12 de fevereiro de 2024
Tem de iniciar sessão numa das suas contas online – está na hora de provar que é quem diz ser. Normalmente, irá deparar-se com uma de duas opções:
- Autenticação baseada no conhecimento. Normalmente, isto significa uma palavra-passe. É uma opção familiar, mas que muitas vezes causa problemas tanto aos utilizadores como às organizações. O nosso inquérito revelou que 32% dos utilizadores tiveram de solicitar um lembrete de palavra-passeapenas nas últimas 24 horas. As palavras-passe esquecidas são um problema enorme que acarreta custos administrativos significativos e elevadas taxas de abandono para as empresas.
- Autenticação sem palavra-passe. Pode ser um código de acesso único (OTP) por SMS, autenticação por impressão digital ou qualquer outro método de autenticação que não exija uma palavra-passe. Com a biometria facial do iProov, por exemplo, um utilizador pode autenticar-se simplesmente olhando para o seu dispositivo para obter acesso à sua conta.
Nos últimos anos, as organizações têm vindo a abandonar as palavras-passe e a optar por alternativas sem palavras-passe, uma vez que a autenticação baseada em palavras-passe é, em geral, complicada, dispendiosa e insegura.
Existem muitas opções diferentes que dispensam a utilização de palavras-passe, mas nem todas são iguais — algumas oferecem uma melhor experiência do utilizador, segurança e inclusão do que outras. Vamos explorar o assunto.
O que é a autenticação sem palavra-passe?
A autenticação sem palavra-passe é o processo de autenticar o acesso de um utilizador a uma conta, software ou serviço online sem exigir uma palavra-passe baseada no conhecimento.
Podem ser utilizadas várias tecnologias para permitir o acesso seguro dos utilizadores sem palavras-passe, tais como:
- Autenticação biométrica (ou seja, rosto, voz ou impressão digital)
- Autenticação SMS OTP
- Autenticação de ligação única por correio eletrónico
- Uma aplicação de autenticação
- Autenticação baseada em hardware (ou seja, Yubikey)
- Verificação de videochamadas
Porque é que as organizações escolhem a autenticação sem palavra-passe?
No nível mais básico, a autenticação sem palavra-passe é vantajosa porque, normalmente, reforça a segurança. As vulnerabilidades das palavras-passe são bem conhecidas e podem ser exploradas de inúmeras formas – além disso, as práticas de gestão de palavras-passe são frequentemente arriscadas.
Assim, as opções sem palavra-passe foram concebidas para reforçar a segurança e limitar a superfície de ataque – ou seja, para reduzir o número de formas pelas quais os sistemas podem ser atacados. Uma boa solução sem palavra-passe também pode tornar o processo de autenticação mais prático para os utilizadores em comparação com as palavras-passe, uma vez que estas se perdem, esquecem e são violadas com grande facilidade, o que leva a longos processos de recuperação.
Atualmente, é bastante comum que as organizações optem por implementar a autenticação de dois fatores ou multifator para garantir uma maior confiança online em condições hostis e limitar a fraude através de uma autenticação mais robusta. Isto significa que as organizações não precisam de abandonar completamente as palavras-passe, se assim não o desejarem — em vez disso, podem combiná-las com outro fator, como a verificação biométrica facial.
Mas lembre-se: os benefícios específicos de passar a não ter palavra-passe dependerão da solução que adotar. É importante encontrar um equilíbrio entre a segurança e a experiência do utilizador.
O passado e o futuro da autenticação sem palavra-passe
Nos primórdios da Internet, as organizações baseavam-se exclusivamente numa ID de utilizador e numa palavra-passe para verificar um cliente. À medida que mais dinheiro começou a mudar de mãos online, os burlões começaram a tirar partido disso.
Os autores das fraudes foram bem sucedidos: surpreendentemente, 80% das violações relacionadas com a pirataria informática envolvem credenciais de palavra-passe comprometidas e fracas. As palavras-passe enfraquecem intrinsecamente a integridade do processo de segurança e expõem o indivíduo ou o serviço a riscos. Isto causa riscos de segurança em toda a sociedade, tanto para os utilizadores como para as organizações.
Ao longo do caminho, os ataques que os maus actores utilizam para minar as palavras-passe tornaram-se mais sofisticados e escaláveis. Estes incluem, mas não estão limitados a:
- Phishing
- Registo de teclas
- Ataques de força bruta
- Ataques Man-in-the-middle.
Assim, surgiram novos métodos de autenticação de clientes para contornar as desvantagens das palavras-passe. Alguns mantiveram-se, outros foram desaparecendo. Um dos métodos que se manteve é a autenticação biométrica – sobretudo porque permite um acesso seguro em segundos, sem que o utilizador precise de se lembrar de nada.
A iProov prevê que a biometria combinada com o dispositivo venha a substituir a senha combinada com o dispositivo como solução de autenticação de dois fatores — o que significa que poderemos finalmente assistir ao fim das senhas, mesmo no âmbito de soluções de autenticação de dois e múltiplos fatores.
