Casos extremos de verificación telefónica con tru.ID

by Paul McGuire | febrero 13, 2023
Casos extremos de verificación telefónica con tru.ID

tru.ID ofrece una plataforma de verificación del factor de posesión basada en SIM. Con tru.ID, puede asegurarse de que una persona está en posesión de un número de teléfono esperado y, en consecuencia, de una identidad digital esperada.

Sin embargo, a veces puede que no sea posible utilizar nuestra solución, por ejemplo si el usuario no tiene cobertura de red o una mala conexión móvil. Por ello, te ofrecemos algunas alternativas y te explicamos cómo prepararte para estos casos.

En esta entrada de blog, utilizaremos como ejemplo una aplicación ficticia de reserva de casas de vacaciones, con el número de teléfono como principal credencial de identificación de un perfil de usuario.

Presentación de GuestHouse

GuestHouse es una aplicación web móvil para reservar su casa de vacaciones. Los propietarios publican sus propiedades y los usuarios de GuestHouse pueden reservar alojamiento en una de ellas.

Cuando el usuario llega a una propiedad previamente reservada, escanea un código QR con su teléfono para identificarse y realizar cualquier tarea de facturación. Suponemos que el usuario utiliza sus datos móviles para acceder a la aplicación de check-in, pero no siempre es así.

 

El perfil del usuario

La mayoría de las interacciones con los servicios de GuestHouse se realizan a través del teléfono móvil. Como tal, el identificador principal para las credenciales de usuario es el número de teléfono.

Antes de crear el perfil del usuario, se verifica su número de teléfono mediante tru.ID SubscriberCheck.

GuestHouse capturará opcionalmente el correo electrónico del usuario para las capacidades de marketing y recuperación de cuenta, pero también para manejar la conmutación por error de autenticación, cuando la autenticación del número de móvil no esté disponible.

Atributos del perfil de usuario y sus fuentes de verificación

Flujo de autenticación

En este ejemplo, ilustramos el caso en el que la verificación del número de teléfono conduce a un usuario autenticado. Como se ha mencionado anteriormente, el usuario inicia la experiencia de autenticación escaneando un código QR con su teléfono, al llegar a la propiedad.

Ejemplo de los pasos para inscribirse

Esto lleva al usuario a una página de inicio de sesión donde se le pedirá que presente su número de teléfono. Dado que GuestHouse utiliza el número de teléfono como identificador principal de las credenciales del usuario, el sistema intentará verificar el número de teléfono con tru.ID SubscriberCheck.

Una vez completada la verificación, el sistema:

  • comprobar si el resultado coincide, es decir, si el usuario posee el número facilitado
  • comprobar si la SIM asociada al número no ha cambiado en los últimos 7 días

Para un usuario existente, esto significa serán autentificados si las dos afirmaciones anteriores son ciertas.

Diagrama de flujo del proceso de inicio de sesión frente al de registro

Los casos límite

Gestión de la cobertura móvil

 

IDlayr proporciona un servicio global en muchas geografías diferentes. Sin embargo, GuestHouse quiere ser capaz de autenticar a sus usuarios cuando se produce uno de los siguientes escenarios:

  • IDlayr aún no admite el proveedor de telefonía móvil del usuario
  • el usuario está intentando acceder al servicio sin disponer de datos móviles (apagados, sin asignación, etc.)

GuestHouse utiliza API de cobertura IDlayr para saber si el usuario potencial está utilizando datos móviles (es decir, no tiene conexión WiFi), o si el número de teléfono introducido no está cubierto por IDlayr.

En caso de que una de las afirmaciones anteriores sea cierta, el sistema puede fallar en el paso de autenticación, confiando en la dirección de correo electrónico del usuario. GuestHouse ha optado por enviar un correo electrónico al usuario con un enlace mágico, que iniciará la sesión una vez que el usuario haga clic en él.

Diagrama de flujo de cómo tratar los casos límite de alcanzabilidad

Prevención del cambio de SIM

 

Cuando los usuarios de GuestHouse cambian de teléfono, a menudo reciben una nueva tarjeta SIM. Mientras que el número de teléfono sigue siendo el mismo, la tarjeta SIM real será diferente.

El usuario puede cambiar de proveedor de telefonía móvil y el número existente se asigna a otra persona (y, de nuevo, la tarjeta SIM será diferente).

Cuando la tarjeta SIM de un usuario se resuelve con un número de teléfono esperado, pero la SIM parece haber sido generada recientemente, no es posible identificar quién está en posesión de la SIM. Esto podría ser un indicador de intento de fraude por intercambio de SIM. Para ello, hay que

  1. Evaluar si se trata de un escenario de bajo nivel de garantía en el que el acceso puede concederse a pesar de todo (por ejemplo, un cliente solicita una autorización de sólo lectura),
  2. Para escenarios de alto nivel de aseguramiento:
  3. Utilizar una forma alternativa de identidad para la verificación
  4. Preguntar al usuario por retos adicionales, por ejemplo presentando factores de conocimiento llamando al servicio de atención al cliente.

tru.ID API SIMCheck proporciona información sobre cuándo una tarjeta SIM asociada a un teléfono móvil

ha cambiado por última vez. Por defecto, la API SIMCheck le indica si la SIM ha cambiado en los últimos 7 días - pero usted puede controlar el período de tiempo relevante para su negocio (por ejemplo, los últimos 14, 30 o 90 días).

Para comprobar si la SIM de un determinado número de teléfono ha cambiado, podrías:

  • realizar y validar el resultado de SIMCheck,
  • guarde la fecha de este control,
  • repetirlo cada `fecha de la última comprobación + ~7 días`.

Para evitar que alguien se registre con el perfil de usuario equivocado, GuestHouse mantiene un registro de la fecha del último cambio de SIM utilizando una combinación de:

  • comprobaciones activas como parte del flujo de autenticación mediante la función tru.ID SubscriberCheck
  • comprobación silenciosa de antecedentes mediante tru.ID API SIMCheck, activado periódicamente en un plazo de 7 días desde el último control activo.

La idea es mantener una ventana móvil actualizada de la última fecha de cambio de SIM asociada a un perfil de usuario.

Ejemplo de cómo influyen los SIMChecks periódicos en el perfil del usuario

Si esa fecha cambia, GuestHouse considera inactivo el perfil existente. Cualquier intento de autenticación posterior utilizando ese número de teléfono será considerado como un usuario completamente nuevo.

Es posible que el antiguo perfil no se pierda por completo. Siempre que haya un correo electrónico, GuestHouse podría enviar un correo electrónico al usuario, notificándole la inactivación del perfil y cómo podría recuperarlo.

Conclusión

Esperamos que esta entrada del blog te haya ayudado a entender cómo utilizar tru.ID en tus flujos de autenticación y cómo manejar algunos casos extremos comunes que puedes encontrar al hacerlo.

Puede encontrar la aplicación de ejemplo GuestHouse en este repositorio de GitHub.

Si tiene alguna pregunta, no dude en ponerse en contacto con [email protected]o entra en contacto con Ventas.