12 de fevereiro de 2024
Você precisa fazer login em uma de suas contas on-line – é hora de comprovar que você é quem diz ser. Geralmente, você encontrará uma das duas opções a seguir:
- Autenticação baseada no conhecimento. Isso geralmente significa uma senha. É uma opção conhecida, mas que frequentemente causa problemas tanto para os usuários quanto para as organizações. Nossa pesquisa revelou que 32% dos usuários precisaram solicitar um lembrete de senhaapenas nas últimas 24 horas. Senhas esquecidas são um grande problema que gera custos administrativos significativos e altas taxas de abandono para as empresas.
- Autenticação sem senha. Pode ser um código de acesso único (OTP) por SMS, autenticação por impressão digital ou qualquer outro método de autenticação que não exija uma senha. Com a biometria facial do iProov, por exemplo, um usuário pode se autenticar simplesmente olhando para o dispositivo para obter acesso à sua conta.
Nos últimos anos, as organizações têm abandonado o uso de senhas e adotado opções sem senha, pois a autenticação baseada em senha é, em geral, complicada, cara e insegura.
Existem muitas opções diferentes de autenticação sem senha, mas nem todas são iguais — algumas oferecem melhor experiência do usuário, segurança e inclusão do que outras. Vamos explorar isso.
O que é autenticação sem senha?
A autenticação sem senha é o processo de autenticar o acesso do usuário a uma conta, software ou serviço online sem exigir uma senha baseada em conhecimento.
Várias tecnologias podem ser utilizadas para permitir o acesso seguro dos usuários sem senhas, tais como:
- Autenticação biométrica (ou seja, rosto, voz ou impressão digital)
- Autenticação por SMS OTP
- Autenticação de link único por e-mail
- Um aplicativo autenticador
- Autenticação baseada em hardware (por exemplo, Yubikey)
- Verificação de chamadas de vídeo
Por que as organizações escolhem a autenticação sem senha?
Em um nível mais básico, a autenticação sem senha é benéfica porque, em geral, reforça a segurança. As vulnerabilidades das senhas são bem conhecidas e podem ser exploradas de diversas maneiras — além disso, as práticas de gerenciamento de senhas costumam ser arriscadas.
Portanto, as opções sem senha são projetadas para reforçar a segurança e limitar a superfície de ataque — ou seja, reduzir o número de maneiras pelas quais os sistemas podem ser atacados. Uma boa solução sem senha também pode tornar o processo de autenticação mais prático para os usuários em comparação com as senhas, já que estas são facilmente perdidas, esquecidas e violadas, o que leva a longos processos de recuperação.
Atualmente, é bastante comum que as organizações optem por implementar a autenticação de dois fatores ou multifatorial para garantir maior segurança online em ambientes hostis e limitar a fraude por meio de um processo de autenticação mais robusto. Isso significa que as organizações não precisam abandonar totalmente as senhas, se não quiserem — em vez disso, podem combiná-las com outro fator, como a verificação biométrica facial.
Mas lembre-se: os benefícios específicos de não usar senhas dependerão da solução que você adotar. É importante encontrar um equilíbrio entre a segurança e a experiência do usuário.
O passado e o futuro da autenticação sem senha
Nos primórdios da Internet, as organizações geralmente dependiam exclusivamente de uma ID de usuário e senha para verificar um cliente. À medida que mais dinheiro começou a ser movimentado on-line, os fraudadores começaram a tirar proveito disso.
Os fraudadores foram bem-sucedidos: surpreendentemente, 80% das violações relacionadas a hackers envolvem credenciais de senha comprometidas e fracas. As senhas enfraquecem intrinsecamente a integridade do processo de segurança e expõem o indivíduo ou o serviço a riscos. Isso causa riscos de segurança em toda a sociedade, tanto para usuários quanto para organizações.
Ao longo do caminho, os ataques que os agentes mal-intencionados usam para minar as senhas se tornaram mais sofisticados e escalonáveis. Eles incluem, mas não estão limitados a:
- Phishing
- Registro de chaves
- Ataques de força bruta
- Ataques man-in-the-middle.
Assim, surgiram novos métodos de autenticação de clientes para contornar as desvantagens das senhas. Alguns se mantiveram, outros foram abandonados. Um método que se manteve é a autenticação biométrica — sobretudo porque ela pode oferecer acesso seguro em questão de segundos, sem que o usuário precise se lembrar de nada.
A iProov prevê que a autenticação biométrica combinada com o dispositivo ultrapassará a senha combinada com o dispositivo como solução de autenticação de dois fatores — o que significa que poderíamos finalmente ver o fim das senhas, mesmo como parte de soluções de autenticação de dois e múltiplos fatores.
Como funciona a autenticação sem senha?
A autenticação sem senha geralmente é dividida em duas categorias:
1. Baseado na posse de bola
Fatores baseados em posse, como OTPs, às vezes são chamados de "algo que você possui". Eles tentam autenticar os usuários por meio da propriedade de um dispositivo. Por exemplo, se você pode obter e colar uma OTP, isso deve provar que você é a pessoa que possui o dispositivo associado a esse número de telefone e ao qual você tem acesso exclusivo, comprovando assim a sua identidade.
Um problema com a autenticação baseada em posse é que ela confia em dispositivos em vez de pessoas. Os códigos são compartilháveis e passíveis de phishing, o que significa que não são uma representação clara da identidade de alguém.
2. Baseado na inerência:
Fatores baseados em características inerentes — ou seja, dados biométricos — são, por vezes, chamados de “algo que você é”. Eles autenticam os usuários por meio da verificação de uma característica biológica ou física. Por exemplo, ao escanear seu rosto usando o sensor de um dispositivo ou ao encostar o dedo no leitor de impressão digital de um dispositivo.
O terceiro fator de autenticação é baseado no conhecimento. A autenticação baseada no conhecimento geralmente se refere a senhas, mas também pode incluir respostas secretas, como o nome do seu primeiro animal de estimação ou o sobrenome de solteira da sua mãe (embora as respostas secretas sejam menos comuns atualmente).
Em termos simples, a autenticação sem senha funciona quando os usuários se autenticam por meio de um fator baseado em posse ou característica inerente — como uma senha de uso único (OTP) ou uma varredura biométrica facial —, em vez de uma senha.
O preenchimento automático de senhas não é o mesmo que autenticação sem senha. O uso de um código de desbloqueio do celular para preencher um campo de senha também não é. Ambas as opções dependem de uma senha subjacente. A autenticação sem senha funciona contornando a necessidade de uma senha, por meio de uma tecnologia totalmente diferente.
Por que escolher a biometria facial para autenticação sem senha?
A simplicidade da biometria facial é uma de suas grandes vantagens. É amplamente acessível, não é preciso lembrar de nenhuma senha e não é necessário carregar nenhum dispositivo ou token de acesso. Isso torna a verificação biométrica facial um dos métodos de segurança mais inclusivos e acessíveis que existem — desde que implementada corretamente.
Embora outros métodos possam oferecer benefícios em relação à senha tradicional, a segurança ainda fica aquém de uma solução biométrica sofisticada. As OTPs, por exemplo, costumam ser assustadoramente fáceis de serem usadas para phishing. Leia mais sobre os riscos das OTPs aqui.
Então, vamos analisar algumas das áreas em que a autenticação biométrica sem senha pode fazer uma diferença real:
- Segurança: De modo geral , a autenticação sem senha baseada em biometria deve ser mais segura do que um login com senha. É difícil lembrar de senhas, por isso as pessoas tendem a usar a mesma senha em vários sites. Isso significa que, se uma senha for adivinhada ou vazada, um hacker poderia obter acesso a uma série de contas de usuário por meio de ataques de “credential stuffing”. Além disso, as pessoas costumam escolher senhas simples que são fáceis de ser quebradas. É por isso que a maioria das violações de segurança envolve senhas. 63% dos consumidores já tiveram que alterar uma senha devido a violações de segurança. Você não pode perder seu rosto nem ter ele roubado, no entanto – não sua presença genuína.
- Melhoria na experiência do usuário e maior praticidade: com a autenticação sem senha, o usuário geralmente não precisa se lembrar de nada. Com o iProov, ele nem precisa fazer nada : basta olhar para a câmera frontal do seu dispositivo. Esse processo de autenticação passiva é extremamente fácil para o usuário final e atende aos principais padrões de acessibilidade, como o WCAG 2.2 AA.
- Redução de custos: A biometria significa menos despesas gerais com a redefinição de senhas e menos tempo gasto para lembrar os funcionários de redefinir suas senhas ou de usar senhas seguras. Os tíquetes de helpdesk de senhas são um grande problema em todos os setores - várias grandes organizações sediadas nos EUA em diferentes verticais alocam mais de US$ 1 milhão anualmente para custos de suporte relacionados a senhas. Eles exigem manutenção constante da TI. A remoção da senha elimina esses custos, pois depende de métodos de autenticação mais eficientes e seguros.
Benefícios da implementação da autenticação sem senha por meio da biometria facial
Da mesma forma que alguns métodos sem senha são melhores do que outros, algumas soluções biométricas também são melhores do que outras.
