同源:缺少一个独属于人类、基于同意、并且能被交易各方共同认可的信任锚点。

AyeFace 提供的正是那个锚点:一个保护隐私的生物识别身份,被转换成加密且不可逆的模板,从不以原始图像留存,也不绑定任何设备。一次录入的人脸,就成了一个在任意 AyeFace 结账处通用的身份。

01 · 论点

身份就是那块缺失的原语

互联网给了我们信息交换。移动给了我们在场感。接下来的是自主行动,而没有已验证身份的自主行动就是混乱。两个难题,同一个根源。

人的难题

一个人的身份被散落在彼此不通的系统里,而代价落在顾客最能感受到的地方: 信任 (在每一家商户都要重新注册、重新交出数据,而商户反过来也无法确认自己服务的是谁), 个性化 (历史记录被割裂,以致连熟悉的商户也把你当陌生人),以及 奖励 (会员权益彼此割裂、被遗忘、过期,且无法流通)。

智能体的难题

AI 智能体正在成为经济参与者,但基础设施在同样几个方面辜负了它们:没有可验证的身份或审计轨迹(信任与问责),没有安全的方式来授予有限额度的支付权(控制),也没有办法带走一个人的身份、会员权益或奖励(价值的延续性).

共同的根因。 密码会被盗;卡片会被复制;指纹会被提取。而一张脸(经活体检测,被处理成加密且不可逆的模板,从不以原始图像留存)是唯一既独属于人类、又无法在没有明确授权的情况下委派给机器的凭证。那个共同的锚点,正是 AyeFace 所依托的原语。

02 · 概览

AyeFace 是什么

AyeFace 是结账环节的一层软件。一次扫脸即可应用会员权益、授权支付并更新顾客资料,而且会员功能并不依赖于通过 AyeFace 付款。它运行在现有设备上,甚至在没有摄像头的设备上,也能通过二维码把扫描交给用户自己的手机完成;无需任何专有硬件。

  • 面向商户:一层生物识别结账、通用支付受理、一套 AI 会员与客户管理工具、跨商户会员体系(Collab Hub)、第一方归因,以及原生的欺诈防范。
  • 面向用户:一个身份通行每一家商户、每一种支付方式和每一个会员计划。主动选择加入,通过安全网页门户自助录入,不绑定任何手机,且随时可删除。
  • 面向 AI 智能体 (路线图):一个已验证的身份、一个带权限的钱包,以及结账权限,且每一个动作都由一位人类主体授权并可被审计。

AyeFace 是什么 · 如何运作

运作方式

生物识别身份 · 信任锚点

你的脸从不以图像形式留存,而留存下来的东西也无法还原成你的脸。 录入时,采集到的人脸会被转换成一个加密的单向模板;原始图像从不留存,而模板也无法被反向还原成人脸。存储的模板均已加密,因此即便发生泄露,得到的也只是密文,而非可用数据。

录入是主动选择加入的,并通过一个安全加密的网页门户自助完成:可在任何设备、任何地点进行,绝不会在商户的设备上完成。由于 AyeFace 持有的是加密模板而不是照片,身份并不会像手机人脸解锁那样被锁死在某一台手机上;人们理所应当担心的那个权衡:一个中央人脸图像库:在这里并不成立,因为根本没有人脸图像可供窃取:识别运行在不可逆的模板之上,传输中(TLS 1.3)和静态存储时(AES-256)均已加密,且无法被还原成人脸。另有一份单独的证据记录,仅用于对有争议或涉嫌欺诈的交易进行调查;它可以被解密,但只能使用受记录和审计的专用密钥。

