Introdução
Se você olhasse para sua Bola Mágica 8 e perguntasse: "Será que algum dia conseguirei parar de usar senhas para autenticação?", a resposta seria...
Certamente responderia: "As perspectivas são boas."
E a perspectiva é boa, considerando que a biometria está tornando a autenticação mais simples e segura do que nunca. Senhas nunca pareceram tão antiquadas. Mas se você nos fizesse a mesma pergunta, diríamos que não precisa de uma Bola Mágica 8 para saber que o futuro da autenticação já chegou.
Baixe o PDF aqui caso esteja com dificuldade para visualizá-lo.
https://www.aware.com/wp-content/uploads/2023/07/The-Future-of-Authentication-2023.pdf
Reconhecimento facial
Quando surgiram os primeiros rumores de que o iPhone X da Apple não teria um sensor de impressões digitais, os aspirantes a fraudadores poderiam ser perdoados por um momento de ânimo. Infelizmente, essa esperança durou pouco, pois agora sabemos que o reconhecimento facial é usado em seu lugar.
“Bola Mágica 8, isso significa que a biometria facial veio para ficar na autenticação móvel?”
“É inegavelmente assim.”
O Face ID da Apple chegou. A fabricante de dispositivos inovadores optou pela tecnologia de reconhecimento facial 3D em vez de impressões digitais para o novo iPhone.
O reconhecimento facial para autenticação existe há vários anos. No entanto, o selo de aprovação da Apple confirma não apenas a sua facilidade de uso, mas também os poderosos recursos de segurança da tecnologia biométrica subjacente que a tornam possível. Assim como aconteceu com as impressões digitais, a Apple promete impulsionar a ampla adoção do reconhecimento facial para autenticação móvel no mercado.
Liveness Detection e Biometria Multimodal
Por que parar no reconhecimento facial? Os fraudadores certamente tentarão burlar as medidas de segurança de autenticação biométrica.
Felizmente, a biometria moderna conta com tecnologias que avaliam a "presença física" do usuário. Isso dificulta que um fraudador use uma gravação de vídeo ou áudio da vítima para se passar por ela.
Uma abordagem multimodal aplica diferentes modalidades biométricas, como reconhecimento facial, voz e dinâmica de digitação, para aumentar a segurança. Os dados biométricos adicionais não apenas melhoram o desempenho biométrico em termos de redução de falsos positivos e negativos, como também contribuem para... liveness detection .
Rosto + voz + digitação = Autenticação biométrica multimodal.
O reconhecimento facial pode ser adicionado a outras modalidades para melhorar o desempenho e liveness detection Por exemplo, um usuário pode digitar uma senha enquanto olha para a câmera. O mecanismo de autenticação analisa simultaneamente a cadência de digitação e a geometria facial, tornando-a mais precisa biometricamente e mais difícil de falsificar. Ou, o aplicativo pode solicitar uma sequência aleatória de números falados enquanto captura a imagem facial. Os dois podem ser combinados e analisados em conjunto para verificar a autenticidade. As chances de falsificar isso, de acordo com a Bola Mágica 8, são…
FIDO: Autenticação baseada em padrões e sem senha
Embora tenham sido inventadas na década de 1960, as senhas ainda são o mecanismo de autenticação mais utilizado. Com a vastidão da internet atual e o poder dos nossos smartphones, as senhas tornaram-se intoleravelmente inconvenientes e vulneráveis a ataques como phishing, invasões de servidores de armazenamento de senhas, tentativas de adivinhação por força bruta e engenharia social.
O FIDO visa eliminar a necessidade de senhas e aprimorar a autenticação de forma padronizada, utilizando biometria e criptografia de chave pública (assimétrica). No FIDO, um par de chaves privada/pública exclusivo é criado no dispositivo, como por um aplicativo de banco móvel. É importante ressaltar que os dados biométricos e as chaves privadas nunca saem do dispositivo móvel; apenas a chave pública é armazenada centralmente. Após a autenticação, uma correspondência biométrica bem-sucedida torna a chave privada local disponível para uma resposta de desafio ao servidor.
Os padrões FIDO 2.0 estão sendo adotados para integrar a autenticação diretamente no navegador, preenchendo efetivamente a lacuna na camada de identidade da internet. Imagine autenticar uma transação no site de um banco usando uma combinação de reconhecimento facial e análise de digitação, sem a necessidade de memorizar senhas complexas. Seria mais fácil para os clientes realizar operações bancárias online com segurança e mais difícil para os fraudadores explorarem dados de contas roubadas.
