> ## Documentation Index
> Fetch the complete documentation index at: https://docs.ycloud.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Prevención de fraudes y registros no válidos

A medida que aumentan los riesgos de fraude a nivel mundial, algunos atacantes envían una gran cantidad de solicitudes de verificación por SMS o voz a números específicos con fines de lucro. Además, muchas aplicaciones ofrecen "beneficios" exclusivos para nuevos usuarios, lo que incita a los atacantes a registrar cuentas falsas de forma masiva para obtener recompensas a través de diversos medios.

* **Estafas por SMS**: Los estafadores envían mensajes SMS a una serie de números controlados por un operador de red móvil (MNO) y comparten los ingresos resultantes.
* **Fraude de reparto de ingresos internacionales (IRSF)**: Los estafadores atacan la verificación telefónica, realizando numerosas llamadas de voz a números de teléfono de tarifa especial para ganar comisiones.
* **Registros falsos**: Los atacantes utilizan scripts para crear cuentas falsas de forma masiva, obtener recompensas para nuevos usuarios y luego retirar el dinero. Sus métodos de lucro específicos pueden variar, pero todos llevan a que usted gaste dinero extra sin obtener usuarios reales.

## ¿Cómo determinar si está bajo ataque?

Tasas de éxito de verificación/tasas de entrega de mensajes inesperadamente bajas o aumentos repentinos en los números de verificación en países/regiones inesperados.

## Medidas recomendadas

**Implementar la detección de robots durante la verificación**

Productos como Google reCAPTCHA pueden ayudar a detectar y bloquear el tráfico de bots. Por ejemplo, realice comprobaciones antes de cada solicitud de OTP por SMS para evitar scripts automatizados y bots. Esto introducirá una fricción mínima para los usuarios legítimos.

## Limitaciones de frecuencia de verificación

Limite la frecuencia de las solicitudes de verificación para ayudar a prevenir el fraude y proteger su aplicación, como por ejemplo:

* Máximo de X mensajes de verificación por número en X segundos
* Máximo de X mensajes de verificación solicitados por país/región en X segundos
* Incluso puede diseñar límites de tasa basados en identificadores de usuario, IP o dispositivo.

Los límites de tasa no pueden prevenir completamente el fraude, pero pueden ralentizar a los atacantes, haciéndoles pensar que no vale la pena atacar su aplicación.

## Canal de verificación por voz como alternativa, disponible solo después del tercer intento

Debido a la creciente prevalencia del fraude de reparto de ingresos internacionales (IRSF, por sus siglas en inglés), recomendamos no ofrecer la opción de "llámame" al principio, sino solo después de tres intentos por SMS.

## Implementar restricciones de permisos geográficos

Debe tener un propósito comercial claro, por lo que las solicitudes de verificación de otros países/regiones deben resultar sospechosas. Configure los permisos de verificación geográfica y desactive todos los países/regiones a los que no tenga intención de enviar mensajes, para evitar que atacantes malintencionados creen solicitudes de verificación innecesarias y desperdicien los costos de SMS o voz.

## Comprobar los números de teléfono antes de enviar

Compruebe el tipo de línea del número antes de enviar. Al menos identifique los teléfonos fijos no válidos y los números móviles, y envíe SMS solo a números móviles.

## Monitorear las tasas de éxito de verificación de contraseñas de un solo uso (OTP) y crear alertas

Recomendamos monitorear en tiempo real los cambios en las tasas de éxito de verificación. Si descubre que las tasas de éxito de verificación están cayendo drásticamente o que los números de verificación aumentan repentinamente en países/regiones inesperados, debe prestar mucha atención. Podrían provenir de atacantes malintencionados. Recomendamos diseñar algunos activadores de alertas para notificarle cuando se alcancen umbrales anormales. YCloud verify tiene activadores de alertas de seguridad integrados que puede configurar fácilmente en la interfaz para recibir alertas anormales.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.