Skip to main content
Следующие лучшие практики написаны с учётом YCloud verification API и посвящены полному процессу верификации с использованием одноразовых паролей (OTP). Однако многие из этих рекомендаций применимы независимо от того, используете ли вы наш сервис.

Verification, MFA и OTP

  • Verification: общее понятие, обозначающее процесс подтверждения личности пользователя различными способами.
  • Multi-Factor Authentication (MFA): включая Two-Factor Authentication (2FA) и подобные термины, требует от пользователей предоставления двух или более подтверждений (или факторов) для доступа к сайту или приложению. Факторы верификации могут включать пароли аккаунта, magic-ссылки, одноразовые пароли (OTP), биометрию (отпечатки пальцев, распознавание лица и т. д.), push-аутентификацию и т. п. MFA обычно применяется в сценариях входа и подтверждения платежей как дополнительная мера безопасности.
  • One-Time Password (OTP): конкретный метод верификации, широко считающийся более безопасным. Он включает отправку сообщения с кодом верификации через SMS, эл. почту, WhatsApp или другие каналы. Код имеет короткий срок действия и может использоваться только один раз для подтверждения одной сессии входа или транзакции.
YCloud verification API предоставляет комплексное OTP-решение, включая отправку сообщений и верификацию. Вы можете легко интегрировать каналы SMS, эл. почты, голоса и WhatsApp для быстрой реализации регистрации, входа и MFA в приложении.

Типичные сценарии верификации

  • Привязка личности при регистрации: верификация часто является ключевым шагом в установлении онлайн-отношений с пользователем. Подтверждение личности пользователя по номеру телефона/эл. почте/аккаунту в соцсетях может сократить недействительные или поддельные регистрации, обеспечивая безопасность пользователей.
  • Вход без пароля: из-за уязвимости традиционных статических паролей всё больше компаний переходят на OTP или вход через соцсети, обеспечивая пользователям более удобный опыт входа без необходимости запоминать сложные пароли. Это снижает трение при входе и увеличивает конверсию.
  • Multi-Factor Authentication при входе: многие приложения теперь требуют от пользователей дополнительных факторов верификации после ввода пароля, чтобы добавить дополнительный уровень безопасности.
  • Изменения аккаунта: если пользователь забывает пароль, аккаунт можно восстановить через какую-либо форму верификации.
  • Подтверждение платежа: во время оплаты требуется более высокий уровень безопасности, особенно в большинстве финансовых приложений, где пользователям нужно пройти MFA перед подтверждением любой платёжной транзакции. Кроме того, если вы работаете в ЕС, вам нужно соответствовать PSD2, предоставляя дополнительную верификацию.

Баланс безопасности и пользовательского опыта

Убедитесь, что добавляемый вами процесс верификации не мешает пользователям достигать их целей — будь то регистрация или завершение транзакций. Выбор правильного канала верификации и разработка эффективного, безопасного и экономичного процесса верификации пользователей — серьёзные задачи для международного бизнеса.

Выбор подходящего канала верификации

YCloud verification API интегрирует несколько каналов для отправки OTP, которые можно быстро интегрировать:
  • SMS
  • WhatsApp
  • Голос
  • Эл. почта. У каждого канала есть свои плюсы и минусы. Выбирайте подходящий канал верификации в зависимости от страны/региона конечного пользователя. Например, в США и Канаде SMS предпочитают как канал верификации из-за низкой стоимости и высокой доставляемости. В таких странах, как Индия, Индонезия, Вьетнам, каналы социальных сетей вроде WhatsApp или Zalo могут быть более подходящими, поскольку они могут повысить успешность верификации и являются более экономичными.
Когда предпочтительный канал верификации ясен, рассмотрите возможность резервного канала. Если основной канал — SMS, убедитесь, что при невозможности получить SMS можно использовать голос или WhatsApp в качестве резерва. Кроме того, многие сильные компании проектируют процессы верификации, поддерживающие несколько каналов, и позволяют пользователям выбирать. Например, TikTok поддерживает верификацию по SMS, эл. почте и через соцсети.
📘 Подробнее о разных каналах верификации в YCloud verification API.

