Сотовые операторы запускают мобильный ID
Как сообщают «Известия», «большая четвёрка» сотовых операторов уже тестирует новый сервис – с ним граждане смогут регистрироваться на сайтах интернет-магазинов, банков, образовательных сервисов, туроператоров и других онлайн-ресурсах с помощью мобильного ID, то есть по номеру телефона вместо традиционного логина и пароля.
В настоящее время номер телефона используется многими сайтами для подтверждения аутентификации пользователя в связке с обычным логином и паролем – на него отправляется SMS с кодом подтверждения. По замыслу операторов, в новом сервисе SMS будет заменена push-сообщением, в котором надо будет нажать кнопку подтверждения. Сервис сможет использоваться и в паре с привычными паролем, и для аутентификации на сайтах без использования пароля вообще, только по номеру телефона.
Комментирует руководитель службы научно-технической экспертизы Партии прямой демократии Олег Артамонов:
С одной стороны, замена SMS-сообщений на push-уведомления при аутентификации пользователя на веб-сайтах действительно давно назрела. Более того, не могу не заметить, что компании Google и Microsoft давно стараются от них отказаться, предлагая при двухфакторной, то есть сочетающей логин-пароль и независимый канал подтверждения, аутентификации использовать мобильные приложения Google Authenticator и Microsoft Authenticator.
Дело в том, что SMS ненадёжны — помимо случаев прямой кражи или нелегального перевыпуска SIM-карты, многие мошенники пользуются приёмами социальной инженерии, попросту звоня жертве, представляя сотрудником банка или другого сервиса, в который они пытаются получить доступ от имени жертвы, и под теми или иными предлогами уговаривая её продиктовать коды, приходящие по SMS. Могут перехватывать SMS и зловредные приложения, установленные пользователем на телефоне самостоятельно.
Если – и «если» здесь является ключевым словом — всплывающие уведомления будут сделаны так, чтобы в более явной форме доносить до пользователя идею не нажимать на них по просьбе посторонних, то уровень защиты критичных сервисов действительно может возрасти.
При этом надо понимать, что отказ от пары логин-пароль в пользу одного только мобильного ID возможно только и исключительно на сервисах малозначимых с точки зрения финансовой или личной безопасности пользователя. Причина банальна и очевидна: если для аутентификации злоумышленнику достаточно иметь в руках ваш мобильный телефон, то с его утратой или кражей вы не просто временно теряете доступ к этим сервисам, а передаёте его в руки человека, нашедшего ваш телефон (впрочем, это ничем не отличается от аутентификации по одним только SMS — злоумышленнику не надо даже разблокировать ваш смартфон, он может просто переставить SIM-карту себе).
Если же говорить о мотивах самих мобильных операторов, то главный из них — это привязка сторонних сервисов к своей инфраструктуре, можно сказать, «принуждение к сотрудничеству». Это вопрос не только повышения лояльности пользователей за счёт предоставления им новой услуги, но и сбора большого количества информации о их действия, предпочтениях, используемых сервисах — ведь во всех случаях использования вами мобильного ID оператор будет получать информацию о том, когда и каким именно сервисом вы воспользовались, и эта информация может быть использована в рекламных целях.
Наконец, заключение договоров с сервисами об использовании ими мобильных ID позволяет оператору в будущем надеяться на расширение сотрудничества — например, подключение того же сервиса к своим рекламным сетям, добавление в нём оплаты со счёта мобильного телефона, и так далее.
Таким образом, в данном случае мы видим как повышение удобства — и, возможно, некоторое повышение безопасности — для пользователей, так и вполне явные коммерческие и маркетинговые перспективы для операторов.
При этом надо заметить, что сейчас на рынке действуют и другие проекты по внедрению универсального ID — например, у Яндекса и Сбербанка. Но в силу простоты и интуитивности использования мобильный ID, скорее всего, сможет достаточно легко их вытеснить.