Pular para o conteúdo

Glossário · Atualizado em

Autenticação baseada em conhecimento (KBA)

A autenticação baseada em conhecimento (KBA) verifica a identidade do signatário com perguntas tiradas de registros públicos e de crédito que só ele deveria saber responder.

O que significa Autenticação baseada em conhecimento?

Autenticação baseada em conhecimento, ou KBA (knowledge-based authentication), é uma verificação de identidade que faz perguntas que só a própria pessoa provavelmente acerta, normalmente geradas a partir de cadastros de crédito e registros públicos. Em fluxos de assinatura eletrônica e de notarização, a KBA é usada para confirmar que o signatário é quem diz ser antes de poder abrir ou assinar um documento.

Existem dois tipos. A KBA estática usa respostas que o usuário definiu antes, como a clássica pergunta de segurança sobre o primeiro animal de estimação. A KBA dinâmica, a usada em assinaturas, puxa perguntas de bases de dados na hora, como em qual destas ruas você já morou ou qual instituição financiou um carro seu no passado. O signatário costuma receber algumas perguntas de múltipla escolha, com tempo limitado, e precisa atingir uma nota mínima para continuar.

Suponha que uma administradora de imóveis esteja cuidando de uma fiança de alto valor de um fiador que nunca conheceu. Acrescentar KBA significa que o fiador precisa responder perguntas ligadas ao seu histórico de crédito antes de assinar, o que dá à administradora mais confiança sobre a identidade. Para o aditivo de animal de estimação do inquilino, a mesma etapa seria puro atrito.

Um equívoco comum é achar que a KBA é quase infalível. Boa parte dos dados usados já vazou ao longo dos anos, e um fraudador determinado às vezes encontra as respostas. Enquanto isso, signatários honestos tropeçam em perguntas sobre contas de que mal se lembram, e pessoas com pouco histórico de crédito podem nem conseguir gerar perguntas.

A KBA é um método de autenticação do signatário e aparece muito na notarização online remota, em que muitas regras estaduais a exigem junto com a checagem de um documento de identidade. É mais pesada do que um OTP, que só prova o controle de um telefone ou de uma caixa de e-mail.

Se você precisa de KBA, avise os signatários com antecedência. Uma nota curta explicando que eles vão responder algumas perguntas sobre endereços ou empréstimos antigos, com tempo limitado, reduz bastante as tentativas que falham. Também ajuda ter uma alternativa, como a checagem de documento, para quem tem histórico de crédito curto demais para gerar perguntas. Sem isso, um signatário legítimo pode ficar travado sem como concluir o documento.

Nossa opinião: KBA é exagero para contratos do dia a dia. Faz sentido onde uma lei ou um credor exige, mas para contratos de freelancer, cartas de oferta ou contratos de locação, uma trilha de auditoria limpa e um link de assinatura exclusivo resolvem com muito menos atrito.

O eSignSimple não usa KBA hoje; a verificação de identidade, incluindo métodos como a KBA, está no nosso roadmap. Usamos links exclusivos por e-mail, trilha de auditoria com data e hora, IP e dados do dispositivo, e um certificado de conclusão para cada documento assinado.

Qual é um exemplo de Autenticação baseada em conhecimento?

Uma tomadora de financiamento imobiliário entra em uma sessão de notarização online remota. Antes de o notário aparecer, a plataforma faz cinco perguntas de múltipla escolha, como em qual de quatro ruas ela já morou, tiradas de registros públicos e de crédito, e ela precisa acertar a maioria dentro de um tempo limite. O eSignSimple não oferece KBA nem qualquer verificação de identidade.

Quais termos estão relacionados?

  • Notarização: Notarização é o ato em que um notário público habilitado verifica a identidade e a vontade do signatário e depois certifica a assinatura com um selo.
  • Notarização online remota (RON): A notarização online remota (RON) permite que um notário habilitado notarize um documento em uma sessão ao vivo de áudio e vídeo, com assinaturas e selos eletrônicos.
  • Autenticação do signatário: Autenticação do signatário é a forma como uma plataforma de assinatura eletrônica confirma que quem assina o documento é a pessoa para quem ele foi enviado.
  • Código de uso único (OTP): Um código de uso único (OTP) é um código curto enviado ao signatário por SMS ou e-mail que precisa ser digitado antes de o documento poder ser aberto ou assinado.

Perguntas frequentes

A KBA ainda é considerada segura?

Ela é mais fraca do que já foi. Vazamentos de dados expuseram boa parte das informações pessoais em que as perguntas de KBA se baseiam, então um fraudador determinado pode saber as respostas. Por isso reguladores e orientações de segurança hoje tratam a KBA como uma camada entre várias, muitas vezes combinada com checagem de documento, e não como prova de identidade sozinha.

Qual a diferença entre KBA estática e dinâmica?

A KBA estática usa perguntas que você definiu antes, como o nome do seu primeiro animal de estimação. A dinâmica gera perguntas na hora a partir de registros públicos e de crédito, como endereços antigos ou valores de empréstimos, sem cadastro prévio. A notarização online remota normalmente usa KBA dinâmica com tempo limite.

O eSignSimple oferece KBA?

Não. O eSignSimple oferece assinaturas eletrônicas simples autenticadas por um link exclusivo enviado ao e-mail do signatário, com IP, dispositivo e data e hora registrados na trilha de auditoria. Não oferecemos autenticação baseada em conhecimento, códigos por SMS nem verificação de identidade. Se um processo exige KBA por lei, use um provedor que a ofereça.

Colete a próxima assinatura ainda hoje.

Comece com 5 documentos grátis por mês. Sem cartão de crédito.