Como combater as duas frentes da fraude: identidade e contexto
Combater a fraude digital exige proteger duas frentes ao mesmo tempo: a identidade, que confirma quem a pessoa é, e o contexto, que avalia de onde, como e em que circunstância ela está agindo.
Uma verificação de identidade perfeita não ajuda se a conta for usada depois por outra pessoa. Um monitoramento de sessão impecável também falha se a conta foi aberta com um documento falso desde o primeiro dia.
Neste guia, você entende o que cada frente cobre, onde a fraude explora a falta de uma delas e como combinar identidade e contexto em cada etapa da jornada do cliente.
Em resumo
- Identidade responde “quem é essa pessoa?”: documento, biometria, prova de vida e background check.
- Contexto responde “essa ação faz sentido agora?”: dispositivo, rede, localização e comportamento.
- Fraudes como identidade sintética e deepfake atacam a identidade.
- Fraudes como tomada de conta e contas alugadas atacam o contexto.
- A proteção mais eficiente cruza as duas frentes e ajusta a exigência ao nível de risco.
Quais são as duas frentes da fraude
Toda fraude digital tenta enganar uma de duas perguntas que a empresa faz ao cliente. A primeira é “quem é você?”. A segunda é “essa ação faz sentido para você, neste momento?”.
A frente da identidade cuida da primeira pergunta. Ela confirma que a pessoa existe, que é dona do documento apresentado, que está presente diante da câmera e que não carrega riscos regulatórios ou de reputação.
A frente do contexto cuida da segunda. Ela observa o ambiente de cada acesso: o dispositivo, a rede, a localização, o horário, o tipo de operação e o histórico daquele cliente.
As duas frentes se complementam. A identidade costuma ser verificada em momentos pontuais, como o cadastro. O contexto acompanha a conta em cada sessão, do primeiro acesso ao último.
A frente da identidade: provar quem é a pessoa
A frente da identidade garante que existe uma pessoa real, única e legítima por trás de cada conta. Ela se apoia em quatro verificações.
Documento autêntico
A documentoscopia analisa se o RG, a CNH ou a CIN apresentados são originais e se os dados batem com o portador. Ela identifica adulterações, montagens e documentos gerados digitalmente.
Prova de vida
A verificação de vivacidade, ou liveness, confirma que há uma pessoa viva diante da câmera no momento da captura. Ela barra fotos, vídeos gravados, máscaras, deepfakes e imagens injetadas no fluxo por câmeras virtuais ou emuladores.
Identidade única
A comparação facial 1:N verifica se aquele rosto já aparece em outros cadastros. Quando o mesmo rosto surge com CPFs diferentes, há forte indício de identidade sintética ou de uma rede de contas falsas.
Background check
A consulta a bases públicas e privadas confirma a situação do CPF e identifica pessoas expostas politicamente (PEP), sanções, processos e óbito. É a etapa que conecta a verificação de identidade às obrigações de KYC e PLD/FTP.
Que fraudes atacam a identidade
Identidade sintética, documentos falsificados, deepfakes, ataques de injeção e uso de dados de terceiros, inclusive de pessoas falecidas. Em todos esses casos, o fraudador tenta convencer a empresa de que é alguém que não é.
A frente do contexto: entender a sessão e o dispositivo
A frente do contexto avalia se cada acesso e cada operação combinam com o padrão daquele cliente. Mesmo com a identidade confirmada no cadastro, uma sessão pode vir de um ambiente que indica risco.
Dispositivo
O fingerprinting de dispositivo cria uma identificação para cada aparelho e navegador. Com ela, a empresa reconhece o celular habitual do cliente, detecta emuladores e percebe quando um mesmo aparelho acessa muitas contas diferentes.
Rede e localização
VPN, proxy, Tor e IPs com histórico de fraude são sinais de que alguém pode estar escondendo a origem do acesso. Uma localização incompatível com o padrão do cliente também merece atenção.
Comportamento e momento da operação
Horário, velocidade das ações, sequência de telas e valor da operação ajudam a separar o uso normal de um ataque. Uma troca de senha seguida de cadastro de chave Pix e transferência de alto valor, em poucos minutos, conta uma história diferente de um acesso rotineiro.
Que fraudes atacam o contexto
Tomada de conta (account takeover), contas alugadas ou emprestadas, multicontas, fazendas de dispositivos e automação com bots. Nesses casos, a identidade da conta é verdadeira, mas quem está usando a conta, ou como ela está sendo usada, mudou.
Por que proteger só uma frente deixa brechas
Cada frente fecha um tipo de ataque e deixa outro passar. Quando a empresa cruza as duas, cada combinação de sinais recebe uma resposta proporcional ao risco.
| Identidade | Contexto | Exemplo de fraude | Resposta |
|---|---|---|---|
| Confirmada | Normal | Nenhum: cliente legítimo no dia a dia | Aprovar sem atrito |
| Confirmada | Suspeito | Tomada de conta, conta alugada | Pedir nova biometria |
| Em dúvida | Normal | Identidade sintética, documento falso, deepfake | Barrar no cadastro |
| Em dúvida | Suspeito | Redes de contas e fazendas de dispositivos | Bloquear e investigar |
A segunda linha é a mais traiçoeira: a identidade da conta é verdadeira, e só o contexto revela que outra pessoa está no controle.
