Schedule demo

Blog

Como combater as duas frentes da fraude: identidade e contexto

identidade e contexdto

Combater a fraude digital exige proteger duas frentes ao mesmo tempo: a identidade, que confirma quem a pessoa é, e o contexto, que avalia de onde, como e em que circunstância ela está agindo.

Uma verificação de identidade perfeita não ajuda se a conta for usada depois por outra pessoa. Um monitoramento de sessão impecável também falha se a conta foi aberta com um documento falso desde o primeiro dia.

Neste guia, você entende o que cada frente cobre, onde a fraude explora a falta de uma delas e como combinar identidade e contexto em cada etapa da jornada do cliente.

Em resumo

  • Identidade responde “quem é essa pessoa?”: documento, biometria, prova de vida e background check.
  • Contexto responde “essa ação faz sentido agora?”: dispositivo, rede, localização e comportamento.
  • Fraudes como identidade sintética e deepfake atacam a identidade.
  • Fraudes como tomada de conta e contas alugadas atacam o contexto.
  • A proteção mais eficiente cruza as duas frentes e ajusta a exigência ao nível de risco.

Quais são as duas frentes da fraude

Toda fraude digital tenta enganar uma de duas perguntas que a empresa faz ao cliente. A primeira é “quem é você?”. A segunda é “essa ação faz sentido para você, neste momento?”.

The frente da identidade cuida da primeira pergunta. Ela confirma que a pessoa existe, que é dona do documento apresentado, que está presente diante da câmera e que não carrega riscos regulatórios ou de reputação.

The frente do contexto cuida da segunda. Ela observa o ambiente de cada acesso: o dispositivo, a rede, a localização, o horário, o tipo de operação e o histórico daquele cliente.

As duas frentes se complementam. A identidade costuma ser verificada em momentos pontuais, como o cadastro. O contexto acompanha a conta em cada sessão, do primeiro acesso ao último.

A frente da identidade: provar quem é a pessoa

A frente da identidade garante que existe uma pessoa real, única e legítima por trás de cada conta. Ela se apoia em quatro verificações.

Documento autêntico

A documentoscopia analisa se o RG, a CNH ou a CIN apresentados são originais e se os dados batem com o portador. Ela identifica adulterações, montagens e documentos gerados digitalmente.

Prova de vida

A verificação de vivacidade, ou liveness, confirma que há uma pessoa viva diante da câmera no momento da captura. Ela barra fotos, vídeos gravados, máscaras, deepfakes e imagens injetadas no fluxo por câmeras virtuais ou emuladores.

Identidade única

A comparação facial 1:N verifica se aquele rosto já aparece em outros cadastros. Quando o mesmo rosto surge com CPFs diferentes, há forte indício de identidade sintética ou de uma rede de contas falsas.

Background check

A consulta a bases públicas e privadas confirma a situação do CPF e identifica pessoas expostas politicamente (PEP), sanções, processos e óbito. É a etapa que conecta a verificação de identidade às obrigações de KYC e PLD/FTP.

Que fraudes atacam a identidade

Identidade sintética, documentos falsificados, deepfakes, ataques de injeção e uso de dados de terceiros, inclusive de pessoas falecidas. Em todos esses casos, o fraudador tenta convencer a empresa de que é alguém que não é.

A frente do contexto: entender a sessão e o dispositivo

A frente do contexto avalia se cada acesso e cada operação combinam com o padrão daquele cliente. Mesmo com a identidade confirmada no cadastro, uma sessão pode vir de um ambiente que indica risco.

Device

O fingerprinting de dispositivo cria uma identificação para cada aparelho e navegador. Com ela, a empresa reconhece o celular habitual do cliente, detecta emuladores e percebe quando um mesmo aparelho acessa muitas contas diferentes.

Rede e localização

VPN, proxy, Tor e IPs com histórico de fraude são sinais de que alguém pode estar escondendo a origem do acesso. Uma localização incompatível com o padrão do cliente também merece atenção.

Comportamento e momento da operação

Horário, velocidade das ações, sequência de telas e valor da operação ajudam a separar o uso normal de um ataque. Uma troca de senha seguida de cadastro de chave Pix e transferência de alto valor, em poucos minutos, conta uma história diferente de um acesso rotineiro.

Que fraudes atacam o contexto

Tomada de conta (account takeover), contas alugadas ou emprestadas, multicontas, fazendas de dispositivos e automação com bots. Nesses casos, a identidade da conta é verdadeira, mas quem está usando a conta, ou como ela está sendo usada, mudou.

Por que proteger só uma frente deixa brechas

Cada frente fecha um tipo de ataque e deixa outro passar. Quando a empresa cruza as duas, cada combinação de sinais recebe uma resposta proporcional ao risco.

IdentidadeContextoExemplo de fraudeResposta
ConfirmadaNormalNenhum: cliente legítimo no dia a diaAprovar sem atrito
ConfirmadaSuspeitoTomada de conta, conta alugadaPedir nova biometria
Em dúvidaNormalIdentidade sintética, documento falso, deepfakeBarrar no cadastro
Em dúvidaSuspeitoRedes de contas e fazendas de dispositivosBloquear e investigar

A segunda linha é a mais traiçoeira: a identidade da conta é verdadeira, e só o contexto revela que outra pessoa está no controle.

