> ## Documentation Index
> Fetch the complete documentation index at: https://docs.ycloud.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Mejores prácticas

Las siguientes mejores prácticas se han redactado en referencia a la API de verificación de YCloud, centrándose en el proceso de uso de contraseñas de un solo uso (OTP) para una verificación completa. Sin embargo, muchas de estas recomendaciones se aplican independientemente de si utiliza nuestro servicio.

## Verificación, MFA y OTP

* Verificación: Un concepto general que se refiere al proceso de confirmar la identidad de un usuario a través de diversos medios.
* Autenticación multifactor (MFA): Incluyendo la autenticación de dos factores (2FA) y términos similares, requiere que los usuarios proporcionen dos o más pruebas (o factores) para acceder a un sitio web o aplicación. Los factores utilizados para la verificación pueden incluir contraseñas de cuentas, enlaces mágicos, contraseñas de un solo uso (OTP), biometría (huellas dactilares, reconocimiento facial, etc.), autenticación push, etc. La MFA se utiliza comúnmente en escenarios de inicio de sesión y confirmación de pagos como una medida de seguridad adicional.
* Contraseña de un solo uso (OTP): Un método de verificación específico ampliamente considerado como más seguro. Implica enviar un mensaje que contiene un código de verificación a través de SMS, correo electrónico, WhatsApp u otros canales de mensajería. El código tiene un período de validez corto y solo se puede usar una vez para verificar una única sesión de inicio de sesión o transacción.

La API de verificación de YCloud proporciona una solución OTP completa, que incluye el envío y la verificación de mensajes. Puede integrar fácilmente canales de SMS, correo electrónico, voz y WhatsApp para implementar rápidamente el registro, el inicio de sesión y la MFA en la aplicación.

## Escenarios de verificación comunes

* Vinculación de identidad durante el registro: La verificación suele ser un paso crucial para establecer una relación en línea con un usuario. Verificar la identidad del usuario a través del número de teléfono/correo electrónico/cuentas de redes sociales puede reducir los registros no válidos o falsos al tiempo que garantiza la seguridad del usuario.
* Inicio de sesión sin contraseña: Debido a la vulnerabilidad de las contraseñas estáticas tradicionales a los ataques, cada vez más empresas recurren a la verificación de inicio de sesión basada en OTP o redes sociales, lo que proporciona una mejor experiencia de inicio de sesión para los usuarios que no necesitan recordar contraseñas complejas. Esto reduce la fricción en el proceso de inicio de sesión y aumenta las conversiones.
* Autenticación multifactor durante el inicio de sesión: Muchas aplicaciones ahora requieren que los usuarios proporcionen factores de verificación adicionales después de ingresar su contraseña para agregar una capa adicional de seguridad.
* Cambios en la cuenta: Siempre que un usuario olvida su contraseña, la cuenta se puede recuperar a través de algún tipo de verificación.
* Confirmación de pago: Se requiere una mayor seguridad durante el proceso de pago, especialmente en la mayoría de las aplicaciones financieras, donde los usuarios deben pasar por MFA antes de confirmar cualquier tipo de transacción de pago. Además, si opera en la UE, debe cumplir con la PSD2 proporcionando una verificación adicional.

## Equilibrar la seguridad y la experiencia del usuario

Asegúrese de que el proceso de verificación de seguridad que agregue no impida a los usuarios alcanzar sus objetivos, ya sea durante el registro o al completar transacciones. Elegir el canal de verificación adecuado y diseñar un proceso de verificación de usuarios eficiente, seguro y rentable son desafíos importantes para las empresas internacionales.

## Elegir el canal de verificación adecuado

La API de verificación de YCloud integra múltiples canales para enviar OTP, que se pueden integrar rápidamente:

* SMS
* WhatsApp
* Voz
* Correo electrónico Cada canal tiene sus propias ventajas y desventajas. Elija el canal de verificación adecuado según el país/región del usuario final. Por ejemplo, en EE. UU. y Canadá, se prefiere el SMS como canal de verificación debido a su bajo costo y alta tasa de entrega. En países como India, Indonesia y Vietnam, las plataformas de redes sociales como WhatsApp o Zalo pueden ser más adecuadas como canales de mensajería de verificación, ya que pueden mejorar su tasa de éxito de verificación y son más rentables.

Una vez que el canal de verificación preferido esté claro, considere proporcionar un canal de verificación de respaldo. Si se utiliza SMS como canal de verificación principal, asegúrese de que la voz o WhatsApp se puedan utilizar como respaldo cuando el usuario no pueda recibir SMS.

