Gestione dei casi limite di verifica del telefono con tru.ID

tru.ID offre una piattaforma di verifica del fattore di possesso basata su SIM. Con tru.ID è possibile garantire che una persona sia in possesso del numero di telefono previsto e, di conseguenza, dell'identità digitale prevista.
Tuttavia, a volte potrebbe non essere possibile utilizzare la nostra soluzione, ad esempio se l'utente non ha copertura di rete o ha una cattiva connessione mobile. Per questo motivo, vi illustriamo alcune alternative e il modo in cui potete prepararvi a questi scenari.
In questo blog post, utilizzeremo come esempio un'applicazione fittizia per la prenotazione di case vacanza, con il numero di telefono come credenziale principale di identificazione per un profilo utente.
Presentazione di GuestHouse
GuestHouse è un'applicazione web mobile per la prenotazione di case vacanza. I proprietari delle case elencano le loro proprietà e gli utenti di GuestHouse possono prenotare un alloggio in una di queste proprietà.
Quando l'utente arriva in una struttura prenotata in precedenza, scansiona un codice QR con il proprio telefono per identificarsi ed effettuare il check-in. Si presume che l'utente utilizzi i propri dati mobili per accedere all'applicazione di check-in, ma questo potrebbe non essere sempre il caso.
Il profilo dell'utente
La maggior parte delle interazioni con i servizi GuestHouse avviene attraverso il telefono cellulare. Pertanto, l'identificatore principale per le credenziali dell'utente è il numero di telefono.
Prima di creare il profilo dell'utente, il suo numero di telefono viene verificato utilizzando tru.ID Controllo abbonati.
GuestHouse acquisirà facoltativamente l'e-mail dell'utente per le funzionalità di marketing e di recupero dell'account, ma anche per gestire il failover dell'autenticazione, quando l'autenticazione con il numero di cellulare non è disponibile.

Il flusso di autenticazione
In questo esempio, illustriamo il caso in cui la verifica del numero di telefono porta a un utente autenticato. Come accennato in precedenza, l'utente inizia l'esperienza di autenticazione scansionando un codice QR con il proprio telefono, quando arriva alla proprietà.

Questo porta l'utente a una pagina di accesso in cui gli viene chiesto di presentare il proprio numero di telefono. Poiché GuestHouse utilizza il numero di telefono come identificatore primario per le credenziali dell'utente, il sistema cercherà di verificare il numero di telefono con tru.ID Controllo abbonati.
Una volta completata la verifica, il sistema:
- controlla se il risultato corrisponde, ovvero se l'utente è in possesso del numero fornito
- controllare se la SIM associata al numero non è cambiata negli ultimi 7 giorni
Per un utente esistente, ciò significa saranno autenticati se entrambe le precedenti asserzioni sono vere.

I casi limite
Gestione della copertura mobile
IDlayr fornisce un servizio globale in molte aree geografiche diverse. Tuttavia, GuestHouse vuole essere in grado di autenticare i propri utenti quando si verifica uno dei seguenti scenari:
- IDlayr non supporta ancora il provider di telefonia mobile dell'utente
- l'utente sta tentando di accedere al servizio senza disporre di dati mobili (spenti, senza limiti di spesa, ecc.).
GuestHouse utilizza API di copertura IDlayr per capire se il potenziale utente sta utilizzando dati mobili (quindi non una connessione WiFi) o se il numero di telefono inserito non è coperto da IDlayr.
Nel caso in cui una delle precedenti asserzioni sia vera, il sistema può effettuare il fail-over della fase di autenticazione, basandosi sull'indirizzo e-mail dell'utente. GuestHouse ha scelto di inviare un'e-mail all'utente con un link magico, che effettuerà il login una volta che l'utente lo avrà cliccato.

Prevenzione dello scambio di SIM
Quando gli utenti GuestHouse cambiano telefono, spesso ricevono una nuova scheda SIM. Il numero di telefono rimane invariato, la carta SIM effettiva sarà diversa.
L'utente potrebbe cambiare completamente operatore di telefonia mobile e il numero esistente viene assegnato a qualcun altro (e anche in questo caso la carta SIM sarà diversa).
Quando la carta SIM di un utente corrisponde a un numero di telefono atteso, ma la SIM sembra essere stata generata di recente, non è possibile identificare chi è in possesso della SIM. Questo potrebbe essere un indicatore di Tentativo di scambio di SIM. A tal fine, è necessario
- Valutare se si tratta di uno scenario a basso livello di garanzia in cui l'accesso può essere concesso a prescindere (ad esempio, un client richiede un'autorizzazione di sola lettura),
- Per gli scenari di alto livello di assicurazione, o:
- Utilizzare una forma di identità alternativa per la verifica
- Chiedere all'utente di affrontare ulteriori sfide, ad esempio presentando i fattori di conoscenza richiamando l'assistenza clienti.
tru.ID SIMCheck API fornisce informazioni su quando una carta SIM associata ad un telefono cellulare
numero è cambiato per l'ultima volta. Per impostazione predefinita, l'API SIMCheck indica se la SIM è cambiata negli ultimi 7 giorni, ma è possibile controllare il periodo di tempo rilevante per la propria attività (ad esempio, gli ultimi 14, 30 o 90 giorni).
Per verificare se la SIM di un determinato numero di telefono è cambiata, è possibile:
- eseguire e convalidare il risultato del SIMCheck,
- memorizzare la data di questo controllo,
- ripetere ogni `data dell'ultimo controllo + ~7 giorni`.
Per evitare che qualcuno acceda con il profilo utente sbagliato, GuestHouse tiene traccia della data dell'ultima modifica della SIM utilizzando una combinazione di:
- controlli attivi come parte del flusso di autenticazione utilizzando l'opzione tru.ID Controllo abbonati
- controlli silenziosi dei precedenti utilizzando tru.ID SIMCheck API, attivato periodicamente entro 7 giorni dall'ultimo controllo attivo
L'idea è di mantenere una finestra mobile aggiornata dell'ultima data di modifica della SIM associata a un profilo utente.

Se tale data cambia, GuestHouse considera il profilo esistente inattivo. Qualsiasi successivo tentativo di autenticazione con quel numero di telefono sarà considerato un utente completamente nuovo.
Il vecchio profilo potrebbe non essere completamente perso. A condizione che sia presente un'e-mail, GuestHouse potrebbe inviare un'e-mail all'utente, notificandogli l'inattivazione del profilo e le modalità per riavere il proprio profilo.
Conclusione
Speriamo che questo post vi abbia aiutato a capire come utilizzare tru.ID nei vostri flussi di autenticazione e come gestire alcuni casi limite comuni che potreste incontrare nel farlo.
L'applicazione di esempio GuestHouse si trova in questo repository GitHub.
Se avete domande, non esitate a contattare [email protected], o entrare in contatto con le vendite.