Como é que a autenticação sem palavra-passe funciona?
A autenticação sem palavra-passe divide-se geralmente em duas categorias:
1. Baseado na posse de bola
Os factores baseados na posse, como as OTP, são por vezes referidos como "algo que se possui". Tentam autenticar os utilizadores através da posse de um dispositivo. Por exemplo, se conseguir obter e colar uma OTP, isso deverá provar que é a pessoa que possui o dispositivo associado a esse número de telefone e ao qual tem acesso exclusivo - provando assim a sua identidade.
Um problema da autenticação baseada na posse é o facto de confiar nos dispositivos em vez das pessoas. Os códigos são partilháveis e passíveis de phishing, o que significa que não são uma representação clara da identidade de alguém.
2. Baseado na coerência:
Os fatores baseados na inerência — ou seja, a biometria — são por vezes referidos como «algo que se é». Autentificam os utilizadores através da verificação de uma característica biológica/física. Por exemplo, a digitalização do rosto através do sensor de um dispositivo ou a pressão do dedo contra o leitor de impressões digitais de um dispositivo.
O terceiro fator de autenticação baseia-se no conhecimento. A autenticação baseada no conhecimento refere-se normalmente a palavras-passe, mas também pode incluir respostas secretas, como o nome do seu primeiro animal de estimação ou o apelido de solteira da sua mãe (embora as respostas secretas sejam cada vez menos utilizadas atualmente).
Em termos simples, a autenticação sem palavra-passe funciona da seguinte forma: os utilizadores autenticam-se através de um fator baseado na posse ou na característica inerente — como um OTP ou uma leitura biométrica facial — em vez de uma palavra-passe.
O preenchimento automático de palavras-passe não é o mesmo que autenticação sem palavra-passe. O mesmo se aplica à utilização de um código de desbloqueio do telemóvel para preencher um campo de palavra-passe. Ambas as opções dependem de uma palavra-passe subjacente. A autenticação sem palavra-passe funciona contornando a necessidade de uma palavra-passe, recorrendo a uma tecnologia completamente diferente.
Porquê escolher a biometria facial para a autenticação sem palavra-passe?
A simplicidade da biometria facial é uma das suas grandes vantagens. É amplamente acessível, não é preciso memorizar nenhuma palavra-passe e não é necessário andar com nenhum dispositivo ou token de acesso. Isto torna a verificação biométrica facial um dos métodos de segurança mais inclusivos e acessíveis que existem — desde que seja implementada corretamente.
Embora outros métodos possam oferecer vantagens em relação à palavra-passe tradicional, a segurança fica normalmente aquém de uma solução biométrica sofisticada. As OTPs, por exemplo, são muitas vezes assustadoramente fáceis de falsificar. Leia mais sobre os riscos das OTPs aqui.
Assim, vamos analisar algumas das áreas em que a autenticação biométrica sem palavra-passe pode fazer uma diferença significativa:
- Segurança: De um modo geral , a autenticação sem palavra-passe com tecnologia biométrica deve ser mais segura do que um início de sessão com palavra-passe. As palavras-passe são difíceis de memorizar, pelo que as pessoas tendem a utilizar a mesma palavra-passe em vários sites. Isto significa que, se uma palavra-passe for adivinhada ou comprometida, um hacker poderá obter acesso a uma série de contas de utilizador através de ataques de «credential stuffing». Além disso, as pessoas costumam escolher palavras-passe simples que são fáceis de descodificar. É por isso que a maioria das falhas de segurança envolve palavras-passe. 63 por cento dos consumidores já tiveram de alterar uma palavra-passe devido a falhas de segurança. No entanto, não se pode perder o rosto nem ter este roubado – pelo menos, não a sua presença genuína.
- Melhoria da experiência do utilizador e maior comodidade: Com a autenticação sem palavra-passe, o utilizador, em geral, não precisa de se lembrar de nada. Com o iProov, nem sequer precisa de fazer nada : basta olhar para a câmara frontal do seu dispositivo. Este processo de autenticação passivo é extremamente fácil para o utilizador final e cumpre as principais normas de acessibilidade, como a WCAG 2.2 AA.
- Redução de custos: A biometria significa menos despesas gerais com a reposição de palavras-passe e menos tempo gasto a lembrar os funcionários de reporem as suas palavras-passe ou de utilizarem palavras-passe seguras. Os pedidos de ajuda relativos a palavras-passe são um enorme problema em todas as indústrias - várias grandes organizações sediadas nos EUA, em diferentes sectores verticais, atribuem mais de 1 milhão de dólares anualmente a custos de apoio relacionados com palavras-passe. Estas requerem uma manutenção constante por parte das TI. A remoção da palavra-passe elimina estes custos, uma vez que se baseia em métodos de autenticação mais eficientes e seguros.
Vantagens da implementação da autenticação sem palavra-passe através da biometria facial
Da mesma forma que alguns métodos sem password são melhores do que outros, algumas soluções biométricas também são melhores do que outras.
