Email e password sono così del secolo scorso!

Fin dalla nascita di Internet, l'indirizzo e-mail è stato il modo principale con cui le aziende identificano i propri utenti. Gli indirizzi e-mail sono diventati essenziali per la nostra vita online, in quanto fungono da identità digitale senza rivelare informazioni personali come il nome o l'indirizzo.
Ma come il mondo sempre più mobileL'e-mail non è più l'opzione giusta. L'e-mail è in genere abbinata a una password, e la combinazione offre un'UX scadente e una sicurezza debole.
Fortunatamente, il telefono cellulare è la risposta (letteralmente): tutti hanno un numero di cellulare unico e la carta SIM all'interno del telefono è crittograficamente sicura. Con il giusto approccio, questa combinazione può fornire una soluzione di identità mobile facile da usare e altamente sicura, adatta al 21° secolo.
In questo articolo analizziamo i diversi problemi di UX e di sicurezza che un approccio tradizionale basato su e-mail e password può causare, identifichiamo le insidie più comuni da evitare quando si passa al mobile e analizziamo le nuove alternative di identità, che sono molto migliori e più facili da implementare di quanto si possa pensare.
Email + password causano attrito UX
Siamo tutti abituati a usare email + password quando ci registriamo per un nuovo account online. Ma su mobile è un processo difficile: l'indirizzo e-mail medio è lungo 25 caratteri e le raccomandazioni di sicurezza prevedono che gli utenti abbiano bisogno di una password lunga e complessa con numeri e simboli - e una diversa per ogni singolo servizio, se si vuole essere scrupolosi. Anche se alcuni browser e applicazioni di gestione delle password le memorizzano per l'utente, si tratta di un problema di UX e di sicurezza. Di conseguenza, i problemi abbondano e gli utenti devono ancora reimpostare le password decine di volte all'anno. Tutto ciò provoca ritardi e frustrazione da parte degli utenti, con conseguenti mancate iscrizioni e mancati guadagni per le aziende.
L'e-mail consente di creare account falsi e frodi
L'utilizzo dell'e-mail come identificativo su mobile non è solo una sfida UX, ma apre anche opportunità di frode. È facile iscriversi a un numero illimitato di account di posta elettronica gratuiti e inutilizzabili, che possono essere abusati da malintenzionati, spesso utilizzando simulatori o bot, per registrarsi a più account online. Questi account possono essere utilizzati per una serie di scopi fraudolenti, come il "phishing" per ottenere informazioni personali, per rubare offerte promozionali destinate ai nuovi utenti, per commettere frodi con carte di credito rubate, per impersonare utenti autentici o per appropriarsi di account esistenti e rubare denaro senza essere scoperti.
Inoltre, i truffatori che creano più account falsi possono causare costi operativi e danni alla reputazione, oltre a influire negativamente sulla capacità di un'azienda di misurare e gestire la propria base di utenti reali.
Email + password offrono una sicurezza imperfetta
L'indirizzo e-mail non ha alcun legame con il telefono cellulare, è semplicemente un identificatore. Non c'è modo di convalidare il possesso fisico di un dispositivo mobile, quindi l'autenticazione dell'utente viene generalmente eseguita utilizzando un fattore di conoscenza, la password. Tuttavia, le password sono ampiamente riconosciute come una soluzione di sicurezza difettosa. Di conseguenza, SMS OTP (One Time Password) viene spesso aggiunto come secondo fattore (di possesso). Ma si tratta solo di un cerotto, che crea ulteriore attrito con l'UX e introduce ulteriori rischi di frode.
Se non l'e-mail, allora cosa?
Nel complesso, e-mail e password sono il paradigma sbagliato per l'identità degli utenti su mobile, soprattutto ora che esistono alternative migliori. L'e-mail è diventata l'approccio predefinito all'identità online quando il mondo era ancora basato sul desktop. Ma ora che viviamo in un mondo mobile-first, ha più senso sfruttare le capacità del telefono cellulare per portare l'identità nell'era moderna. Si tratta di una soluzione facile da implementare, ma che deve essere realizzata nel modo giusto, per evitare alcune potenziali insidie.

Il solo numero di cellulare può causare problemi
La maggior parte dei metodi di autenticazione basati sul telefono oggi utilizza semplicemente il numero di cellulare e si basa su un codice PIN inviato via SMS o su una chiamata vocale a quel numero. Le aziende ritengono che questo sia un metodo di autenticazione basato sul fattore possesso, ma il problema è che non è in grado di dimostrare in modo affidabile il possesso. Ci sono alcuni difetti fondamentali e i malintenzionati ne stanno approfittando.
Scambio di SIM: I cattivi attori commettono sempre più spesso Frode con scambio di SIM convincendo l'operatore di telefonia mobile a rilasciare loro una carta SIM sostitutiva che riprende lo stesso numero di cellulare. Sono quindi in grado di ricevere tutte le chiamate vocali e i messaggi SMS (compresi i codici PIN) inviati a quel numero e di utilizzare tali codici per appropriarsi dei conti dell'utente.
Riciclaggio del numero di cellulare: Un ulteriore inconveniente è rappresentato dal fatto che, essendo disponibile solo un numero finito di numeri di cellulare, questi vengono abitualmente riciclati dagli operatori di telefonia mobile. Se il solo numero di cellulare viene utilizzato come chiave d'identità e il vostro numero precedente viene successivamente riciclato a qualcun altro, c'è la concreta possibilità che questi acceda al vostro account WhatsApp, ai messaggi e ai contatti, nonché ad altri account privati che si basano esclusivamente sul numero di cellulare.
Numero di cellulare collegato a una carta SIM: una soluzione sicura e senza attriti
La chiave per autenticare un utente mobile in modo rapido, sicuro e affidabile è utilizzare il suo numero di cellulare, ma eseguire la verifica utilizzando la carta SIM del telefono cellulare. Un controllo del numero di cellulare collegato a una carta SIM fisica è la soluzione più solida e a basso attrito per l'identità dell'utente su un dispositivo mobile, in grado di risolvere tutte le questioni sollevate in precedenza.
Sicurezza impareggiabile: Una carta SIM è dotata di una crittografia inespugnabile ed è lo stesso pezzo di tecnologia microcomputer altamente sicura, scalabile e collaudata che si trova in ogni carta di credito. Anche i numeri di telefono cellulare sono legati in modo univoco a una singola carta SIM. In qualsiasi momento, l'accoppiata numero di cellulare + carta SIM è assolutamente unica, non duplicabile e crittograficamente sicura. Non c'è nulla che l'utente del telefono possa fare per manomettere questo abbinamento unico.
Impedisce lo scambio di SIM: La verifica con il numero di cellulare + la carta SIM è efficace contro le frodi di scambio di SIM, in quanto garantisce che il numero non sia stato riassegnato da un malintenzionato.
Evita gli account falsi: La verifica del numero di cellulare e della carta SIM prima dell'apertura di un conto rende molto più difficile per i malintenzionati generare più conti a scopo fraudolento: l'ottenimento di una nuova carta SIM comporta un costo reale e un sovraccarico di processo, a differenza delle identità puramente digitali (come gli indirizzi e-mail) che possono essere create da bot.
UX senza soluzione di continuità: Per un utente, l'approccio è estremamente semplice: basta digitare il proprio numero e questo verrà verificato istantaneamente, in tempo reale, senza bisogno di ulteriori azioni: nessun SMS da attendere, nessun codice PIN da digitare nuovamente.
IDlayr: l'autenticazione mobile reimmaginata
IDlayr sta reinventando l'identità online per l'era mobile, aiutando banche e grandi imprese a ridurre le frodi, i costi operativi e a migliorare l'esperienza degli utenti. IDlayr consente di utilizzare il proprio numero di cellulare, anziché l'e-mail, per dimostrare la propria identità online; perché l'identità mobile è più sicura, più facile da usare e sempre con sé.
Per maggiori informazioni, programmare una demo con il nostro team e scoprire come possiamo aiutarvi a passare a una soluzione basata sull'identità mobile.