商户看不到任何生物识别信息。用户也可以只用 AyeFace 做会员、单独另行付款,并且随时可以删除自己的模板:即时停用,30 天内完全清除。

结账、支付与会员

这一层可运行在现有设备或电商之上;商户侧的摄像头是可选的。AyeFace 受理主要卡组织,以及亚太主流的二维码和电子钱包方式。DuitNow、Touch 'n Go、GrabPay、ShopeePay、Alipay+、微信支付等等,全部经过令牌化。通过 AyeFace 付款是可选的:会员功能完全解耦,用现金或商户已有终端付款同样有效。

Collab Hub

彼此独立的邻近商户联手发放并兑换奖励。AyeFace 不会 创建一种统一的“AyeFace 积分”:每家商户拥有自己的积分币种,在协作时适用由商户自行设定的成本与价值(兑换比率),而 AyeFace 纯粹作为中立的清算中心。除了发放和兑换所必需的最低限度信息外,商户之间不共享任何销售或顾客数据。

智能与智能体

销售、会员和数据智能体严格只使用各商户自己的第一方数据,绝不在商户之间共享。市场脉搏仅使用公开信号和匿名化的聚合数据,来验证哪些社交趋势真的会转化。路线图会把这条通道延伸到 AI 智能体:一次生物识别授权即可开通一个带权限的钱包,具备按智能体设定的额度、品类限制、自动撤销和完整审计轨迹。

03 · 架构

底层原理:身份原语

特征提取运行于 在设备端、嵌入式 AyeFace SDK 内:在结账应用或网页版用户中心内完成,因此图像会在本地被压缩成一组数值向量,原始图像从不离开设备。传输出去的只有加密后的向量。

  • 不依赖特定模型。 多个彼此独立的 经 NIST 评测 人脸识别模型,经聚合与路由,不锁定单一供应商。在 NIST FRTE 1:1 精度上位居前列,并应用于 AyeFace 的 1:N 流程中。
  • 不可逆。 该向量是一种有损、不可逆的变换,没有任何解码器能还原出人脸。模板在静态存储时加密(AES-256-GCM;旧版为 AES-256-CBC + HMAC-SHA-256),密钥托管于 Google Cloud KMS,并且可撤销。
  • 1:N 匹配,安全可靠。 候选集按上下文收窄,并在 ANN 索引上以余弦相似度评分;结果含糊或异常时,需要 升级多因素认证 在授权之前。
  • 活体检测。 ISO/IEC 30107-3 呈现攻击检测,位于 二级 在任何匹配之前。
  • 支付与智能体。 网络令牌化支付(不留存卡号);AI 智能体的操作在有范围限制、可撤销的授权下执行。
  • 算力与基础设施。 作为 NVIDIA Inception 成员,AyeFace 在内部使用 NVIDIA GPU 训练自研 AI 模型;生产环境运行在 Google Cloud 上。
  • 可审计。 仅可追加、防篡改的日志,记录元数据与授权证据,绝不包含生物识别或原始个人数据。
Figure 1 · System architecture & data flow Conceptual. Trust boundary shown; thresholds, indexes, and keys are internal. RAW FRAMES NEVER LEAVE THE DEVICE · ONLY IRREVERSIBLE EMBEDDINGS CROSS THE BOUNDARY ▌EDGE · USER DEVICE / SECURE WEB PORTAL ▌AYEFACE CLOUD · GOOGLE CLOUD TRUST BOUNDARY Capture camera / browser · video frames (transient) Liveness · PAD presentation-attack detection · ISO/IEC 30107-3 Level 2 Feature extractor embedded SDK · on-device · NIST-evaluated models Embedding fixed-length, ℓ2-normalised vector · one-way ✓ raw frames discarded on device · never transmitted encrypted embedding TLS 1.3 · no image 模板库 AES-256-GCM / CBC+HMAC · 密钥托管于 Google Cloud KMS 与身份信息(PII)和支付数据(PAN)分开存放 1:N 候选检索 近似最近邻索引 · 按上下文划分的分片 相似度评分 + 风控引擎 余弦相似度 · 阈值与异常校验 ↑ 在低毛利 / 异常场景下升级多因素认证 授权 发放有范围限制、可撤销的权限 支付 网络令牌化 · PCI-DSS · 不接触卡号 智能体授权 按智能体设限 · 可撤销 · 路线图中 仅可追加、防篡改的审计账本 决策与授权 + 证据 · 不含生物识别或原始个人数据 标准 ISO/IEC 30107-3 · ISO/IEC 24745 · ISO/IEC 19794 · NIST FRTE · PCI-DSS · TLS 1.3 · AES-256
图 1. 系统架构与数据流。仅为概念示意;内部阈值、索引和密钥均已省略。