Só identidade: a conta aprovada que muda de mãos
Uma empresa que investe apenas no cadastro aprova clientes reais com segurança. Depois disso, fica cega.
Se o cliente aluga a conta para um fraudador ou tem a senha roubada em um golpe, a empresa continua vendo uma conta verificada. Sem sinais de contexto, a tomada de conta passa como uso normal.
Só contexto: o fraudador com aparelho limpo
Uma empresa que monitora apenas dispositivo e rede percebe acessos estranhos. Mas um fraudador cuidadoso usa um aparelho novo, sem histórico, e uma rede comum.
Nesse cenário, o contexto parece normal, e um documento falso ou um deepfake só seria barrado pela frente da identidade.
Como combinar as duas frentes em cada etapa da jornada
O caminho mais eficiente é aplicar a verificação certa no momento certo. O contexto roda de forma invisível em toda a jornada, e a identidade é chamada quando o risco justifica.
| Etapa | Frente da identidade | Frente do contexto |
|---|---|---|
| Cadastro (onboarding) | Documento, prova de vida, comparação 1:N e background check | Dispositivo, rede e sinais de multicontas desde o primeiro acesso |
| Login | Nova biometria só quando o acesso foge do padrão | Reconhecimento do aparelho habitual, rede e localização |
| Operações sensíveis | Validação facial com prova de vida antes de concluir | Valor, horário e sequência de ações da sessão |
| Troca de dispositivo e recuperação de conta | Biometria do titular como fator obrigatório | Novo aparelho, nova rede e mudanças cadastrais recentes |
Operações sensíveis incluem cadastro de chaves Pix, aumento de limite, alteração de dados e transferências de alto valor.
Exigir mais só quando o risco aumenta
Pedir biometria em todo login gera atrito e derruba a conversão. Ignorar sinais de risco abre espaço para a fraude.
O equilíbrio vem da autenticação adaptativa: o cliente com contexto normal segue sem interrupção, e o acesso com sinais suspeitos recebe uma verificação extra antes de continuar.
Como a Legitimuz atua nas duas frentes
A Legitimuz reúne as duas frentes em uma única jornada, integrada por API e SDK. Cada solução cobre uma parte do problema, e o cruzamento entre elas gera a decisão.
Na frente da identidade
- LegitDoc: OCR e documentoscopia para RG, CNH, CIN, Digital CNH e CIN Digital, com análise de adulteração.
- LegitFace: prova de vida com certificações iBeta PAD Levels 1 e 2, BixeLab PAD Levels 1, 2 e 3 e BixeLab IAD contra ataques de injeção.
- LegitID: comparação 1:N com uma base de milhões de faces e autenticação biométrica contínua do cadastro ao encerramento da conta.
- LegitCheck: consultas de CPF, PEP, sanções, PLD/FTP, processos judiciais e óbito.
Na frente do contexto
- LegitDevice: fingerprinting de dispositivo com mais de 60 sinais por sessão, incluindo geolocalização, VPN, proxy, Tor, navegadores suspeitos, multicontas e reputação de IP.
O cruzamento das frentes
Quando o LegitDevice identifica um contexto de risco, o LegitID pode pedir uma nova validação facial antes de a operação seguir. Assim, o cliente legítimo passa sem atrito no dia a dia, e o fraudador que tomou a conta esbarra na biometria do titular.
A Legitimuz processa mais de 500 milhões de verificações por ano e tem certificação ISO 27001 em segurança da informação.
Perguntas frequentes sobre identidade e contexto na prevenção à fraude
O que é fraude de identidade?
É a fraude em que o golpista se passa por outra pessoa ou cria uma identidade falsa para abrir contas, contratar crédito ou movimentar dinheiro. Inclui uso de dados roubados, documentos falsificados, deepfakes e identidades sintéticas.
O que é análise de contexto na prevenção à fraude?
É a avaliação do ambiente de cada acesso, como dispositivo, rede, localização, horário e comportamento. Ela indica se uma ação combina com o padrão do cliente.
Biometria facial sozinha basta para evitar fraudes?
Ela resolve boa parte da frente da identidade, especialmente com prova de vida certificada. Sem a análise de contexto, porém, a empresa deixa de perceber quando a conta passa a ser usada de forma suspeita depois do cadastro.
Device fingerprinting substitui a verificação de identidade?
Não substitui. O fingerprinting mostra que o ambiente é suspeito, mas sozinho não confirma quem a pessoa é. Por isso ele funciona melhor quando aciona uma verificação de identidade nos casos de risco.
Pedir mais verificações reduz a conversão?
Reduz quando a exigência é igual para todos. Com autenticação adaptativa, o cliente com contexto normal segue sem atrito, e só os acessos de risco recebem uma etapa extra.
Em que momento cada frente deve ser aplicada?
O contexto deve ser analisado em toda a jornada. A identidade deve ser verificada no cadastro e novamente em momentos de risco, como troca de dispositivo, recuperação de conta e operações de alto valor.
Proteja identidade e contexto na mesma jornada
Fraudadores procuram a frente que ficou descoberta. Com identidade e contexto trabalhando juntos, a empresa aprova o cliente legítimo com rapidez e para o fraudador antes que o prejuízo aconteça.
Fale com um especialista da Legitimuz e veja como montar essa proteção na sua operação.
Leia também: