身份核验是电子合同签署的第一步,直接决定了签署人的真实性和合同的法律效力。核验方式选得对不对、做得够不够,关系到签约完成后一旦发生纠纷,电子签名能否被法院认可为"可靠电子签名"。以下从个人身份核验、企业身份核验、各方式对比、法律要求、常见误区五个维度,系统盘点当前主流的身份核验方法。
个人身份核验:四种主流方式
个人签署方在电子合同场景中最常见的核验方式有四种,安全性由低到高依次排列。
第一种是短信验证码核验。系统向签署人预留的手机号发送验证码,签署人回填完成确认。这种方式操作最简单、成本最低,但安全性也最弱,因为手机号可能被转接、验证码可能被钓鱼链接套取。实践中通常将短信验证码作为辅助手段,与其他核验方式组合使用,而不是单独作为身份确认依据。
第二种是身份证OCR识别加公安数据比对。签署人上传身份证正反面照片或拍照,系统通过OCR技术提取姓名和身份证号,再调用公安部全国公民身份信息查询接口进行比对。这种方式能确认"身份证是真实的",但不能确认"操作者就是身份证本人",因此一般还需要搭配其他手段来验证"人证合一"。
第三种是人脸识别加活体检测。签署人对着手机或电脑摄像头做指定动作,系统采集人脸图像并提取特征值,与公安数据库中身份证照片进行比对。活体检测技术用于防止照片攻击和面具攻击,确保摄像头前是一个真实的活人。这是目前个人核验中安全性最高的方式之一,但也是个人信息敏感度最高的方式,人脸数据属于《个人信息保护法》明确列举的敏感个人信息,必须取得签署人的单独同意。关于电子合同中的个人信息保护合规要求,已有专门文章详细梳理。
第四种是银行卡四要素核验。系统采集姓名、身份证号、银行卡号和银行预留手机号四项信息,向银行发起验证请求,四要素全部匹配即通过。这种方式的优势在于不需要采集人脸,对签署人隐私侵入较小,同时由于银行卡开户本身已经过严格的实名核验,因此安全等级也较高。局限在于签署人必须持有本人名下的银行卡,部分未成年或无银行账户的场景不适用。
企业身份核验:从工商信息到对公打款
企业签署方的身份核验比个人更加复杂,因为需要确认两件事:企业本身是真实存在的,以及操作者确实有权代表企业签署。
工商信息库比对是最基础的步骤。系统通过企业输入的统一社会信用代码,调取市场监管总局的企业信用信息数据库,核验企业名称、统一社会信用代码、法定代表人、经营状态等信息是否一致且处于存续状态。这一步能排除注销、吊销、虚假注册的企业。
法人授权核验解决的是"谁来签"的问题。企业签合同通常不会由法定代表人亲自操作,而是授权法务、行政或业务人员代为签署。平台会要求上传法定代表人签署的授权委托书,并通过人脸识别核验代理人身份,确认授权链条完整。部分平台还支持法人通过视频方式确认授权意愿,进一步降低授权书伪造风险。
对公账户打款验证是安全性较高的企业核验方式。平台向企业在银行开设的对公账户汇入一笔小额随机金额,企业在系统中回填收到的金额,系统核验一致即确认企业对银行账户具有控制权,从而证明企业身份的真实性。这种方式适合对安全要求较高的场景,但由于涉及银行转账环节,通常需要一到三个工作日完成。
企业数字证书由经工信部许可的持牌CA机构颁发,是企业电子签章的技术基础。CA机构在颁发证书前会对企业身份进行审核,包括核验营业执照、法定代表人身份、授权委托书等,审核通过后签发绑定企业身份的数字证书。数字证书与电子签名之间的绑定关系,使得签名具有防篡改和身份可追溯的特性。
各核验方式的安全性、成本与适用场景
不同核验方式在安全性、成本和用户体验三个维度上各有取舍,企业需要根据合同的业务场景和风险等级做出选择。
短信验证码的成本最低,几乎零用户摩擦,但安全性也最低,适合作为辅助手段或低风险场景下的补充验证。身份证OCR加公安比对的单次核验成本通常在几毛到一元之间,用户体验尚可,能确认证件真实性,但无法解决"人证合一"问题,适合内部审批流程、低风险协议签署等场景。
人脸识别的安全性高,但采集和存储成本较高,且涉及敏感个人信息处理,需要单独授权和更严格的安全措施。活体检测技术在不同平台之间存在差异,部分低价方案的活体检测能力不足,容易被高质量照片或3D面具突破。银行卡四要素核验的安全性较高,单次成本约一到两元,用户体验也比较好,但对无银行账户的签署方不适用。
对公账户打款验证的安全性很高,但时间成本也高,通常用于大额合同、政府采购、投融资协议等高风险场景。企业数字证书是安全性最高的方案,但需要CA机构审核,颁发周期较长,适合长期高频签署的企业用户。