标准:ISO/IEC 30107-3 · ISO/IEC 24745 · ISO/IEC 19794 · NIST FRTE/FRVT · ISO/IEC 27002 · PCI-DSS · TLS 1.3 · AES-256。

04 · 安全与隐私

隐私优先源于架构,而非政策

  • 不可逆的模板,且不绑死设备:单向加密的模板,无法被反向还原成人脸;并且在各处结账通用。
  • 加密。传输中采用 TLS 1.3;静态数据采用 AES-256-GCM,并兼容旧有的 AES-256-CBC + HMAC-SHA-256。
  • 数据最小化:商户只会收到笼统的交易动态。
  • 用户控制:主动选择加入、用自己手机扫描、消费上限、PIN 码,以及随时删除。
  • 支付安全:令牌化凭证;不留存原始卡数据;由通过 PCI-DSS 认证的机构处理。
  • 可审计性与活体检测:仅可追加、防篡改的日志(只含元数据,绝不含生物识别或原始个人数据);每次扫描均执行 ISO/IEC 30107-3 二级 PAD。
  • 以最小暴露为原则设计:仅有一份存储的模板并不能授权任何事(每一笔交易都需要一次全新的活体扫描);支付是闭环的(资金只会结算到已登记商户的银行账户);生物识别仅用于支付和会员,绝不用于身份认证或安全门禁。
  • 基础设施。托管于 Google Cloud,提供区域数据驻留和 99.9% 的平台可用性目标;控制措施对齐 SOC 2,并已在 Google Cloud Security Command Center 中通过审阅(正式认证进行中)。

基础设施控制措施对齐 SOC 2 信任服务准则;云安全态势已在 Google Cloud Security Command Center 中通过审阅,正式认证正在进行中。

05 · 合规

同意优先,逐个法域推进

司法辖区框架
EUGDPR
马来西亚PDPA 2010
新加坡PDPA 2012(2021 年修订)
菲律宾DPA 2012(RA 10173),已在 NPC 备案
泰国PDPA B.E. 2562(2019)
越南PDPD 13/2023/ND-CP
印度尼西亚UU PDP 第 27/2022 号
文莱PDPO 2021
柬埔寨东盟各项框架 + 电子商务法;坚持同意优先
老挝电子数据保护 + 东盟各项框架;坚持同意优先

已委任数据保护官(新加坡;privacy@aye-ai.org)。泄露通报、保留期限和跨境传输条款详见隐私政策,并在相关情形下适用欧盟标准合同条款。识别模板在账户关闭或撤回同意后 30 天内删除;交易记录出于法律与审计合规保留 7 年。

06 · 市场

以东南亚为验证场

横跨 11 个国家的约 7 亿人口,几十套互不兼容的支付系统,一个负担不起昂贵 POS 升级、却又急需顾客洞察的商户群体,以及全球最快的移动优先支付普及速度。一层能贯通本地区碎片化通道(DuitNow、Touch 'n Go、GrabPay、ShopeePay、Alipay+、微信支付、Visa 和 Mastercard)的通用身份,可以移植到任何碎片化市场:南亚、中东、拉丁美洲。

AyeFace 目前在亚太多个行业处于早期商业化部署阶段。秉持本文以证据为先的立场,公司不会公布尚无法大规模验证来源的市场规模或业绩数字;待部署达到实质规模后,我们会披露经过验证的指标。

07 · 商业模式

免费起步,随 AI 扩展

  • Free(入门):通用支付受理,以及在每一次结账时自动创建会员资料。
  • Basic:会员计划、会籍、客群细分、多渠道触达,以及报表。
  • Pro。AI 销售 / 数据 / 会员智能体、进阶排期,以及与 POS 集成的自助点单。

按触点计费的分级订阅,且无需前期硬件投入。当前套餐与价格公布于 aye-ai.org/pricing.

