Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

Redesenhando o paradigma de senha mais OTP por SMS a partir de princípios fundamentais

Joe SkocichJoe Skocich ·

Atualizado

Idioma do artigo original: en


Redesenho Password Plus SMS OTP  ⁇ Identite
Redesenho Password Plus SMS OTP

A maioria de todos está familiarizada com Elon Musk e SpaceX. Elon usou os primeiros princípios de design para reimaginar a indústria de foguetes espaciais. Quebrar os componentes básicos de um foguete e projetar uma versão prática reutilizável resultou em uma maneira revolucionária de transportar seres humanos e suprimentos para o espaço.


Quando olho para o processo de autenticação multifator (MFA) mais usado, que é senha mais SMS OTP, posso usar uma abordagem de primeiros princípios para diagramar algo que é mais fácil para o usuário final e muito mais seguro. Antes de começar a derrubar o que se tornou um processo institucional, vamos ver como a senha mais SMS OTP começou e por que funcionou.


A autenticação começou com nome de usuário e senha, e este é o primeiro tipo de autenticação – algo que um usuário sabe. Quando aplicativos que exigem que um usuário autentique mudou para a internet, os maus atores rapidamente criaram métodos para adquirir essas senhas. Hackear redes corporativas e roubar senhas do banco de dados central usando técnicas sofisticadas era um método. Outro era usar vírus de software cujo único trabalho era instalar um registrador de teclas, que se replicaria na internet e tentaria o caminho para o computador pessoal de uma pessoa.


Assim, o método de autenticação alta precisava de outra coisa. No mundo corporativo, as empresas compraram dispositivos de hardware que geraram uma senha numérica visível (OTP), geralmente dígitos 6-8. O OTP era válido apenas para essa sessão por um tempo limitado - geralmente menos do que os minutos 3 e o usuário entraria rapidamente no OTP logo após a senha. Porque o usuário tinha que estar na posse do dispositivo de hardware especial que gerou válido.


Na época em que a maioria das pessoas tinha seu próprio dispositivo móvel pessoal capaz de enviar e receber mensagens de texto, o conceito de gerar um OTP em um servidor central e enviar esse código para um dispositivo móvel rapidamente se tornou uma alternativa econômica para os dispositivos de hardware caros. Para a maioria das pessoas, entregar o OTP via celular era bom o suficiente e ninguém realmente percebeu que o tipo de autenticação tinha realmente revertido para algo que o usuário sabe. Na verdade, não havia diferença no nível de segurança do dispositivo.


Se um site ou aplicativo requer uma senha e um OTP válido, isso ainda é autenticação multifator e muito mais seguro do que usar apenas uma senha – certo? Não exatamente. Isso ocorre porque os maus atores agora recriam toda a experiência de login, o que inclui pedir o OTP também. O problema com a senha mais OTP SMS é que tudo depende do primeiro tipo de autenticação – algo que um usuário sabe. A autenticação multifator mais segura exigirá todos os três tipos – algo, algo é um usuário.


Então, vamos usar os primeiros princípios para quebrar e redesenhar a autenticação para usar todos os três tipos de autenticação. No método OTP de senha e SMS, temos um diálogo na web ou aplicativo que pergunta ao usuário quem eles são. Temos um dispositivo móvel onde o usuário recebe um OTP válido. O que podemos construir com essas duas coisas que empregarão todos os três tipos de autenticação.


Primeiro, o diálogo na web ou aplicativo solicitará o nome de usuário com segurança, então o primeiro método, algo que um usuário sabe que é verificado fora da nossa lista. Como o telefone é algo que o usuário possui, vamos olhar para o que é possível com esse dispositivo. Hoje, a maioria de todos tem um smartphone. Graças aos nossos provedores de telecomunicações, esses smartphones são sistemas operacionais sofisticados e ambientes de hardware seguros que não são facilmente clonados. Cada usuário de smartphone terá quase sempre um aplicativo.


O resultado de nossos primeiros princípios redesenho da senha mais o processo de OTP de SMS é um processo de autenticação multifator PasswordFree® que emprega todos os três tipos de autenticação.Para melhorar e fornecer autenticação resistente a phishing, o Identité adiciona um processo patenteado chamado Full Duplex Authentication®. Ao colocar a tecnologia para trabalhar para realizar a verificação do usuário e do dispositivo, a integração e verificação do usuário é muito mais fácil sem a senha e o novo método de SMS.