- O beta para iOS e Android usa credenciais SIM ou eSIM das operadoras em vez de senhas de uso único por SMS para fluxos de autenticação compatíveis
- A Glide afirma que fluxos não compatíveis podem recorrer a chaves de acesso ou links de e-mail, deixando o desempenho de fallback e recuperação para ser testado além do beta
O fato
A Glide.id lançou um beta público do MagicalAuth no iOS e Android nas redes da AT&T, T-Mobile e Verizon nos Estados Unidos. O serviço foi projetado como uma alternativa às senhas de uso único por SMS, usando uma verificação criptográfica vinculada ao SIM ou eSIM emitido pela operadora. A Glide diz que o MagicalAuth envia um desafio que é respondido usando a credencial armazenada no SIM, permitindo que a rede móvel verifique a posse da assinatura sem enviar um código ao usuário.
O suporte já está ativo nas três operadoras. A Glide afirma que o serviço pode funcionar via dados móveis ou Wi-Fi e pode ser integrado por meio de kits de desenvolvimento de software ou interfaces de programação de aplicativos. Se a autenticação baseada em SIM não estiver disponível, o MagicalAuth pode recorrer a alternativas, incluindo chaves de acesso ou links de e-mail. Nem a página do produto da Glide nem a cobertura do lançamento fornecem resultados de fraude em escala de produção, taxas de conclusão de autenticação ou frequência de fallback.
A avaliação
O MagicalAuth muda a forma como um aplicativo verifica se um usuário controla uma assinatura móvel. Com SMS, o aplicativo envia um código para um número de telefone e depende do usuário devolvê-lo. Em vez disso, o MagicalAuth usa a operadora e a credencial do SIM ou eSIM para confirmar a posse da assinatura. Isso elimina a etapa de entrega do código e coloca a rede móvel diretamente no processo de autenticação.
O fallback é importante quando essa verificação baseada em SIM não pode ser concluída. A Glide diz que o MagicalAuth pode alternar para chaves de acesso ou links de e-mail, oferecendo aos usuários outra forma de fazer login. A robustez do processo geral, portanto, também depende de como essas alternativas e as rotas de recuperação de conta são configuradas. O beta público ainda não mostrou com que frequência elas serão necessárias ou se o desempenho varia de acordo com a operadora, dispositivo ou condições de rede.
Para os leitores da BTW Media, o suporte na AT&T, T-Mobile e Verizon oferece aos desenvolvedores um método de autenticação baseado em SIM que pode ser testado nas três principais redes móveis dos EUA. Se as implantações em produção conseguirem manter a maioria dos usuários elegíveis nessa rota, as empresas poderão reduzir sua dependência de senhas de uso único por SMS. O beta ainda não demonstrou esse resultado.
O que observar
As implantações em produção mostrarão se o MagicalAuth funciona de forma consistente além do beta. Taxas de conclusão, latência e uso de fallback na AT&T, T-Mobile e Verizon serão importantes, assim como a forma como o serviço lida com trocas de SIM, portabilidade numérica e substituição de dispositivos. Testes de segurança independentes, dados de recuperação e comparações de fraude com SMS forneceriam evidências mais sólidas sobre se a autenticação baseada em SIM melhora o processo de login na prática.

