Por John HertrichCEO em Identité - Maio 22, 2020
Fonte: Betanews

As manchetes ainda me assombram.
Maio 7, 2020 marcado "Dia Mundial de Senhas", o kitsch, mas lembrete anual pertinente para limpar os logins que controlam o acesso às nossas vidas modernas. Durante dias, títulos como "Tempo de Priorizar Senhas" e "Dicas para gerenciar suas senhas" apareceram em feeds de notícias e dicas de especialistas inundados. "Vigilantemente, proteja suas senhas" e "use uma senha diferente para cada conta". Gartner Gartner prevê que por 2022, 60 por cento das grandes empresas e quase todas as empresas de médio porte terão reduzido sua dependência de senhas pela metade. Mas com COVID-19 exigindo que muitos de nós trabalhemos em casa em ambientes inseguros, 60 por cento não é suficiente, e 2022 é tarde demais.
Por que ainda estamos usando senhas
Certamente esta não é a primeira vez que você leu sobre por que precisamos eliminar senhas. Especialistas em segurança estão profundamente familiarizados com suas falhas e pediram uma moratória sobre senhas por anos. Por que, então, eles ainda estão muito vivos?
A resposta é medo e procrastinação. As empresas que armazenam nossos dados não estão priorizando a autenticação sem senha porque parece uma tarefa difícil de enfrentar na estrada. Os sistemas de senhas de hoje, embora fracos, são baratos, fáceis de criar e fáceis de continuar abraçando porque todos entendemos como eles funcionam. Os executivos temem que levará muito tempo e custo para implementar novas medidas de segurança e - Gasp -- As pessoas têm medo de agitar o status quo. Mas elas têm que, e rápido se não quiserem que seu nome apareça em outras manchetes populares nos dias de hoje, como "Empresa Confirma Violação de Dados".
Por que as senhas precisam morrer
Senhas são um sonho de hackers. Sejamos honestos, ninguém cria uma senha única para cada conta online. A pessoa média reutiliza cada senha tantas quanto 14 vezes. Portanto, não é surpresa que o Relatório de Investigação de Violação de Dados 2019 da Verizon descobriu que o 80% de todas as violações de dados relacionadas a hackers envolve senhas roubadas. É ruim quando os dados pessoais de um consumidor são hackeados e exponencialmente pior quando é um cofre de senha corporativo. Essas senhas são quentes.
As senhas são as culpadas pela perda de receita. Os sites de comércio eletrônico têm menos de um minuto para capturar o interesse de um prospecto em qualquer coisa que eles estão tentando vender. Incluído nesses sessenta segundos é talvez o tempo que leva para registrar o usuário. No outro dia, eu estava pedindo flores on-line para minha mãe. O interrogatório começou no checkout com ter que se registrar e fornecer muitos detalhes sobre mim. Era muito tempo -- Eu joguei meu carrinho e comprei flores na mercearia. Nunca há uma correlação direta entre a experiência do usuário.
As senhas estão custando tempo precioso. Ah, a temida redefinição de senha, já que você tem pelo menos possibilidades 10. O tempo gasto tentando esperar por um e-mail de redefinição, confirmação de SMS e exercício de ter que decidir qual senha reutilizar esse tempo é além frustrante. Com um sistema sem senha não há senhas para redefinir, lembrar ou ser hackeado. Assumir contas são eliminadas, não há mais desastres potenciais e ainda menos exposição à responsabilidade.
Por que pode acabar hoje
O segredo para acabar com senhas para o bem reside em algo que 3.3 de nós transportamos todos os dias: nossos smartphones. Os smartphones hoje estão equipados com tecnologia para validar com segurança quem somos, o que cria novas abordagens de autenticação para os usuários simplificarem como acessam um site. Além de acessar um site, os usuários precisam saber que estão acessando o site correto, sendo assegurados de que não estão sendo arqueados e sabendo que ninguém está no meio ouvindo sua conexão. Este processo do usuário autenticando o servidor e o servidor autenticando o usuário é chamado Full Duplex Authentication.
Os sistemas de autenticação mais sofisticados usam três fatores para validar o usuário, garantindo que eles confirmem esses fatores: "algo que você tem, algo que você é e algo que você sabe".
Os smartphones servem como o token seguro "algo que você tem". Enquanto a biometria, seja por impressão digital, reconhecimento facial ou em breve, a digitalização da retina, fornece o "algo que você é". O fator restante, "algo que você sabe", é seu nome de usuário ou identidade social. A capacidade de usar uma das ferramentas de autenticação de usuário mais seguras pode ser facilmente fornecida por meio de um aplicativo para download.
O download de um aplicativo desse tipo pode ser facilitado através de um código QR exibido no site. Uma vez digitalizado, o download é automatizado e o processo de registro inicial começa. Toda vez que o usuário revisita o site, uma imagem e número únicos aparecem em seu telefone. O usuário confirma a imagem e o número no site com o no telefone, completando uma verificação robusta de três fatores. Poof! É fácil.
Embora os smartphones possam tornar a eliminação de senhas mais fácil, uma conexão hermética ainda é necessária para parar imitações. Se a conexão entre o usuário e o site não for impenetrável, a verificação fácil por si só não resolverá o problema porque os perpetradores podem encenar ataques man-in-the-middle. Os provedores de soluções devem aderir aos mais altos níveis de autenticação. Simplificando, o site sabe que é o usuário - e o usuário sabe que é o site.
Isso pode parecer um movimento ousado, mas os usuários querem uma alternativa rápida, fácil e segura. Agora existe. É hora de uma mudança no processo na extremidade dianteira para criar uma melhor experiência do usuário e parar a dor de cabeça de senha para sempre.
Vamos acabar com esse absurdo de senha agora.
