Cómo maximizar la integración de su aplicación de redes sociales (sin perder seguridad)

Nunca ha habido un momento mejor para producir una aplicación de redes sociales. Actualmente tienen un alcance de mercado de 95%A medida que la web se vuelve cada vez más móvil y la comunicación más remota.
Sin embargo, uno de los mayores dilemas para los desarrolladores de aplicaciones de redes es encontrar el equilibrio adecuado entre una UX (experiencia de usuario) atractiva y una seguridad sólida. La fase más importante para conseguirlo es el registro, cuando un nuevo usuario se da de alta por primera vez.
O bien la seguridad es demasiado baja, con lo que se corre el riesgo de admitir a malos actores y cuentas falsas, o bien es demasiado alta, con lo que se corre el riesgo de hasta 30% de usuarios que no completan el proceso debido a frustraciones de UX en el móvil. Intentar elegir un término medio no es lo mejor. Afortunadamente, ahora existe una solución que evita esta dolorosa disyuntiva.
En este artículo explicaremos por qué los métodos de inicio de sesión obsoletos, como la dirección de correo electrónico y el inicio de sesión social, no funcionan bien para el usuario de aplicaciones de redes. A continuación, explicaremos qué se puede hacer para resolver el problema ofreciendo una experiencia de usuario de baja fricción con una seguridad sólida que evite las cuentas falsas de estafadores y bots, ayudándote a convertir a todos los usuarios.
¿Por qué no funciona su verificación actual?
El correo electrónico es personal o desechable
El uso de correo electrónico + contraseña ha sido el método predeterminado para la identificación de usuarios desde los inicios de la web, pero es simplemente no es óptimo para usuarios móviles. No sólo causa una fricción innecesaria teclear ambas credenciales en una pantalla pequeña, sino que este método ofrece una seguridad defectuosa y puede ser utilizado fácilmente por los estafadores.
La mayoría de la gente tiene una dirección de correo electrónico principal que contiene su nombre completo u otros identificadores personales. Los nuevos usuarios que no están seguros del nivel de seguridad de su aplicación suelen ser reacios a utilizar este correo electrónico personal como identidad. Por otra parte, es muy fácil crear una dirección de correo electrónico desechable, lo que supone un grave problema para los desarrolladores de aplicaciones a la hora de verificar a los usuarios.
La confianza constituye un aspecto vital de la satisfacción del usuario en las redes.
Las aplicaciones necesitan confiar en que los usuarios son quienes dicen ser, mientras que los usuarios necesitan confiar en que el servicio funciona para mantener alejados a los actores maliciosos. Pero cuando tu método de autenticación solo requiere que recupere una OTP de su bandeja de entrada, es demasiado fácil para un estafador crear montones de cuentas más: bob1, bob2, bob3 y así sucesivamente.
Lo que es peor, esto también significa que si es expulsado de tu plataforma, sólo tiene que volver como o alguna otra dirección inventada para continuar con el acoso u otro comportamiento inaceptable. En ninguno de estos casos se verifica realmente que sea una persona.
Los inicios de sesión sociales conllevan riesgos
Junto con muchos de los mismos problemas que el correo electrónico -fácil duplicación o acceso fraudulento-, existen otros riesgos para la privacidad asociados a los "inicios de sesión sociales" (uso de una cuenta de redes sociales distinta, como Facebook o Twitter, para acceder a una aplicación).
Al utilizar un inicio de sesión social se corre el riesgo de exponer más información personal de la que el usuario desea compartir en un contexto de red diferente, como su apellido, lugar de trabajo, dónde vive y a quién conoce. La disponibilidad de este tipo de información aumenta el riesgo de que agentes malintencionados puedan acechar y crear perfiles de los usuarios. De hecho, es lo peor de ambos mundos: plantea un problema de privacidad para los usuarios, pero no añade valor a los fines de tu aplicación, ya que no es una prueba sólida de identidad.
Por si fuera poco, los inicios de sesión sociales no son universales, ya que no todos los usuarios tendrán la cuenta de redes sociales necesaria (o estarán dispuestos a compartirla, especialmente en este contexto), lo que significa que seguirás necesitando un método de inicio de sesión alternativo.
Si el correo electrónico y las redes sociales no sirven, ¿cuál es la mejor alternativa? Puede que sea más sencillo de lo que imaginas...

Las aplicaciones móviles deben ser mobile-first
Los números de teléfono proporcionan anonimato
Utilizar un número de teléfono móvil como identidad resuelve el problema de la privacidad, ya que puede funcionar como seudónimo. Un número de teléfono es un identificador único, pero no comparte ninguna información personal, y para utilizarlo en la verificación, la aplicación sólo tiene que comprobarlo, en lugar de almacenarlo o compartirlo. Una vez que has verificado un número de teléfono, puedes vincularlo a tus propios identificadores de perfil y nunca compartirlo con otros usuarios. Todo el mundo tiene un número de teléfono (a diferencia de los inicios de sesión sociales), es más rápido de introducir que el correo electrónico + contraseña, y no corres el riesgo de abandono en el registro.
Por supuesto, utilizar sólo el número de teléfono no proporciona una autenticación sólida: los números virtuales pueden generarse en línea, lo que significa que un número de teléfono no garantiza un dispositivo único. También hay muchos escollos con SMS OTPcomo los estafadores que intercambian SIM pueden secuestrar el teléfono de un usuario legítimo y recibir mensajes destinados a él. Pero la respuesta a este problema es sorprendentemente sencilla...
Un inicio de sesión más fluido con mayor seguridad: utilice la SIM
Cotejar el número de teléfono con la tarjeta SIM del dispositivo resuelve este problema, ya que una tarjeta SIM contiene la misma potente seguridad criptográfica que una tarjeta de crédito, que no puede duplicarse ni falsificarse. Es muy sencillo: el usuario introduce sólo su número de teléfono móvil, y la aplicación se comunica instantáneamente con el MNO (operador de red móvil) para verificar que ese número es el que está vinculado a esa SIM.
Esto garantiza que el usuario posee un dispositivo físico único, pero sólo tarda milisegundos, lo que proporciona una experiencia sin fricciones y sin recopilación invasiva de datos. Parece magia para el usuario, pero proporciona una seguridad más sólida sin periodo de espera para que los usuarios abandonen el proceso.
IDlayrle permite implantar esta solución de forma rápida y sencilla, y reducir el fraude por cambio de SIM comprobando que no se ha cambiado.
Expulsar definitivamente a los estafadores
Comprobar el número de teléfono + SIM proporciona una autenticación sólida para los nuevos buenos usuarios, pero también puede ayudar con los malos existentes. IDlayrpueden eliminar a los estafadores y otras personas prohibidas que intenten volver a unirse a la aplicación, ya que la comprobación de la tarjeta SIM detectará a los usuarios del mismo dispositivo móvil que intenten registrarse varias veces.
Pero no se fíe sólo de nuestra palabra... experimente usted mismo lo fácil que es con nuestra guía gratuita de inicio rápido de PhoneCheck.
IDlayr: La autenticación móvil reimaginada