Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

O que é autenticação mútua?

Autenticação mútua é uma troca em que cada parte verifica a outra. Em um serviço digital, autenticar uma conta perante um servidor e autenticar o servidor perante um cliente são verificações distintas. As evidências, as identidades confiáveis e o protocolo determinam o que foi realmente estabelecido.

Duas direções, não uma contagem de fatores

Uma senha pode demonstrar posse de um segredo sem demonstrar qual serviço o solicita. MFA combina tipos de fatores distintos para autenticar uma conta. Autenticação mútua descreve as direções da verificação. Um sistema pode usar ambas; acrescentar outro fator não estabelece sozinho toda a relação com o serviço.

O que é verificação do destino?

Verifica se o endpoint que solicita autenticação pertence à relação pretendida com o serviço. Exige uma referência confiável, como o nome de um certificado ou um servidor cadastrado, e não um logotipo familiar. A origem do navegador, o servidor de autenticação e a aplicação empresarial podem ser componentes diferentes: a integração deve conectá-los corretamente.

O que TLS e mTLS estabelecem?

No TLS habitual, o cliente valida o certificado do servidor conforme sua política de confiança e o nome pretendido. TLS protege o canal; um certificado válido não promete que seu proprietário seja honesto. TLS também pode solicitar um certificado do cliente. TLS mútuo (mTLS) autentica ambos os endpoints do canal com certificados. Um certificado do cliente pode representar uma carga de trabalho ou dispositivo; não comprova automaticamente a identidade legal de uma pessoa nem seu consentimento para uma transação.

Como as passkeys se diferenciam?

Credenciais WebAuthn são vinculadas a uma parte confiável (RP ID). O navegador restringe seu uso e a parte confiável valida a origem e o hash do RP ID na resposta. Essa vinculação ao nome do verificador resiste ao uso de credenciais em uma origem de phishing. Portanto, passkeys consideram o domínio. Ainda assim, autenticar uma conta, compreender uma operação e autorizá-la na aplicação continuam sendo decisões diferentes. Recuperação e métodos alternativos também devem ser avaliados.

Onde entra a intenção?

Uma solicitação esperada não precisa ter sido iniciada pela pessoa: uma aplicação ou agente de IA pode preparar uma ação. Antes de aprovar, a pessoa precisa de contexto suficiente para decidir se a solicitação é esperada e aceitável. A aplicação deve aplicar separadamente permissões, escopo e política de execução. A aprovação não concede ao agente permissões que ele não possui.

Como Full Duplex Authentication se encaixa?

Full Duplex Authentication® da Identité conecta uma relação configurada com o servidor de autenticação, um app cadastrado e uma decisão humana deliberada. O app verifica sua relação estabelecida com o servidor; a integração conecta esse servidor à aplicação solicitante. Comparar a imagem e o número ajuda a revisar a solicitação, sem substituir as verificações do servidor. Consulte a arquitetura e a demonstração existentes para conhecer o fluxo real e os limites de cada produto.

Onde essas verificações ajudam?

No acesso de clientes, verifique o serviço e a solicitação antes de abrir a conta. Para funcionários, avalie cadastro, proteção do dispositivo e recuperação junto com a autenticação. Em uma operação sensível ou preparada por um agente, mantenha a execução pendente até cumprir a política de autorização e a decisão humana exigida. São fluxos distintos com requisitos de integração diferentes.

O que autenticação mútua não resolve?

Ela não certifica uma implantação, realiza KYC, elimina vulnerabilidades da aplicação, impede todo ataque em um dispositivo comprometido ou torna impossível a fraude. Cadastro confiável, gestão de certificados e chaves, proteção de endpoints, revogação, recuperação e contexto significativo continuam necessários. Uma patente descreve uma invenção; não certifica uma implantação.

O que é identidade verificável e como se relaciona com confiança digital?

Na abordagem da Identité, identidade verificável é uma relação sustentada por evidências sobre quem participa, o destino conectado e a solicitação considerada. A confiança digital também depende do que essa relação permite: permissões, responsabilidade e a decisão de uma pessoa. Autenticar uma conta não comprova sozinho a identidade legal nem autoriza todas as ações posteriores.

Fontes técnicas primárias

Continue com a arquitetura, a história e os fluxos de produto

Leituras relacionadas