Vários fatores exclusivos que diferenciam a tecnologia da iProov das demais como solução sem senha:
- Taxas de conclusão líderes no setor: as taxas de conclusão da iProov costumam ser superiores a 98%. Compare esse dado com o fato de que mais de 50% dos usuários já desistiram de compras on-line porque se esqueceram da senha e o processo de recuperação demorou muito, e fica fácil entender por que as organizações estão abandonando o uso de senhas.
- Segurança baseada em nuvem. A segurança baseada em nuvem da iProov significa que nossa autenticação não é afetada por quaisquer vulnerabilidades no dispositivo utilizado. Isso também significa que nossa segurança é opaca para o invasor e muito mais difícil de ser submetida à engenharia reversa. Por fim, isso permite que a iProov ofereça autenticação fora de banda. Algumas opções de autenticação sem senha estão vinculadas ao dispositivo – portanto, se esse dispositivo for comprometido, uma senha de uso único (OTP) ou um aplicativo autenticador se tornarão inúteis, pois o invasor terá acesso aos códigos no dispositivo. É por isso que o presidente Biden enfatizou a importância da arquitetura baseada em nuvem.
- Experiência verdadeiramente passiva: A experiência do usuário do iProov é fácil, rápida e passiva - tudo o que o usuário precisa fazer é olhar para a câmera voltada para o usuário do dispositivo.
- Escalabilidade e sucesso comprovado: o iProov demonstrou sua capacidade de escalar em ambientes reais com grandes implantações em todo o mundo, com mais de 1 milhão de verificações por dia durante os períodos de pico. O iProov é um fornecedor comprovado, já usado ativamente e com a confiança de organizações importantes, como o Departamento de Segurança Interna dos EUA e o UBS.
- iSOC: o Centro de Operações de Segurança do iProov monitora as operações diárias e identifica ataques novos e em evolução. Nossas defesas e algoritmos são atualizados continuamente em resposta a novas ameaças, o que dificulta muito a vida dos invasores. Em última análise, isso significa que aprendemos mais sobre os invasores do que eles sobre nós.
Conheça em detalhes todas as vantagens da autenticação biométrica facial do iProove descubra a importância de realizar testes de conformidade biométrica.
Nossa lista completa de certificações está disponível aqui. Nunca confie apenas nas alegações dos fornecedores.
Por que a vivacidade é importante para a autenticação sem senha?
A tecnologia de verificação de vida é um componente da tecnologia biométrica que distingue entre objetos inanimados e seres humanos.
A tecnologia de vivacidade é uma consideração fundamental para a escolha de uma solução de autenticação biométrica sem senha. Ao considerar o tipo de tecnologia de vivacidade a ser usada, é preciso pensar em qual é o perfil da ameaça. O quanto o invasor vai se esforçar para invadir seu sistema? Qual é a importância de estabelecer que um usuário on-line é uma pessoa real e não uma falsificação? E qual é o valor das informações que ele está acessando? Diferentes casos de uso exigem diferentes níveis de garantia, razão pela qual algumas organizações optam pela autenticação por etapas.
Em última análise, nem toda vivacidade é criada da mesma forma. Há um espectro de tecnologias de vivacidade. Algumas delas são muito baratas e rápidas. Outras são muito mais substanciais e resistentes aos métodos dos invasores, podendo detectar até mesmo os invasores mais determinados. Essas últimas podem proporcionar uma tranquilidade considerável para as organizações e seus usuários.
A iProov oferece soluções que abrangem casos de uso de baixo a alto risco. Mas quando uma transação é de crítica importância, somente o iProov Dynamic Liveness pode garantir que o usuário seja a pessoa certa, uma pessoa real, e que esteja se autenticando em tempo real. Isso é fundamental para a proteção contra ataques digitais altamente escaláveis. Por meio da tecnologia patenteada Flashmark™, é criado um código biométrico único que não pode ser replicado.
Biometria para autenticação sem senha: Um resumo
- Os métodos de autenticação sem senha foram desenvolvidos para combater as ineficiências, as inseguranças e os inconvenientes associados às senhas.
- A autenticação sem senha geralmente é dividida em duas categorias: baseada em posse (como OTPs) e baseada em herança (como biometria).
- Os métodos de autenticação sem senha geralmente devem ser mais seguros e convenientes do que as opções baseadas em senha. Mas há uma hierarquia para as opções disponíveis: o iProov defende a biometria facial como o método que maximiza a conveniência, a inclusão e a segurança.
- A autenticação biométrica facial do iProov está sendo usada em escala pelas organizações mais preocupadas com a segurança do mundo para oferecer uma solução sem senha que melhora a segurança e a experiência do usuário simultaneamente.
Se você estiver interessado em saber mais sobre a implementação da tecnologia do iProov para fornecer autenticação sem senha segura e contínua, solicite uma demonstração aqui.
