סוגים של שיטות אימות

במסמך הזה מתוארים סוגים של אתגרי אימות של Fraud Defense שאפשר לשלב באתרים או באפליקציות כדי להבחין בין בני אדם לבין איומים אוטומטיים. Fraud Defense מספקת אתגרים ויזואליים, אתגרי אודיו ואתגרי קוד QR.

אתגרים ויזואליים

אתגרים חזותיים דורשים מהמשתמשים לזהות ולבחור אובייקטים ספציפיים בתוך רשת של תמונות.

כדי להשלים אתגר ויזואלי, המשתמשים קוראים את ההנחיה ובוחרים את הריבועים עם התמונות שתואמות לה (לדוגמה, רמזורים). יכול להיות שיוצגו למשתמשים תמונות נוספות.

בעיות באודיו

אתגרי אודיו הם אפשרות נגישות למשתמשים שלא יכולים להשלים אתגר חזותי או מעדיפים שלא לעשות זאת. אתגרים של אודיו פועלים עם קוראי מסך מובילים כמו ChromeVox,‏ JAWS,‏ NVDA ו-VoiceOver.

המשתמשים מפעילים או מורידים קטע אודיו ומזינים את המספרים שהם שומעים בשדה הטקסט.

אתגרים שקשורים לקודי QR

אתגר קוד ה-QR הוא מנגנון אימות שמתבסס על AI, מיועד לנייד וקשה לעקוף אותו. לפעמים אפשר לעקוף את האתגרים החזותיים או האודיו באמצעות אוטומציה מתוחכמת או חוות קליקים. האתגר של קוד ה-QR מציע אבטחה משופרת, כי תהליך האימות מתבצע בטלפון הנייד של המשתמש. ההפרדה הזו מקשה על תוקפים לבצע מתקפות בהיקף נרחב.

כשמופעל אתגר קוד QR, שני מכשירים פועלים יחד כדי להשלים את האימות:

  1. מכשיר הגלישה: קוד QR מוצג בחלון הדפדפן או האפליקציה.
  2. מכשיר נייד: המשתמש סורק את קוד ה-QR שמוצג באמצעות הטלפון הנייד שלו ומבצע אימות בסביבת מחשוב אמינה של המכשיר הנייד.

תהליך האימות דורש הגדרה מינימלית של המשתמשים במכשירי Android ו-iOS. במכשירי Android, תוכנת האימות מובנית. במכשירי iOS נעשה שימוש בקטעי אפליקציות של Apple, כך שלא צריך להתקין אפליקציה נפרדת. אתגרים של קוד QR פועלים גם ישירות בדפדפנים לנייד וב-WebViews, שבהם קוד ה-QR מוחלף בכפתור שמתחיל ישירות את תהליך האימות בנייד.

כשמשלבים אתגרים של קודי QR באתרים או באפליקציות, המשתמשים מבצעים את השלבים הבאים כדי לקבל גישה:

Android

דרישה מוקדמת: גרסה 25.41.30 ואילך של Google Play Services.

שלבים:

  1. סורקים את קוד ה-QR באמצעות מכשיר Android.
  2. לוחצים על אישור האימות.
  3. לוחצים על סיום.

iOS

דרישות מוקדמות:

שלבים:

  1. סורקים את קוד ה-QR באמצעות מכשיר iOS.
  2. לוחצים על סיום.

רמות הקושי של האתגרים

אתגרים ויזואליים ואודיו מציעים רמות קושי שונות כדי לאזן בין החיכוך עם המשתמשים לבין האבטחה. כשמופעל אתגר (למשל, כשכלל מדיניות של אתגר תואם), Fraud Defense מתחילה בהצגת אתגר ויזואלי. אי אפשר לבחור להציג אתגר אודיו בהתחלה כשכלל מתאים, כי בחירת סוג האתגר לא נתמכת. המשתמשים יכולים לעבור ישירות לאתגר אודיו מווידג'ט האימות.

כברירת מחדל, האתגרים מתחילים כאתגרים חזותיים, ולכן רמת הקושי שאתם מגדירים חלה ישירות על אתגרים חזותיים. אם משתמש עובר לאתגר אודיו במהלך האימות, רמת הקושי שהוגדרה ממופה לאתגר האודיו באופן הבא:

  • קל (USABILITY): מוצג אתגר ויזואלי קל. אם המשתמש עובר לאתגר אודיו, מוצג אתגר אודיו פשוט.
  • בינוני (BALANCE): מוצג אתגר ויזואלי בינוני. אם המשתמש עובר לאתגר אודיו, מוצג אתגר אודיו קל כי רמת קושי בינונית לא זמינה לאתגרי אודיו.
  • קשה (SECURITY): מאתגרת מאוד את היכולת לראות. אם המשתמש עובר לאתגר אודיו, מוצג אתגר אודיו קשה.

הגדרת אתגרים באמצעות Policy Engine

אם בארגון שלכם משתמשים במנוע המדיניות של Fraud Defense, אתם יכולים ליצור כללים בהתאמה אישית (challenge_rule_groups) כדי להפעיל אתגרים באופן דטרמיניסטי על סמך תנאים ספציפיים לבקשה.

המאמרים הבאים