O que é autenticação sem senha
Autenticação sem senha (ou passwordless, em inglês) é uma forma de autenticação de usuários que não requer que o usuário insira uma senha para acessar sua conta em um sistema ou dispositivo.
Em vez de utilizar uma senha, a autenticação sem senha (passwordless) utiliza outros fatores de verificação, como chaves criptográficas, biometria ou token gerado por aplicativo para garantir a autenticidade de quem está acessando o sistema.
Informações importantes sobre o uso de senha
O uso de senhas é uma das principais vulnerabilidades de segurança no acesso aos sistemas e, além disso, é uma das maiores dores dos usuários, pois a quantidade de senhas só aumenta.
Hoje, só para dar alguns exemplos, precisamos de senha para:
- logar em sistemas da empresa na qual trabalhamos;
- para acessar o banco;
- para acessar as redes sociais e
- diversos tipos de sistemas em nuvem
- do tradicional e-mail a
- sistemas tão específicos quanto planos de saúde, associações profissionais, contas nos sistemas do governo e investimentos.
Nesse contexto, a autenticação sem senhas surge para oferecer uma alternativa segura e mais simples para os usuários, eliminando a necessidade de memorizar e digitar tantas senhas.
Como funciona a autenticação sem senha?
Hoje, existem alternativas diferentes para o emprego da autenticação sem senha, variando os fatores de autenticação e o nível de segurança da solução.
A forma mais simples é aquela na qual o usuário se identifica, tipicamente digitando seu endereço de e-mail ou CPF, e solicita para receber um token no seu endereço de e-mail.
No entanto, esta forma de autenticação não conta com alto nível de segurança, pois basta a conta de e-mail da pessoa ser comprometida para ser possível a um criminoso violar as contas que fazem a autenticação desta forma.
O uso deste tipo de autenticação sem senha deve ser limitado a serviços que permitem somente o acesso a informações não sensíveis, como lojas online, blogs, periódicos e serviços similares.
Nunca deve ser usado como forma de autenticação para transações, como assinaturas, compras, pagamentos ou movimentações financeiras.
Formas seguras de autenticação sem senha devem usar pelo menos dois fatores adicionais, e os smartphones podem fornecer a segurança necessária.
Uma abordagem é usar os mecanismos de segurança do celular como dispositivo autenticador. Assim, é possível combinar dois fatores de autenticação de forma simples:
- Biometria: uso da biometria nativa do aparelho celular, que pode ser reconhecimento facial ou reconhecimento de impressão digital.
- Chaves criptográficas: uso de chaves criptográficas para garantir tanto a autenticidade do aparelho quanto a proteção dos dados enviados e recebidos entre o aparelho e o sistema no qual a conta está sendo autenticada.
Aplicativo para eliminar senha
Por meio da instalação de um aplicativo autenticador no aparelho celular do usuário, a autenticação sem senha então pode ser utilizada.
A E-TRUST, por exemplo, em seu aplicativo matasenha, utiliza os fatores acima para garantir a segurança da autenticação dos usuários de seu sistema de Cloud Single Sign-On.
O funcionamento para o usuário é muito simples e funciona desta forma:
- No primeiro acesso, ou num acesso eventual ao sistema, o usuário pode ativar a funcionalidade da autenticação sem senha. Ou, também, ela pode ser ativada pelo administrador do sistema e ser exigida do usuário.
- O usuário faz o download do aplicativo autenticador e efetua o cadastro enquanto está com uma sessão aberta (logado) no sistema.
- Em um próximo acesso ao sistema:
- O usuário vai apenas se identificar, tipicamente, digitando o seu endereço de e-mail ou CPF.
- O usuário vai receber uma solicitação no celular para autorizar o acesso.
Qual a diferença entre autenticação sem senha e segundo fator de autenticação (2FA/MFA)
Embora a autenticação sem senha empregue diferentes fatores de autenticação, ela difere do uso de 2FA/MFA.
O uso de 2FA/MFA é feito para aumentar a segurança da autenticação com senhas, exigindo um ou mais fatores adicionais de autenticação.
Exemplos incluem exigir uma senha e um token enviado por SMS, gerado por um aplicativo, ou enviado por e-mail.
A autenticação sem senha oferece autenticação multi-fator integrada, eliminando a necessidade de uma senha, já que os fatores estão no aplicativo do celular.
A autenticação sem senha elimina a senha?
Do ponto de vista do usuário e para efeitos práticos, a autenticação sem senha elimina a senha no uso normal do sistema.
No entanto, o sistema pode ainda manter a alternativa do acesso com senha e 2FA/MFA para situações em que o usuário está sem o seu aparelho celular.
E quais são as principais vantagens da autenticação sem senha?
Entre as principais vantagens podemos destacar:
- Simplificar a vida do usuário (UX), acabando com a necessidade de lembrar e digitar senhas.
- Empregar um nível de segurança superior ou, no mínimo, equivalente à autenticação com senhas e 2FA/MFA.
- Reduzir custos, ao eliminar os chamados de “esqueci minha senha”
- Melhorar a conformidade, pois a autenticação sem senha ajuda a cumprir requisitos regulatórios e de conformidade, como a LGPD e a GDPR, garantindo a segurança no acesso aos dados pessoais.
Normalmente, o emprego de medidas de segurança em sistemas resulta em alguma fricção adicional para os usuários.
A autenticação sem senha aprimora simultaneamente o nível de segurança e melhora a experiência do usuário (UX).
Como implantar a autenticação sem senha?
Integrar o aparelho celular com o aplicativo autenticador (dispositivo autenticador) ao sistema realiza a implantação da autenticação sem senhas.
Normalmente, essa integração usa os protocolos de autenticação SAML 2.0, OAuth 2.0, OIDC e JWT.
Além disso, um cenário de integração vencedor é integrar a autenticação sem senha por meio de um sistema de autenticação única, como o Cloud Single Sign-On da e-trust (CSSO).
Ao utilizar um sistema de CSSO, diversos outros benefícios imediatamente estão disponíveis, tanto de melhoria de UX quanto de segurança. Veja os benefícios do CSSO neste artigo.
Empresas podem empregar a autenticação sem senhas em seus sistemas internos e em sistemas de relacionamento direto com consumidores, como e-commerce.
Portanto, se você está interessado em melhorar a experiência dos seus usuários com segurança, conheça as soluções de autenticação única (CSSO) e autenticação sem senha da e-trust, fale com a nossa equipe!
Para entender mais sobre o assunto, leia também:

