Voz não é prova: por que a voz conhecida no telefone não autentica ninguém
A NIST SP 800-63B-4 proíbe comparação biométrica por voz, e o FBI relata voz clonada usada para entrar em conta bancária. O que tirar da voz e o que pôr no lugar dela numa central ou num banco.
Foto: FlyD, Unsplash
O telefone toca e a voz é do filho, do diretor financeiro ou do cliente antigo que o gerente atende há anos. O tom, o sotaque e o jeito de falar batem. O pedido é urgente: um pagamento, uma troca de conta, a liberação de um acesso. Por décadas, reconhecer a voz foi um jeito razoável de saber com quem se fala. Esse tempo acabou, e a diretriz de autenticação do instituto de padrões dos Estados Unidos já proíbe usar a voz como biometria de autenticação.
Este texto é para quem desenha atendimento, central telefônica, aprovação de pagamento ou recuperação de conta. A tese cabe numa linha: a voz pode ser o canal por onde um pedido chega, mas nunca o fator que o aprova. O que segue mostra o que a norma diz, o que as autoridades americanas relatam sobre voz gerada por inteligência artificial (IA) e o que colocar no lugar.
O que a norma diz, com todas as letras
A NIST SP 800-63B-4, diretriz de autenticação do NIST (National Institute of Standards and Technology, o instituto de padrões dos Estados Unidos), é escrita para sistemas do governo americano; aqui ela entra como referência técnica. Na seção 3.2.3.2, sobre detecção de ataque de apresentação, ela diz: "Biometric comparison based on voice SHALL NOT be used". Em português, comparação biométrica baseada em voz não pode ser usada. Pela seção de notações da própria norma, "SHALL NOT" indica requisito a ser seguido estritamente, do qual nenhum desvio é permitido. O registro de mudanças da própria publicação aponta a seção 3.2.3.2 como a que passou a exigir detecção de ataque de apresentação para reconhecimento facial e a proibir comparação por voz.
A seção 3.2.3, que trata do uso de biometria, explica por que a norma restringe a biometria em geral, e as razões pesam ainda mais na voz:
- a taxa de falsa aceitação não dá confiança suficiente sozinha, porque não considera ataques ativos de personificação;
- características biométricas não são segredos e muitas vezes podem ser obtidas online ou sem consentimento;
- a comparação biométrica é probabilística, enquanto os outros fatores são determinísticos.
Por isso a mesma seção só admite biometria como parte de autenticação multifator junto de um autenticador físico, exige que ela seja apresentada a cada autenticação e manda oferecer sempre uma alternativa não biométrica. A voz de uma pessoa pública, ou de qualquer um que grava áudio para o grupo da família, é material que circula sem controle do dono.
O que as autoridades relatam sobre voz gerada por IA
O alerta I-120324-PSA, de 3 de dezembro de 2024, do IC3 (Internet Crime Complaint Center) do FBI (Federal Bureau of Investigation, a polícia federal dos Estados Unidos), trata de fraude com inteligência artificial generativa e tem uma seção própria para áudio, a clonagem de voz. Ele relata que criminosos geram trechos curtos com a voz de um parente para simular uma crise e pedir ajuda financeira ou resgate, e que obtêm acesso a contas bancárias usando áudio gerado por IA para se passar pelos titulares.
Em 15 de maio de 2025, o alerta I-051525-PSA descreveu uma campanha de mensagens de texto e de voz gerada por IA que se passavam por altas autoridades americanas para ganhar confiança antes de obter acesso a contas pessoais, por exemplo com um link malicioso sob o pretexto de mudar de plataforma. O FBI escreve que voz gerada por IA e voz real de um contato conhecido podem soar quase idênticas, e que o conteúdo gerado avançou a ponto de muitas vezes ser difícil de identificar.
A FCC (Federal Communications Commission, a agência americana de telecomunicações) chegou ao mesmo ponto pelo lado do direito. Na decisão declaratória FCC 24-17, adotada em 2 de fevereiro de 2024 e divulgada em 8 de fevereiro, a comissão confirmou que as restrições da lei de proteção ao consumidor contra ligações automáticas, a TCPA (Telephone Consumer Protection Act), ao uso de "voz artificial ou pré-gravada" alcançam as tecnologias de IA que geram vozes humanas, incluindo a clonagem de voz. No parágrafo 6, a FCC registra que a clonagem de voz pode convencer quem atende de que uma pessoa de confiança, como um familiar, quer ou precisa que ela faça algo que não faria de outro modo.
Ouvir com atenção não é controle
Os dois alertas do FBI ainda sugerem prestar atenção ao tom e à escolha de palavras. É conselho de cidadão, não de processo: o próprio FBI admite que a voz clonada pode soar quase idêntica. Um controle que depende de alguém acertar o diagnóstico de ouvido, sob urgência, falha justamente no caso que importa.
As recomendações que não dependem do ouvido são outras, e todas saem da conversa:
- Desligar e ligar de volta. Pesquisar o contato oficial do banco ou da organização e ligar diretamente para ele, como pede o alerta de dezembro de 2024.
- Confirmar o contato novo por um canal antigo. Se alguém conhecido aparece por um número ou plataforma nova, o alerta de maio de 2025 pede verificar esse contato por uma plataforma confirmada antes ou por fonte confiável.
- Combinar uma palavra secreta. Os dois alertas recomendam criar com a família uma palavra ou frase secreta para verificar a identidade de quem liga. Ela funciona porque é um segredo combinado antes, fora da chamada, e não uma característica que se possa gravar.
O que pôr no lugar da voz numa central ou num banco
Para uma empresa, a lição vira regra de desenho. A ligação, o áudio ou a mensagem de voz é o canal do pedido. A aprovação sai por outro caminho, com um autenticador que o titular vinculou à conta antes.
- Nenhuma ação sensível se conclui só pela voz. Troca de conta de destino, cadastro de aparelho novo, aumento de limite e recuperação de acesso pedem confirmação no canal cadastrado, com o ato descrito na tela. É o mesmo princípio do golpe da falsa central: a ligação recebida nunca é o canal de decisão.
- Quem liga para o cliente também não aprova por voz. Se a central precisa confirmar algo, ela dispara a confirmação para o aplicativo ou o aparelho cadastrado, e o titular aprova lá, com um fator que só ele controla.
- Biometria só com autenticador físico, e nunca a de voz. Se o desenho usa biometria, a seção 3.2.3 manda usá-la como ativação de um autenticador físico, com alternativa não biométrica sempre disponível.
- Quem já usa reconhecimento de voz como senha e toma a 800-63B-4 como referência tem um item de migração. A frase da norma sobre voz não traz exceção.
O raciocínio é o mesmo que move a discussão sobre prova de humano na era do deepfake: a pergunta útil não é se aquela voz é sintética, e sim se o pedido foi confirmado por um canal que o golpista não controla.
Perguntas frequentes
A proibição da NIST vale como lei no Brasil?
Não. A NIST SP 800-63B-4 é uma diretriz técnica americana, escrita para sistemas do governo de lá. Ela é citada aqui como referência técnica, por ter tomado posição explícita sobre voz, e o motivo que ela dá, de que biometria não é segredo, vale para qualquer sistema.
Um detector de voz sintética resolve o problema?
Não como controle principal. O FBI escreve que o conteúdo gerado por IA muitas vezes é difícil de identificar. O controle que não depende de acertar esse diagnóstico é confirmar o pedido fora da chamada, com um fator que o titular vinculou antes.
Fontes citadas
- NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, seções 3.2.3 e 3.2.3.2 e registro de mudanças: pages.nist.gov
- FBI, IC3, alerta I-120324-PSA, Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3 de dezembro de 2024: ic3.gov
- FBI, IC3, alerta I-051525-PSA, Senior US Officials Impersonated in Malicious Messaging Campaign, 15 de maio de 2025: ic3.gov
- FCC, Declaratory Ruling FCC 24-17, CG Docket No. 23-362, adotada em 2 de fevereiro de 2024 e divulgada em 8 de fevereiro de 2024, parágrafos 2, 5 e 6: docs.fcc.gov