行业内的通行做法是按风险等级分级选择:普通内部协议、小额采购单等用短信验证码加身份证OCR即可完成;劳动合同、一般商务合同等用银行卡四要素或人脸识别;金融贷款、大额采购、投融资协议等高风险合同则采用人脸识别加数字证书的多因子组合核验。
法律要求:可靠电子签名的身份要件
《电子签名法》第十三条规定了可靠电子签名的四个要件,其中第一个就是"电子签名制作数据用于电子签名时,属于电子签名人专有"。这意味着身份核验必须达到"能确认签名人身份的唯一性"这一标准,而不仅仅是"大概知道是谁"。
第十四条进一步规定,可靠的电子签名与手写签名或者盖章具有同等的法律效力。反过来看,如果身份核验存在缺陷,比如仅凭一条短信验证码就生成签名,一旦对方否认签署,法院在审查电子签名的可靠性时可能会认定签名不符合法定要件,从而导致合同效力受到质疑。
在个人信息保护层面,《个人信息保护法》第二十八条将人脸、指纹等生物识别信息列为敏感个人信息,第二十九条要求处理敏感个人信息必须取得个人的单独同意。企业在选择身份核验方式时,不能只考虑安全性,还要确保信息采集行为本身合法合规。
两个常见误区需要澄清
第一个误区是"短信验证码就够了"。不少企业认为只要发送了验证码、签署人回填正确,身份确认就完成了。实际上,验证码可以被SIM卡劫持、被钓鱼网站套取、被手机木马拦截。在司法实践中,已有案例显示被告以"验证码被盗用"为由否认签署行为,法院在审查时重点考察企业是否采用了与合同风险等级相匹配的核验手段。如果仅用短信验证码完成大额合同的签署,被认定核验不足的风险很大。
第二个误区是"人脸识别万能"。人脸识别确实安全性较高,但活体检测技术水平在不同平台之间差异很大。部分平台的活体检测只能防御简单的照片攻击,无法识别3D面具或AI生成的深度伪造视频。2024年国家网信办发布的《人脸识别技术应用安全管理规定(征求意见稿)》明确要求,使用人脸识别技术应当采取数据加密、安全审计、访问控制等保护措施,防止人脸信息泄露、非法使用。把人脸识别等同于绝对安全,是一种危险的简化思维。
企业怎么选:按风险等级分级设计核验策略
对于中小企业来说,最务实的做法是建立一套分级核验制度,而不是对所有合同采用同一标准。
低风险场景,如内部审批流程、员工日常报销确认、低金额采购单等,可以使用短信验证码加身份证OCR的轻量组合,成本可控,用户体验流畅。中风险场景,如劳动合同、一般商务合同、供应商合作协议等,建议使用银行卡四要素核验或人脸识别,确保"人证合一"。高风险场景,如金融贷款合同、大额采购协议、投融资文件、涉及核心商业秘密的合作协议等,应当采用人脸识别加企业数字证书的多因子核验,同时保留完整的操作日志和存证记录。关于电子合同的防篡改与举证机制,另有文章详细介绍。
分级核验的关键在于事先制定规则并严格执行。企业应当在内部管理制度中明确不同合同类型对应的核验标准,避免业务人员为了赶进度而降低核验等级。规则制定后,在签约平台中配置为自动化流程,由系统根据合同类型自动匹配核验方式,减少人为操作空间。
爱签的身份核验能力
爱签电子合同提供身份证OCR核验、人脸识别、银行卡四要素核验等多种实名认证方式,企业可以根据合同风险等级灵活选择单一方式或组合使用。在个人核验方面,人脸识别支持活体检测,能有效防御照片和视频攻击;在企业核验方面,对接多家经工信部许可的持牌CA机构颁发数字证书,确保企业签名的法律效力。
爱签平台已通过CMMI5级认证,在软件研发安全和数据保护方面达到国际标准。签署全程的操作日志完整记录每一步核验行为,结合存证服务同步至公证处、仲裁委、互联网法院、司法鉴定中心等760余家司法节点,为后续可能出现的纠纷提供完整证据链。
企业可前往爱签官网注册,免费体验实名认证与在线签署全流程。
常见问题
答:合同本身不因此无效,但短信验证码难以满足《电子签名法》对"可靠电子签名"的身份专有性要求,一旦发生纠纷,签名的证据效力可能被质疑。
答:不可以。人脸属于敏感个人信息,采集时已取得单独同意,用途仅限于身份核验,不得用于营销、员工管理等其他目的,保存期限届满后应及时删除。
答:平台向企业对公账户汇入随机小额款项,银行处理通常需要一到三个工作日,企业收到后在系统中回填金额即可完成验证。
答:爱签电子合同支持身份证OCR、人脸识别、银行卡四要素等多种核验方式,企业可按需选择并灵活组合,可前往爱签官网注册免费试用。





