Verificação, MFA e OTP
- Verificação: Um conceito geral que se refere ao processo de confirmar a identidade de um usuário por diversos meios.
- Autenticação multifator (MFA): Incluindo autenticação de dois fatores (2FA) e termos semelhantes, exige que os usuários forneçam duas ou mais evidências (ou fatores) para acessar um site ou aplicativo. Os fatores usados para verificação podem incluir senhas de conta, magic links, Senhas de Uso Único (OTP), biometria (impressões digitais, reconhecimento facial, etc.), autenticação por push, etc. A MFA é comumente usada em cenários de login e confirmação de pagamento como uma medida de segurança adicional.
- Senha de Uso Único (OTP): Um método específico de verificação amplamente considerado mais seguro. Envolve o envio de uma mensagem contendo um código de verificação via SMS, e-mail, WhatsApp ou outros canais de mensagens. O código tem um período de validade curto e só pode ser usado uma vez para verificar uma única sessão de login ou transação.
Cenários comuns de verificação
- Vinculação de identidade no registro: A verificação costuma ser uma etapa crucial para estabelecer um relacionamento online com um usuário. Verificar a identidade do usuário por meio de número de telefone/e-mail/contas de mídia social pode reduzir registros inválidos ou falsos, garantindo a segurança do usuário.
- Login sem senha: Devido à vulnerabilidade das senhas estáticas tradicionais a ataques, cada vez mais empresas estão adotando OTP ou verificação de login baseada em mídias sociais, oferecendo uma melhor experiência de login para usuários que não precisam se lembrar de senhas complexas. Isso reduz o atrito no processo de login e aumenta as conversões.
- Autenticação multifator durante o login: Muitos aplicativos agora exigem que os usuários forneçam fatores de verificação adicionais após inserir sua senha para adicionar uma camada extra de segurança.
- Alterações na conta: Sempre que um usuário esquece sua senha, a conta pode ser recuperada por meio de alguma forma de verificação.
- Confirmação de pagamento: É necessária maior segurança durante o processo de pagamento, especialmente na maioria dos aplicativos financeiros, onde os usuários precisam passar pela MFA antes de confirmar qualquer tipo de transação de pagamento. Além disso, se você opera na UE, precisa estar em conformidade com a PSD2, fornecendo verificação adicional.
Equilibrando segurança e experiência do usuário
Garanta que o processo de verificação de segurança que você adicionar não impeça os usuários de alcançarem seus objetivos, seja durante o registro ou ao concluir transações. Escolher o canal de verificação certo e projetar um processo de verificação de usuários eficiente, seguro e econômico são desafios significativos para empresas internacionais.Escolhendo o canal de verificação certo
A API de verificação do YCloud integra vários canais para envio de OTPs, que podem ser integrados rapidamente:- SMS
- Voz
- E-mail. Cada canal tem suas próprias vantagens e desvantagens. Escolha o canal de verificação apropriado com base no país/região do usuário final. Por exemplo, nos EUA e no Canadá, o SMS é preferido como canal de verificação devido ao seu baixo custo e alta taxa de entrega. Em países como Índia, Indonésia, Vietnã, plataformas de mídia social como WhatsApp ou Zalo podem ser mais adequadas como canais de mensagens de verificação, pois podem melhorar sua taxa de sucesso de verificação e são mais econômicas.
📘 Saiba mais sobre os diferentes canais de verificação na API de verificação do YCloud.
Escolhendo um provedor de serviços confiável
Se sua infraestrutura ou canal de mensagens não for seguro, sua autenticação não será mais segura. Escolher o YCloud como seu provedor de canal é uma escolha sábia, pois oferece forte segurança e entrega confiável e rápida.Adicionando opções de verificação extras
É impossível saber com que situação um usuário pode se deparar em um dado momento, como esquecer sua senha, perder seu telefone ou fazer roaming no exterior. Ao iniciar a verificação, sempre tenha um método alternativo de verificação de identidade do usuário como backup. Combinações comuns incluem:- Senha + verificação por SMS
- Verificação por SMS + verificação por voz
- Verificação por Whatsapp + verificação por SMS
- Senha + verificação por e-mail
Usar o nome da marca como canal de mensagens
Ao enviar mensagens OTP via SMS, é particularmente importante usar o nome da marca ou o nome do site (em vez de números aleatórios) ao registrar o remetente. Isso pode transmitir maior sensação de segurança aos usuários.📘 Você pode pré-registrar o ID do remetente para cada país/região no YCloud.
Usando um comprimento de código de verificação adequado
A complexidade do OTP depende da string usada, que pode ser letras, números ou ambos. Geralmente, o comprimento do OTP deve ser de 4 a 10 dígitos para fornecer segurança suficiente enquanto garante uma experiência de usuário fluida.O código de verificação é o foco do conteúdo da mensagem
Sempre que uma mensagem OTP for enviada a um usuário, o código de verificação deve ser exibido com destaque na mensagem. Certifique-se de que o código esteja na primeira linha da mensagem e considere colocá-lo em negrito ou destacá-lo se a mensagem for enviada via WhatsApp ou e-mail.Usar idiomas compreensíveis para usuários locais
Embora o núcleo da mensagem OTP seja uma cadeia de caracteres, alguns usuários ainda podem não entender o propósito. O YCloud verify fornece modelos predefinidos de mensagens de verificação em vários idiomas, garantindo que as mensagens estejam em conformidade com as regulamentações locais e não sejam filtradas pelas operadoras.Fornecer uma lógica para reenviar o código de verificação
Se uma falha no canal impedir que o usuário receba a mensagem de verificação corretamente, ele pode querer iniciar uma “nova tentativa”. No entanto, para evitar solicitações maliciosas ou usuários impacientes, recomendamos adicionar um intervalo entre solicitações de verificação:- O primeiro intervalo de nova tentativa é de 30 segundos.
- Aumente o intervalo de tempo para tentativas subsequentes exponencialmente ou defina a frequência de novas tentativas.
- Evitar o envio de mensagens duplicadas aos usuários.
- Reduzir a possibilidade de ataques maliciosos.
Verificação do código
Depois de enviar a mensagem de verificação ao usuário, use o código pré-gerado para verificar o código inserido pelo usuário e siga estas recomendações:- Defina o período de validade do código de verificação para 5-10 minutos. Ele não pode ser verificado novamente após o período de validade expirar.
- Cada código de verificação só pode ser usado uma vez. Após a verificação, adicione uma marcação “verificado” no banco de dados.
- Limite a frequência de verificação de códigos para resistir a ataques de força bruta. O YCloudVerify já vem com as estratégias acima e suporta personalização, permitindo que você se concentre no seu negócio e deixe o resto conosco.