Выбор надёжного поставщика услуг

Если ваша инфраструктура или канал сообщений небезопасны, ваша аутентификация тоже перестанет быть безопасной. Выбор YCloud в качестве провайдера — разумное решение: он предлагает высокую безопасность и надёжную, быструю доставку.

Добавление дополнительных опций верификации

Невозможно предугадать, в какой ситуации может оказаться пользователь в тот или иной момент — забыл пароль, потерял телефон или находится в роуминге. При инициации верификации предусмотрите хотя бы один альтернативный способ подтверждения личности. Типичные комбинации:
  • Пароль + верификация по SMS
  • Верификация по SMS + голосовая верификация
  • Верификация по WhatsApp + верификация по SMS
  • Пароль + верификация по эл. почте
Однако каждый пользователь достаётся с трудом, и поддержка большего числа комбинаций верификации может уменьшить трение для реальных пользователей.

Использование названия бренда как канала обмена сообщениями

При отправке OTP-сообщений через SMS особенно важно использовать название бренда или сайта (вместо случайных цифр) при регистрации отправителя. Это даёт пользователям большее чувство безопасности.
📘 Вы можете заранее зарегистрировать Sender ID для каждой страны/региона в YCloud.

Использование подходящей длины кода верификации

Сложность OTP зависит от используемой строки — это могут быть буквы, цифры или и то и другое. Как правило, длина OTP должна составлять от 4 до 10 знаков, чтобы обеспечить достаточную безопасность и гладкий пользовательский опыт.

Код верификации — акцент сообщения

Всякий раз, когда OTP-сообщение отправляется пользователю, код верификации должен быть выделен в сообщении. Убедитесь, что код указан в первой строке сообщения, и подумайте о выделении жирным или маркировкой, если сообщение отправляется через WhatsApp или эл. почту.

Использование языка, понятного местным пользователям

Хотя ядро OTP-сообщения — строка символов, некоторые пользователи всё же могут не понять суть. YCloud verify предоставляет предустановленные шаблоны сообщений верификации на нескольких языках, обеспечивая соответствие сообщений местным нормам и защиту от фильтрации операторами.

Логика повторной отправки кода верификации

Если сбой канала помешает пользователю корректно получить сообщение верификации, пользователь может захотеть инициировать «повторную попытку». Однако, чтобы предотвратить вредоносные запросы или нетерпеливых пользователей, мы рекомендуем добавить интервал между запросами верификации:
  • Первый интервал повтора — 30 секунд.
  • Экспоненциально увеличивайте интервал для последующих повторов или задайте частоту повторов.
Это поможет:
  • Избежать отправки дублирующих сообщений пользователям.
  • Снизить возможность вредоносных атак.

Проверка кода

После отправки сообщения верификации пользователю используйте заранее сгенерированный код, чтобы проверить код, введённый пользователем, и следуйте этим рекомендациям:
  • Установите срок действия кода верификации 5–10 минут. По истечении срока код нельзя проверить повторно.
  • Каждый код верификации можно использовать только один раз. После проверки добавьте флаг «verified» в базе данных.
  • Ограничьте частоту проверки кода, чтобы противостоять атакам методом перебора. YCloud Verify предустанавливает вышеуказанные стратегии и поддерживает кастомизацию, позволяя вам сосредоточиться на бизнесе, оставив остальное нам.

Мониторинг успешности верификации

Мы рекомендуем отслеживать успешность верификации в реальном времени. Если вы замечаете, что успешность резко падает или внезапно растёт в неожиданных странах/регионах, обратите на это пристальное внимание — возможно, это вредоносные атаки. Мы предлагаем настроить триггеры оповещения при достижении определённых аномальных порогов. В YCloud verify встроены триггеры оповещений о безопасности, которые вы можете легко настроить в интерфейсе, чтобы получать аномальные оповещения.