A autenticação biométrica passou a ser parte essencial do processo. Ela desbloqueia dispositivos, autoriza pagamentos e controla o acesso a dados de saúde e financeiros. Essa conveniência traz consigo uma superfície de ataque mais ampla — e os invasores seguiram o dinheiro até lá. Impressões digitais de silicone e máscaras 3D são agora a parte mais fácil do problema. A parte mais difícil é o software: câmeras virtuais, fazendas de emuladores, APIs comprometidas e rostos gerados por IA injetados a jusante de um sensor que nem sequer percebe o ataque.

Um sistema pode ser aprovado em testes de integridade e, mesmo assim, não oferecer proteção contra um fluxo de vídeo injetado após a captura. A Keysight avalia toda a cadeia — sensor, modelo, sistema operacional, aplicativo e back-end — para que você descubra até onde vai, de fato, a sua garantia de segurança. Combinamos a análise arquitetônica com testes práticos de ataque e, em seguida, traduzimos os resultados em correções que seus engenheiros podem implementar sem prejudicar a experiência do usuário.

Metodologia adaptada à sua solução
ícone vermelho com uma figura mascarada

Modelagem de ameaças

Identificamos os ativos críticos e os vetores de ataque que os atingem — modelos biométricos, chaves criptográficas, fluxos de autenticação e o resultado final da decisão. Juntos, mapeamos os limites de confiança entre o sensor, o ambiente de computação segura, o aplicativo e o back-end, e definimos em conjunto os perfis dos invasores e os critérios de sucesso, de modo que a pressão dos testes reflita sua exposição real, em vez de se basear em uma lista de verificação genérica.

ícone vermelho com um cadeado

Revisão do Projeto de Segurança

Avaliamos a arquitetura, os fluxos de dados e as permissões em busca de vulnerabilidades. Isso significa rastrear os dados desde a captura até a correspondência e o consumo pelo servidor, examinar dependências — incluindo bibliotecas de terceiros e serviços de plataforma — e analisar os mecanismos de fallback e o tratamento de erros — onde geralmente se encontram as brechas de segurança. Verificamos se as reivindicações estão criptograficamente vinculadas, se as transições de estado são explícitas e se os componentes validam as asserções uns dos outros.

ícone vermelho com uma lupa

Análise de Soluções Biométricas

Analisamos o sistema em busca de vulnerabilidades e condições passíveis de exploração ao longo de toda a cadeia biométrica: verificação de vida e lógica de correspondência, integridade do fluxo de sinais após a captura, atestado e gerenciamento do estado do dispositivo, além de como os modelos são armazenados e gerenciados durante o cadastro, o recadastro e a exclusão.

ícone vermelho com um escudo

Testes de soluções

Testamos a solução quanto a possíveis contornamentos decorrentes de manipulação de hardware, exploração de software ou vulnerabilidades no backend. Realizamos ataques controlados de apresentação contra o caminho de captura, injeção e repetição dentro do pipeline de sinal, sondagem dos limites da aplicação e da API, além de alteração do estado do dispositivo para testar a atestação e a ligação segura ao hardware. Cada etapa é documentada para garantir a reprodutibilidade, para que sua equipe possa replicar os resultados.

ícone vermelho com um time

Interpretação e orientação especializadas

Transformamos as conclusões em melhorias de segurança práticas e alinhadas aos seus objetivos, priorizadas de acordo com o impacto e a facilidade de exploração — fortalecendo os limites de confiança, aprimorando as defesas biométricas e removendo alternativas permissivas. Um novo teste direcionado confirma se as correções sanam as lacunas pretendidas e ajuda a identificar regressões.

Padrões e programas que apoiamos

A Keysight é um laboratório de segurança credenciado pela EMVCo para avaliações de pagamentos móveis baseados em software (SBMP), incluindo o Método de Verificação do Titular do Cartão em Dispositivos de Consumo. Se sua tecnologia biométrica autoriza um pagamento em um dispositivo de consumo, é geralmente aí que suas obrigações começam. Podemos realizar sua avaliação biométrica como parte de uma avaliação mais ampla de SBMP.

A Avaliação de Conformidade e os Testes de Segurança abrangem implementações de pagamentos móveis nas quais a biometria atua como etapa de verificação do titular do cartão. Realizamos a avaliação com base nos requisitos do CAST e alinhamos o trabalho com quaisquer atividades paralelas da EMVCo ou da Visa, de modo que as evidências sejam produzidas apenas uma vez.

O Protocolo de Conexão Segura de Dispositivos (SDCP) define requisitos para sensores de impressão digital e de rosto que alimentam o Windows Hello, abrangendo o caminho confiável entre o sensor e o host. Avaliamos sensores de impressão digital com base nos requisitos do SDCP para fornecedores de chips e módulos que fornecem produtos para o ecossistema Windows.

A verificação remota de identidade sob a norma eIDAS 2.0 está transformando a garantia de alto nível de PAD e IAD em um requisito obrigatório para Prestadores de Serviços de Confiança Qualificados e Carteiras EUDI com funcionalidade completa. Se você estiver desenvolvendo um processo de cadastro remoto para o mercado europeu, a resistência à injeção está se tornando um requisito para o acesso ao mercado.

A certificação de componentes biométricos da FIDO se estendeu além dos ataques de apresentação, abrangendo agora a detecção de ataques por injeção. Se o seu componente for avaliado no âmbito desse programa, entre em contato conosco para saber como nosso trabalho de avaliação se encaixa nesse contexto.

A autenticação biométrica em um produto conectado está incluída nas obrigações da CRA relativas à segurança desde a concepção, ao tratamento de vulnerabilidades e à documentação técnica. Caso já haja um programa da CRA ou da RED em andamento, a avaliação biométrica pode ser incorporada a esse plano de ação.

Trabalhando com a Keysight

Vinte e cinco anos de testes de segurança de dispositivos, aplicados de ponta a ponta à cadeia biométrica...

engenheiro com lupa

Avalie com a mentalidade de um invasor

Nossa equipe vem dedicando décadas à identificação de vulnerabilidades reais em produtos embarcados reais, utilizando análise de canal lateral, injeção de falhas e engenharia reversa de hardware e firmware. Essa experiência define a forma como definimos o escopo, realizamos os testes e oferecemos orientações — para que sua avaliação reflita a resistência a ataques do mundo real, e não apenas o preenchimento de uma lista de verificação.

engenheiro de informática

Resultados que você pode reproduzir

Cada etapa de nossos testes é documentada, incluindo os passos para reprodução, as pré-condições e os artefatos de prova de conceito para cada descoberta. Sua equipe pode reproduzir os resultados diretamente, o que agiliza a resolução. As descobertas são priorizadas de acordo com o impacto e a facilidade de exploração, e as recomendações são avaliadas levando em conta a experiência do usuário, o desempenho e o custo.

três engenheiros analisando gráficos

Testes que atendem às suas metas de conformidade

Com acreditação para avaliações da EMVCo, Mastercard CAST e Microsoft SDCP, podemos alinhar seus testes aos requisitos esperados por seus parceiros. Definir corretamente, desde o início, a certificação, o ciclo de vida dos modelos e os fluxos de decisão faz com que a certificação ocorra sem contratempos — de modo que a avaliação formal valide o que você já sabe, em vez de trazer surpresas na fase final do programa.

Conteúdos didáticos

Blogs em destaque

Nossos especialistas compartilham regularmente dicas práticas em nosso blog. Conheça as últimas novidades em segurança de dispositivos.