Verification, MFA и OTP
- Verification: общее понятие, обозначающее процесс подтверждения личности пользователя различными способами.
- Multi-Factor Authentication (MFA): включая Two-Factor Authentication (2FA) и подобные термины, требует от пользователей предоставления двух или более подтверждений (или факторов) для доступа к сайту или приложению. Факторы верификации могут включать пароли аккаунта, magic-ссылки, одноразовые пароли (OTP), биометрию (отпечатки пальцев, распознавание лица и т. д.), push-аутентификацию и т. п. MFA обычно применяется в сценариях входа и подтверждения платежей как дополнительная мера безопасности.
- One-Time Password (OTP): конкретный метод верификации, широко считающийся более безопасным. Он включает отправку сообщения с кодом верификации через SMS, эл. почту, WhatsApp или другие каналы. Код имеет короткий срок действия и может использоваться только один раз для подтверждения одной сессии входа или транзакции.
Типичные сценарии верификации
- Привязка личности при регистрации: верификация часто является ключевым шагом в установлении онлайн-отношений с пользователем. Подтверждение личности пользователя по номеру телефона/эл. почте/аккаунту в соцсетях может сократить недействительные или поддельные регистрации, обеспечивая безопасность пользователей.
- Вход без пароля: из-за уязвимости традиционных статических паролей всё больше компаний переходят на OTP или вход через соцсети, обеспечивая пользователям более удобный опыт входа без необходимости запоминать сложные пароли. Это снижает трение при входе и увеличивает конверсию.
- Multi-Factor Authentication при входе: многие приложения теперь требуют от пользователей дополнительных факторов верификации после ввода пароля, чтобы добавить дополнительный уровень безопасности.
- Изменения аккаунта: если пользователь забывает пароль, аккаунт можно восстановить через какую-либо форму верификации.
- Подтверждение платежа: во время оплаты требуется более высокий уровень безопасности, особенно в большинстве финансовых приложений, где пользователям нужно пройти MFA перед подтверждением любой платёжной транзакции. Кроме того, если вы работаете в ЕС, вам нужно соответствовать PSD2, предоставляя дополнительную верификацию.
Баланс безопасности и пользовательского опыта
Убедитесь, что добавляемый вами процесс верификации не мешает пользователям достигать их целей — будь то регистрация или завершение транзакций. Выбор правильного канала верификации и разработка эффективного, безопасного и экономичного процесса верификации пользователей — серьёзные задачи для международного бизнеса.Выбор подходящего канала верификации
YCloud verification API интегрирует несколько каналов для отправки OTP, которые можно быстро интегрировать:- SMS
- Голос
- Эл. почта. У каждого канала есть свои плюсы и минусы. Выбирайте подходящий канал верификации в зависимости от страны/региона конечного пользователя. Например, в США и Канаде SMS предпочитают как канал верификации из-за низкой стоимости и высокой доставляемости. В таких странах, как Индия, Индонезия, Вьетнам, каналы социальных сетей вроде WhatsApp или Zalo могут быть более подходящими, поскольку они могут повысить успешность верификации и являются более экономичными.
📘 Подробнее о разных каналах верификации в YCloud verification API.
Выбор надёжного поставщика услуг
Если ваша инфраструктура или канал сообщений небезопасны, ваша аутентификация тоже перестанет быть безопасной. Выбор YCloud в качестве провайдера — разумное решение: он предлагает высокую безопасность и надёжную, быструю доставку.Добавление дополнительных опций верификации
Невозможно предугадать, в какой ситуации может оказаться пользователь в тот или иной момент — забыл пароль, потерял телефон или находится в роуминге. При инициации верификации предусмотрите хотя бы один альтернативный способ подтверждения личности. Типичные комбинации:- Пароль + верификация по SMS
- Верификация по SMS + голосовая верификация
- Верификация по WhatsApp + верификация по SMS
- Пароль + верификация по эл. почте
Использование названия бренда как канала обмена сообщениями
При отправке OTP-сообщений через SMS особенно важно использовать название бренда или сайта (вместо случайных цифр) при регистрации отправителя. Это даёт пользователям большее чувство безопасности.📘 Вы можете заранее зарегистрировать Sender ID для каждой страны/региона в YCloud.
Использование подходящей длины кода верификации
Сложность OTP зависит от используемой строки — это могут быть буквы, цифры или и то и другое. Как правило, длина OTP должна составлять от 4 до 10 знаков, чтобы обеспечить достаточную безопасность и гладкий пользовательский опыт.Код верификации — акцент сообщения
Всякий раз, когда OTP-сообщение отправляется пользователю, код верификации должен быть выделен в сообщении. Убедитесь, что код указан в первой строке сообщения, и подумайте о выделении жирным или маркировкой, если сообщение отправляется через WhatsApp или эл. почту.Использование языка, понятного местным пользователям
Хотя ядро OTP-сообщения — строка символов, некоторые пользователи всё же могут не понять суть. YCloud verify предоставляет предустановленные шаблоны сообщений верификации на нескольких языках, обеспечивая соответствие сообщений местным нормам и защиту от фильтрации операторами.Логика повторной отправки кода верификации
Если сбой канала помешает пользователю корректно получить сообщение верификации, пользователь может захотеть инициировать «повторную попытку». Однако, чтобы предотвратить вредоносные запросы или нетерпеливых пользователей, мы рекомендуем добавить интервал между запросами верификации:- Первый интервал повтора — 30 секунд.
- Экспоненциально увеличивайте интервал для последующих повторов или задайте частоту повторов.
- Избежать отправки дублирующих сообщений пользователям.
- Снизить возможность вредоносных атак.
Проверка кода
После отправки сообщения верификации пользователю используйте заранее сгенерированный код, чтобы проверить код, введённый пользователем, и следуйте этим рекомендациям:- Установите срок действия кода верификации 5–10 минут. По истечении срока код нельзя проверить повторно.
- Каждый код верификации можно использовать только один раз. После проверки добавьте флаг «verified» в базе данных.
- Ограничьте частоту проверки кода, чтобы противостоять атакам методом перебора. YCloud Verify предустанавливает вышеуказанные стратегии и поддерживает кастомизацию, позволяя вам сосредоточиться на бизнесе, оставив остальное нам.