Vários fatores únicos que destacam a tecnologia da iProov em relação às outras como solução sem palavra-passe:
- Taxas de conclusão líderes no setor: as taxas de conclusão da iProov situam-se normalmente acima dos 98%. Se compararmos este dado com o facto de mais de 50% dos utilizadores terem abandonado compras online por se terem esquecido da palavra-passe e porque a recuperação demorou demasiado tempo, é fácil compreender por que razão as organizações estão a abandonar as palavras-passe.
- Segurança baseada na nuvem. A segurança baseada na nuvem da iProov significa que a nossa autenticação não é afetada por quaisquer vulnerabilidades no dispositivo utilizado. Significa também que a nossa segurança é opaca para o atacante e muito mais difícil de submeter a engenharia reversa. Por fim, isto permite à iProov oferecer autenticação fora de banda. Algumas opções de autenticação sem palavra-passe estão ligadas ao dispositivo – por isso, se esse dispositivo for comprometido, um OTP ou uma aplicação de autenticação tornar-se-á inútil, uma vez que o atacante tem acesso aos códigos no dispositivo. É por isso que o Presidente Biden salientou a importância da arquitetura baseada na nuvem.
- Experiência verdadeiramente passiva: A experiência do utilizador do iProov é simples, rápida e passiva - tudo o que o utilizador precisa de fazer é olhar para a câmara do dispositivo virada para o utilizador.
- Escalabilidade e sucesso comprovado: O iProov demonstrou a sua capacidade de escalar em ambientes reais com grandes implementações em todo o mundo - com mais de 1 milhão de verificações por dia durante os períodos de pico. O iProov é um fornecedor comprovado, já ativamente utilizado e confiado por organizações de topo como o Departamento de Segurança Interna dos EUA e a UBS.
- iSOC: O Centro de Operações de Segurança do iProov monitoriza as operações diárias e identifica ataques novos e em evolução. As nossas defesas e algoritmos são actualizados continuamente em resposta a novas ameaças, o que torna a vida muito mais difícil para os atacantes. Em última análise, isto significa que aprendemos mais sobre os atacantes do que eles sobre nós.
Leia em pormenor todas as vantagens da autenticação biométrica facial do iProove descubra a importância de verificar a conformidade biométrica.
A nossa lista completa de certificações encontra-se aqui. Nunca confie apenas nas afirmações dos fornecedores.
Porque é que a vivacidade é importante para a autenticação sem palavra-passe?
A tecnologia de verificação de vitalidade é uma componente da tecnologia biométrica que distingue entre objetos inanimados e seres humanos.
A tecnologia de vivacidade é uma consideração fundamental para a escolha de uma solução de autenticação biométrica sem palavra-passe. Quando se está a considerar o tipo de tecnologia de vivacidade a utilizar, tem de se pensar no perfil da ameaça. Até que ponto é que o atacante se vai esforçar para entrar no seu sistema? Quão importante é estabelecer que um utilizador em linha é uma pessoa real e não uma falsificação? E qual o valor das informações a que estão a aceder? Diferentes casos de utilização exigem diferentes níveis de garantia - razão pela qual algumas organizações optam pela autenticação por etapas.
Em última análise, nem toda a vivacidade é criada de forma igual. Existe um espetro de tecnologias de vivacidade. Algumas delas são muito baratas e rápidas. Outras são muito mais substanciais e resistentes aos métodos dos atacantes, podendo detetar até os atacantes mais determinados. Estas últimas podem proporcionar uma segurança considerável às organizações e aos seus utilizadores.
A iProov oferece soluções que abrangem casos de utilização de baixo a alto risco. No entanto, quando uma transação é de importância crítica, apenas o iProov Dynamic Liveness pode garantir que o utilizador é a pessoa certa, uma pessoa real, e que está a autenticar-se em tempo real. Isto é essencial para a proteção contra ataques digitais altamente escaláveis. Através da tecnologia patenteada Flashmark™, é criado um código biométrico único que não pode ser replicado.
Biometria para autenticação sem palavra-passe: Um resumo
- Os métodos de autenticação sem palavra-passe foram desenvolvidos para combater as ineficiências, as inseguranças e os inconvenientes associados às palavras-passe.
- A autenticação sem palavra-passe divide-se geralmente em duas categorias: baseada na posse (como as OTP) e baseada na herança (como a biometria).
- Os métodos de autenticação sem palavra-passe devem ser geralmente mais seguros e convenientes do que as opções baseadas em palavra-passe. Mas existe uma hierarquia entre as opções disponíveis: o iProov defende a biometria facial como o método que maximiza a conveniência, a inclusão e a segurança.
- A autenticação biométrica facial do iProov está a ser utilizada em grande escala pelas organizações mais preocupadas com a segurança do mundo para fornecer uma solução sem palavra-passe que melhora simultaneamente a segurança e a experiência do utilizador.
Se estiver interessado em saber mais sobre a implementação da tecnologia do iProov para fornecer uma autenticação sem palavras-passe segura e sem falhas, solicite uma demonstração aqui.