Además, muchas empresas excelentes diseñan procesos de verificación que admiten múltiples canales de verificación y permiten a los usuarios elegir. Por ejemplo, TikTok admite la verificación por SMS, la verificación por correo electrónico y la verificación por redes sociales.

> 📘 [Obtenga más información sobre los diferentes canales de verificación en la API de verificación de YCloud](/es/documentation/integrations/channels/verify/best-practices-for-verification/verification-channel-selection).

## Elegir un proveedor de servicios confiable

Si su infraestructura o canal de mensajería no es seguro, su autenticación ya no será segura. Elegir YCloud como su proveedor de canales es una decisión inteligente, ya que ofrece una seguridad sólida y una entrega rápida y confiable.

## Añadir opciones de verificación adicionales

Es imposible saber qué situación podría encontrar un usuario en un momento dado, como olvidar su contraseña, perder su teléfono o estar en el extranjero. Al iniciar la verificación, respalde al menos un método alternativo para verificar la identidad del usuario. Las combinaciones comunes incluyen:

* Contraseña + verificación por SMS
* Verificación por SMS + verificación por voz
* Verificación por WhatsApp + verificación por SMS
* Contraseña + verificación por correo electrónico

Sin embargo, cada usuario se gana con esfuerzo, y admitir más combinaciones de verificación puede reducir la fricción para los usuarios reales durante el proceso de verificación.

## Uso del nombre de la marca como canal de mensajería

Al enviar mensajes OTP por SMS, es especialmente importante usar el nombre de la marca o del sitio web (en lugar de números aleatorios) al registrar el remitente. Esto puede dar a los usuarios una mayor sensación de seguridad.

> 📘 Puede [pre-registrar](/es/documentation/integrations/channels/global-sms/sms-features/sender-id) el ID del remitente para cada país/región en YCloud.

## Uso de una longitud de código de verificación adecuada

La complejidad del OTP depende de la cadena utilizada, que puede ser de letras, números o ambos. Por lo general, la longitud del OTP debe ser de entre 4 y 10 dígitos para proporcionar suficiente seguridad y, al mismo tiempo, garantizar una experiencia de usuario fluida.

## El código de verificación es el centro del contenido del mensaje

Siempre que se envíe un mensaje OTP a un usuario, el código de verificación debe mostrarse de forma destacada en el mensaje. Asegúrese de que el código esté en la primera línea del mensaje y considere ponerlo en negrita o resaltarlo si el mensaje se envía a través de WhatsApp o correo electrónico.

## Uso de idiomas comprensibles para los usuarios locales

Aunque el núcleo del mensaje OTP es una cadena de caracteres, es posible que algunos usuarios aún no entiendan el propósito. YCloud verify proporciona plantillas de mensaje de verificación preestablecidas en varios idiomas, lo que garantiza que los mensajes cumplan con las normativas locales y no sean filtrados por los operadores.

## Proporcionar una lógica para reintentar el código de verificación

Si un fallo en el canal impide que el usuario reciba el mensaje de verificación correctamente, es posible que el usuario desee iniciar un "reintento".

Sin embargo, para evitar solicitudes maliciosas o usuarios impacientes, recomendamos añadir un intervalo de solicitud de verificación:

* El primer intervalo de reintento es de 30 segundos.
* Aumente el intervalo de tiempo para los reintentos posteriores de forma exponencial o establezca la frecuencia de reintento.

Esto ayudará a:

* Evitar enviar mensajes duplicados a los usuarios.
* Reducir la posibilidad de ataques maliciosos.

## Verificación de código

Después de enviar el mensaje de verificación al usuario, utilice el código pregenerado para verificar el código introducido por el usuario y siga estas recomendaciones:

* Establezca el período de validez del código de verificación entre 5 y 10 minutos. No se puede volver a verificar una vez que expire el período de validez.
* Cada código de verificación solo se puede usar una vez. Después de la verificación, agregue un indicador de "verificado" en la base de datos.
* Limite la frecuencia de verificación del código de verificación para resistir ataques de fuerza bruta. YCloudVerify preinstala las estrategias anteriores y admite la personalización, lo que le permite centrarse en su negocio y dejarnos el resto a nosotros.

## Monitoreo de la tasa de éxito de la verificación

Le recomendamos que monitoree la tasa de éxito de la verificación en tiempo real. Si descubre que la tasa de éxito de la verificación cae rápidamente o aumenta repentinamente en algunos países/regiones inesperados, debe prestar mucha atención, ya que podría tratarse de atacantes malintencionados.

Le sugerimos que diseñe algunas alertas de activación para avisarle cuando se alcancen ciertos umbrales anormales. La verificación de YCloud tiene activadores de advertencia de seguridad integrados que puede configurar fácilmente en la interfaz para recibir alertas anormales.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.