08 · 竞争

一个现有玩家都未占据的交叉点

  • Amazon One:生物识别支付,但依赖专有硬件,且生态封闭。
  • 支付宝 / 微信支付:体量庞大但封闭;并非面向第三方商户开放、且不依赖硬件的通道。
  • Stripe 与支付服务商:只做支付,不涉及身份、会员,也没有店内生物识别结账。
  • 会员 / 联盟平台:成熟的会员软件,但基于账户,既没有生物识别身份,也没有支付通道或智能体层;它们需要一个计划所有者,而不是一个开放的对等网络。
  • 真人身份证明网络:面向线上世界的生物识别身份,而不是实体零售的结账、支付与会员。

AyeFace 的护城河在于这种组合,再加上数据网络效应:生物识别身份是唯一能在一次扫描中同时统一支付、会员和智能体授权的凭证。

09 · 路线图

下一步

路线图对应本文开篇提出的那两个难题。

  • 现在:解决人的难题。 生物识别结账、通用支付、统一会员与客户管理、Collab Hub 以及市场脉搏,已在亚太多个行业上线运行。
  • 未来:解决智能体的难题。 AyeFace 面向 AI 智能体:智能体身份、带权限的钱包、稳定币结算和商户智能体 API,另有用户储值钱包与微投资。

未来能力属于方向性和前瞻性描述;范围与时间可能发生变化。

10 · 风险与披露

直说要点

  • 前瞻性功能 标注为“即将推出”的功能仍在开发中,且只会在已获牌照的地区上线,可能通过受监管的合作方提供。可用性因市场而异。
  • 数字资产 / 投资类功能 存在包括本金损失在内的风险,不属于银行存款,也不受存款保险保障。本文任何内容均不构成财务建议或要约。
  • 监管风险:生物识别、支付、电子货币、资本市场和数字资产等业务均需持牌;扩张取决于取得并维持相关批准。
  • 生物识别 / 隐私风险:通过不可逆模板、不留存原始图像、主动选择加入的同意机制以及删除能力来缓解,但监管立场可能变化。
  • 执行与竞争风险:网络效应依赖商户密度;资金雄厚的新进入者可能形成竞争。

11 · 公司

关于我们

Aye Global Holdings Pte. Ltd.(UEN 202532211G),总部位于新加坡,是 NVIDIA Inception 计划和 Google for Startups 的成员。AyeFace 的资金来自公众与机构资本的组合:社区众筹、风险投资,以及包括资深银行与企业高管在内的天使投资人,并获得马来西亚国家支付网络 PayNet 的战略支持。详细的管理层、顾问与投资人信息,可应要求向合格的合作伙伴与投资人提供。

12 · 结语

下一个商业时代的锚点

十年之内,每一笔重要的交易(无论由人还是智能体发起)都将需要一个已验证的身份锚点。问题不在于生物识别身份会不会成为基础设施,而在于谁会以正确的原则去建造它:隐私优先、不依赖硬件,并且同时为人类和 AI 智能体而建。AyeFace 正在建造那个锚点,并且从碎片化最严重、普及最快的地方开始。

© 2026 Aye Global Holdings Pte. Ltd. 本文含有前瞻性陈述,存在风险与不确定性;不构成要约、要约邀请或财务建议。

想了解全貌?

索取 PDF,或与我们的团队聊聊身份、支付与智能体商务。