Só identidade: a conta aprovada que muda de mãos

Uma empresa que investe apenas no cadastro aprova clientes reais com segurança. Depois disso, fica cega.

Se o cliente aluga a conta para um fraudador ou tem a senha roubada em um golpe, a empresa continua vendo uma conta verificada. Sem sinais de contexto, a tomada de conta passa como uso normal.

Só contexto: o fraudador com aparelho limpo

Uma empresa que monitora apenas dispositivo e rede percebe acessos estranhos. Mas um fraudador cuidadoso usa um aparelho novo, sem histórico, e uma rede comum.

Nesse cenário, o contexto parece normal, e um documento falso ou um deepfake só seria barrado pela frente da identidade.

Como combinar as duas frentes em cada etapa da jornada

O caminho mais eficiente é aplicar a verificação certa no momento certo. O contexto roda de forma invisível em toda a jornada, e a identidade é chamada quando o risco justifica.

EtapaFrente da identidadeFrente do contexto
Cadastro (onboarding)Documento, prova de vida, comparação 1:N e background checkDispositivo, rede e sinais de multicontas desde o primeiro acesso
LoginNova biometria só quando o acesso foge do padrãoReconhecimento do aparelho habitual, rede e localização
Operações sensíveisValidação facial com prova de vida antes de concluirValor, horário e sequência de ações da sessão
Troca de dispositivo e recuperação de contaBiometria do titular como fator obrigatórioNovo aparelho, nova rede e mudanças cadastrais recentes

Operações sensíveis incluem cadastro de chaves Pix, aumento de limite, alteração de dados e transferências de alto valor.

Exigir mais só quando o risco aumenta

Pedir biometria em todo login gera atrito e derruba a conversão. Ignorar sinais de risco abre espaço para a fraude.

O equilíbrio vem da autenticação adaptativa: o cliente com contexto normal segue sem interrupção, e o acesso com sinais suspeitos recebe uma verificação extra antes de continuar.

Como a Legitimuz atua nas duas frentes

A Legitimuz reúne as duas frentes em uma única jornada, integrada por API e SDK. Cada solução cobre uma parte do problema, e o cruzamento entre elas gera a decisão.

Na frente da identidade

  • LegitDoc: OCR e documentoscopia para RG, CNH, CIN, Digital CNH e CIN Digital, com análise de adulteração.
  • LegitFace: prova de vida com certificações iBeta PAD Levels 1 e 2, BixeLab PAD Levels 1, 2 e 3 e BixeLab IAD contra ataques de injeção.
  • LegitID: comparação 1:N com uma base de milhões de faces e autenticação biométrica contínua do cadastro ao encerramento da conta.
  • LegitCheck: consultas de CPF, PEP, sanções, PLD/FTP, processos judiciais e óbito.

Na frente do contexto

  • LegitDevice: fingerprinting de dispositivo com mais de 60 sinais por sessão, incluindo geolocalização, VPN, proxy, Tor, navegadores suspeitos, multicontas e reputação de IP.

O cruzamento das frentes

Quando o LegitDevice identifica um contexto de risco, o LegitID pode pedir uma nova validação facial antes de a operação seguir. Assim, o cliente legítimo passa sem atrito no dia a dia, e o fraudador que tomou a conta esbarra na biometria do titular.

A Legitimuz processa mais de 500 milhões de verificações por ano e tem certificação ISO 27001 em segurança da informação.

Perguntas frequentes sobre identidade e contexto na prevenção à fraude

O que é fraude de identidade?

É a fraude em que o golpista se passa por outra pessoa ou cria uma identidade falsa para abrir contas, contratar crédito ou movimentar dinheiro. Inclui uso de dados roubados, documentos falsificados, deepfakes e identidades sintéticas.

O que é análise de contexto na prevenção à fraude?

É a avaliação do ambiente de cada acesso, como dispositivo, rede, localização, horário e comportamento. Ela indica se uma ação combina com o padrão do cliente.

Biometria facial sozinha basta para evitar fraudes?

Ela resolve boa parte da frente da identidade, especialmente com prova de vida certificada. Sem a análise de contexto, porém, a empresa deixa de perceber quando a conta passa a ser usada de forma suspeita depois do cadastro.

Device fingerprinting substitui a verificação de identidade?

Não substitui. O fingerprinting mostra que o ambiente é suspeito, mas sozinho não confirma quem a pessoa é. Por isso ele funciona melhor quando aciona uma verificação de identidade nos casos de risco.

Pedir mais verificações reduz a conversão?

Reduz quando a exigência é igual para todos. Com autenticação adaptativa, o cliente com contexto normal segue sem atrito, e só os acessos de risco recebem uma etapa extra.

Em que momento cada frente deve ser aplicada?

O contexto deve ser analisado em toda a jornada. A identidade deve ser verificada no cadastro e novamente em momentos de risco, como troca de dispositivo, recuperação de conta e operações de alto valor.

Proteja identidade e contexto na mesma jornada

Fraudadores procuram a frente que ficou descoberta. Com identidade e contexto trabalhando juntos, a empresa aprova o cliente legítimo com rapidez e para o fraudador antes que o prejuízo aconteça.

Fale com um especialista da Legitimuz e veja como montar essa proteção na sua operação.

Leia também: