El correo electrónico y la contraseña son tan del siglo pasado.

por Paul McGuire | noviembre 14, 2024
Un cursor sobre la palabra Seguridad

Desde los inicios de Internet, la dirección de correo electrónico ha sido la principal forma que tienen las empresas de identificar a sus usuarios. Las direcciones de correo electrónico se han convertido en un elemento esencial de nuestra vida en línea, ya que actúan como identidad digital sin revelar información personal como el nombre o la dirección.

Pero a medida que el mundo cada vez más móvilel correo electrónico ya no es la opción adecuada. El correo electrónico suele ir acompañado de una contraseña, y la combinación ofrece una experiencia de usuario pobre y una seguridad débil.

Afortunadamente, el teléfono móvil tiene la respuesta (literalmente): todo el mundo tiene un número de móvil único y la tarjeta SIM del teléfono es criptográficamente segura. Con el enfoque adecuado, esta combinación puede ofrecer una solución de identidad móvil fácil de usar y muy segura, adecuada para el siglo XXI.

En este artículo, analizamos los diferentes retos de UX y seguridad que puede causar un enfoque heredado de correo electrónico y contraseña, identificamos los escollos más comunes que hay que evitar cuando se pasa a la movilidad y examinamos las nuevas alternativas de identidad, que son mucho mejores y más fáciles de implantar de lo que se creía posible.

Correo electrónico + contraseña provoca fricciones en la UX

Todos nos hemos acostumbrado a utilizar correo electrónico y contraseña para registrarnos en una nueva cuenta online. Pero en el móvil es un proceso difícil: la dirección de correo electrónico media tiene 25 caracteres, y las recomendaciones de seguridad obligan a los usuarios a tener una contraseña larga y compleja, con números y símbolos, y una diferente para cada servicio, si se quiere ser meticuloso. Aunque algunos navegadores y aplicaciones de gestión de contraseñas almacenan estas contraseñas para el usuario, su configuración es un engorro para la experiencia del usuario y un problema de seguridad. En consecuencia, abundan los problemas y los usuarios siguen teniendo que restablecer sus contraseñas docenas de veces al año. Todo ello provoca retrasos y frustración en los usuarios, lo que se traduce en registros fallidos y pérdidas de ingresos para las empresas.

El correo electrónico permite las cuentas falsas y el fraude

Utilizar el correo electrónico como identificador en el móvil no es sólo un reto de UX, sino que también abre oportunidades para el fraude. Es fácil suscribirse a un número ilimitado de cuentas de correo electrónico gratuitas y desechables, de las que pueden abusar los malos actores, a menudo mediante simuladores o bots, para registrarse en múltiples cuentas en línea. Estas cuentas pueden utilizarse para diversos fines fraudulentos, como el "phishing" de información personal, el robo de ofertas promocionales dirigidas a nuevos usuarios, el fraude con tarjetas de crédito robadas, la suplantación de usuarios auténticos o la apropiación de cuentas existentes para robar dinero sin ser descubierto.

Además, los estafadores que crean múltiples cuentas falsas pueden causar costes operativos y daños a la reputación, y afectar negativamente a la capacidad de una empresa para medir y gestionar su base de usuarios genuinos.

 

Correo electrónico + contraseña ofrece una seguridad defectuosa

La dirección de correo electrónico no tiene ningún vínculo con el teléfono móvil, es simplemente un identificador. No hay forma de validar la posesión física de un dispositivo móvil, por lo que la autenticación del usuario suele realizarse mediante un factor de conocimiento: la contraseña. Sin embargo, las contraseñas están ampliamente reconocidas como una solución de seguridad defectuosa. En consecuencia, SMS OTP (contraseña de un solo uso) como segundo factor (de posesión). Pero esto no es más que un parche, que crea más fricción en la experiencia del usuario e introduce riesgos de fraude adicionales.

Si no es el correo electrónico, ¿qué?

En conjunto, correo electrónico + contraseña es el paradigma equivocado para la identidad del usuario en el móvil, especialmente ahora que existen mejores alternativas. El correo electrónico se convirtió en el método por defecto para la identidad en línea cuando el mundo aún se basaba en el escritorio. Pero ahora que vivimos en un mundo en el que el móvil es lo primero, tiene más sentido aprovechar las capacidades del teléfono móvil para llevar la identidad a la era moderna. Esto es fácil de implementar, pero hay que hacerlo de la manera correcta, para evitar algunos grandes escollos potenciales.

Créditos: Unsplash

El número de móvil por sí solo puede causar problemas

‍La mayoría de los métodos actuales de autenticación basados en el teléfono utilizan únicamente el número de móvil y se basan en un código PIN que se envía por SMS o una llamada de voz a ese número. Las empresas dan por sentado que se trata de un método de autenticación con factor de posesión, pero el problema es que no demuestra la posesión de forma fiable. Hay algunos fallos fundamentales, y los malos se aprovechan de ellos.

Cambio de SIM: Los malos actores cometen cada vez más Fraude en el intercambio de SIM convenciendo al operador de telefonía móvil para que les proporcione una tarjeta SIM de sustitución que se haga cargo del mismo número de móvil. De este modo, pueden recibir todas las llamadas de voz y los mensajes SMS (incluidos los códigos PIN) enviados a ese número y utilizar esos códigos para hacerse con el control de las cuentas de ese usuario.

Reciclaje de números de teléfono móvil: Otro inconveniente es que, dado que solo hay un número limitado de teléfonos móviles disponibles, los operadores los reciclan a menudo. Si solo se utiliza un número de móvil como clave de identidad, y tu número anterior es reciclado posteriormente por otra persona, existe una posibilidad real de que puedan acceder a tu cuenta de WhatsApp, mensajes y contactos, así como a otras cuentas privadas que dependan únicamente del número de móvil.

Número de móvil vinculado a una tarjeta SIM: una solución segura y sin fricciones

La clave para autenticar a un usuario de móvil de forma rápida, segura y fiable es utilizar su número de móvil, pero realizar la verificación mediante la tarjeta SIM del teléfono móvil. Una comprobación del número de móvil vinculada a una tarjeta SIM física es la solución más sólida y con menos fricciones para la identidad del usuario en un dispositivo móvil, ya que resuelve todos los problemas planteados anteriormente.

Seguridad sin igual: Una tarjeta SIM viene con criptografía inexpugnable y es la misma pieza de tecnología microinformática altamente segura, escalable y probada que se puede ver en todas las tarjetas de crédito. Los números de teléfono móvil también están vinculados de forma única a una tarjeta SIM individual. En cualquier momento, esta combinación de número de móvil y tarjeta SIM es totalmente única, no duplicable y criptográficamente segura. No hay nada que un usuario de teléfono pueda hacer para alterar ese emparejamiento único.

Evita el intercambio de SIM: Verificar con número de móvil + tarjeta SIM funciona contra el fraude de intercambio de SIM al garantizar que el número no ha sido reasignado por un actor malintencionado.

Evita las cuentas falsas: Verificar el número de móvil y la tarjeta SIM antes de abrir una cuenta hace mucho más difícil que los malos actores generen múltiples cuentas con fines fraudulentos: obtener una nueva tarjeta SIM conlleva un coste real y una sobrecarga de procesos, a diferencia de las identidades puramente digitales (como las direcciones de correo electrónico), que pueden ser creadas por bots.

UX sin fisuras: Para el usuario, el proceso es muy sencillo: sólo tiene que escribir su número y se verificará al instante, en tiempo real, sin necesidad de realizar ninguna otra acción: sin SMS que esperar, sin código PIN que volver a escribir.

IDlayr: la autenticación móvil reimaginada

IDlayr está reinventando la identidad en línea para la era móvil, ayudando a bancos y grandes empresas a reducir el fraude y los costes operativos y a mejorar la experiencia del usuario. IDlayr le permite utilizar su número de móvil, en lugar del correo electrónico, para demostrar su identidad en línea; porque una identidad móvil es más segura, más fácil de usar y siempre está con usted.

 

Para más información, programar una demostración con nuestro equipo y descubra cómo podemos ayudarle a pasar a una solución basada en la identidad móvil.‍