Essa abordagem torna praticamente impossível o roubo de senhas em larga escala?
“Tudo indica que sim.”
Autenticação biométrica com chatbots
Um chatbot é um programa de computador capaz de se comunicar por escrito de forma a simular uma conversa humana. Graças aos rápidos avanços na aprendizagem de máquina, eles se tornaram mais difíceis do que nunca de distinguir um humano, o que levou muitas organizações a utilizá-los para certos tipos de interação com o cliente. Eles podem ser extremamente úteis e fáceis de usar, mas será que podem ser aplicados em situações que exigem segurança, como em um chatbot do banco, por favor, pague minha conta de luz na quinta-feira?
A autenticação durante um bate-papo por texto, por exemplo, usando a dinâmica de digitação e até mesmo biometria facial, pode tornar o bate-papo com bots útil para aplicações que exigem segurança. Em breve, eles poderão não apenas entender o que você está dizendo, mas também verificar se você é quem afirma ser.
Chatbots com segurança integrada e contínua?
“Sem dúvida.”
Biometria fora da banda
Uma abordagem de autenticação "fora de banda" envolve o uso de múltiplos canais para garantir que uma transação se origine com o usuário. Por exemplo, usar um dispositivo móvel para fazer login em um site por meio de um navegador em um computador. Dessa forma, um dispositivo móvel pode servir como um fator de autenticação adicional, como um token, representando a posse (algo que o usuário possui) para demonstrar autenticidade.
Mas e se o dispositivo for comprometido? O fator posse torna-se praticamente inútil e, na verdade, uma vulnerabilidade. Ao adicionar a biometria como fator de autenticação, a posse é reforçada pela inerência (algo que o usuário é). Dessa forma, ao acessar um site pelo navegador, o usuário ainda recebe um desafio de autenticação fora da banda, mas este incluirá a exigência de realizar uma autenticação biométrica no dispositivo, dificultando muito o uso de um dispositivo perdido ou roubado para acessar fraudulentamente as contas online do proprietário.
Qual é a nossa previsão para a autenticação biométrica móvel fora de banda?
“Pode confiar nisso.”
Autenticação contínua
As pessoas tendem a pensar na autenticação como uma porta de entrada; basta concluir a captura biométrica ou inserir a senha e “Abre-te Sésamo”.
No entanto, modalidades biométricas como a dinâmica de digitação e a análise de reconhecimento facial introduziram a possibilidade de autenticação contínua. Esse método, sempre ativo e em tempo real, é mais um processo do que um evento.
Por exemplo, ao digitar informações em um site, a cadência de digitação pode ser analisada em tempo real para detectar anomalias que indiquem um usuário fraudulento. Se houver um desvio que indique uma mudança de identidade, sua sessão poderá ser encerrada. Outras modalidades biométricas, como reconhecimento facial e de voz, também podem ser usadas dessa forma para garantir a segurança de uma sessão ou chamada telefônica.
A autenticação contínua está definitivamente em seus primórdios, mas, de acordo com Mark Diodati, vice-presidente de pesquisa da Gartner, sua adoção é “ inevitável ”.
Na linguagem da Bola Mágica 8, isso equivale a um: "Sim, com certeza."
O objetivo final: Autenticação invisível
As medidas de segurança são um meio para um fim, e a autenticação não é exceção. Preferimos que ela funcione em segundo plano, até mesmo de forma completamente invisível.
Na verdade, a invisibilidade é o objetivo final da autenticação e está mais próxima da realidade do que nunca. À medida que as modalidades biométricas, como reconhecimento facial, de voz e de digitação, avançam rapidamente, a verificação de identidade se tornará cada vez mais automática, sem qualquer participação ativa do usuário, ao mesmo tempo que aumenta a resistência a fraudes. A autenticação sempre buscou segurança aliada à conveniência. A autenticação biométrica invisível torna isso realidade.
Será que finalmente vemos o fim das senhas, que já duram 50 anos? Será que a biometria conseguirá atingir o objetivo final da autenticação invisível?
Desta vez, não precisamos de uma Bola Mágica 8 para saber que a resposta para ambas as perguntas é um sonoro "Sim".