Verify FAQ
Wie füge ich Verifizierung zu meiner App hinzu?
Zwei Aufrufe: Erstellen Sie eine Verifizierung für einen Empfänger und prüfen Sie dann den eingegebenen Code. Die Prüfung erfolgt anhand des Empfängers, sodass Sie keine Verifizierungs-ID zwischen den beiden Aufrufen speichern müssen: Die Konfigurations-ID (eine Konstante) und die Adresse sind alles, was Sie brauchen.
Über welche Kanäle kann ich verifizieren?
E-Mail, SMS und WhatsApp aktuell. Voice wird als zusätzlicher Kanal ausgerollt, und die Kanalreihenfolge, der Absender und welche Kanäle aktiv sind, lassen sich pro Land konfigurieren – ohne Code-Änderung.
Muss ich eine Verifizierungs-ID speichern?
Nein. Erneutes Senden ist derselbe Create-Aufruf (create-or-retry), und die Prüfung erfolgt anhand der Empfängeradresse, sodass eine Verifizierung keinen anfragespezifischen Status auf Ihrer Seite erfordert. Eine ID wird zurückgegeben, falls Sie den Status später abrufen möchten, ist aber optional.
Von wem sehen meine Nutzer den Code?
Eine von zwei von Bird verwalteten Identitäten, die Sie pro Kanal auswählen: standardmäßig Bird Verify oder Authifly. E-Mails kommen von otp@verify.bird.com, von Authiflys otp@verify.authifly.com oder von Ihrer eigenen verifizierten Domain, und WhatsApp sendet über die Geschäftsnummer dieser Identität. SMS zeigt die Identität als Absender-ID an, wo ein Land eine gebrandete Absender-ID erlaubt, und einen Short Code oder eine lokale Nummer, wo dies erforderlich ist. Authifly ist die richtige Wahl, wenn für Ihre Nutzer kein Plattformanbieter sichtbar sein soll – authifly.com ist eine öffentliche Seite, die Empfängern bestätigt, dass Authifly legitime Einmalcodes im Auftrag eines Unternehmens versendet. Authifly wird von Bird B.V. betrieben.
Wie viel kostet es?
Verify steht noch nicht auf der öffentlichen Preisliste. Nehmen Sie Kontakt auf und wir erläutern Ihnen die Preise für Ihre Kanäle und Ihr Volumen.
Fallen für Verify zusätzliche Kosten an?
Nein. Es gibt keinen Verify-Tarif und keine Plattformgebühr. Sie zahlen den normalen Preis des jeweiligen Zustellkanals pro gesendetem Code – nicht mehr.
Was kostet die Prüfung eines Codes?
Nichts. Nur der Versand wird berechnet; ein Prüf-Aufruf ist immer kostenlos – egal ob erfolgreich oder nicht.
Wenn ein Versand auf einen zweiten Kanal zurückfällt, zahle ich dann doppelt?
Ja, denn es wurden zwei Nachrichten versendet: die ursprüngliche Zustellung und die Fallback-Zustellung, jeweils zum Tarif des jeweiligen Kanals. Ein erneuter Versand über denselben Kanal funktioniert genauso.
Wie lang ist der Code und wie lange ist er gültig?
Sechs numerische Ziffern, zehn Minuten gültig – direkt einsatzbereit. Beides ist konfigurierbar: 4 bis 8 Zeichen und bis zu etwa 16 Stunden. Aktuell werden nur numerische Codes ausgegeben.
Was passiert, wenn jemand den falschen Code eingibt?
The check returns 200 with success: false and a reason: incorrect_code while attempts remain, attempts_exhausted once they're spent, or expired once the window passes. A wrong code is a normal outcome you branch on.
Wie viele Versuche hat ein Nutzer?
Standardmäßig fünf, einstellbar von 1 bis 10. Ist das Budget aufgebraucht, schlägt die Verifizierung fehl und der Code ist ungültig – der Nutzer startet eine neue Verifizierung.
Wie oft kann ich einen Code an dieselbe Person erneut senden?
Es gibt eine Abklingzeit zwischen Sendungen an einen Empfänger – standardmäßig 60 Sekunden, konfigurierbar bis zu einer Stunde – plus ein stündliches Limit pro Empfänger für die Gesamtzahl versendeter Codes. Beides dient dazu, die Kosten durch Spammer oder Pumping-Angriffe zu begrenzen.
Was ist SMS OTP?
Ein SMS-Einmalpasswort ist ein kurzer Code, der per SMS an eine Telefonnummer gesendet wird und den der Nutzer eingibt, um zu beweisen, dass er diese Nummer kontrolliert. Es ist der am häufigsten genutzte zweite Faktor und Registrierungscheck, da nahezu jedes Telefon SMS empfangen kann.
Welche Länder kann ich erreichen?
SMS wird über einen von Bird verwalteten gemeinsamen Absender gesendet – Bird Verify oder Authifly. Absender-ID-Regeln sind länderspezifisch: Einige Länder erlauben eine gebrandete Absender-ID, andere erfordern einen Short Code oder eine lokale Nummer. Registrierte und dedizierte Absender erweitern die Reichweite im Laufe der Zeit.
Wie verhindern Sie SMS-Pumping und Brute-Force-Angriffe?
Versandlimits pro Empfänger und ein Ratenlimit pro Verifizierung sind bereits integriert. Tiefergehende Betrugserkennung und SMS-Pumping-Schutz folgen als Nächstes.
Wann sollte ich per E-Mail statt per SMS verifizieren?
E-Mail erfordert keine Telefonnummer und erreicht jeden mit einem Posteingang – das macht sie zu einer starken Standardoption für Registrierungs- und Kontowiederherstellungs-Flows und zu einem natürlichen Fallback, wenn keine verifizierte Telefonnummer vorliegt. Viele Produkte bieten beides an und lassen die Nutzenden wählen.
Kann ich von meiner eigenen Domain senden?
Ja. Codes werden standardmäßig über einen von Bird verwalteten gemeinsamen Absender gesendet (otp@verify.bird.com oder Authiflys otp@verify.authifly.com, wenn Sie diese Identität wählen). Sie können dies mit einer Domain überschreiben, die Sie bereits für den Versand mit Bird verifiziert haben – so kommt der Code von Ihrer eigenen Adresse.
Wird die Sperrliste vor dem Versand eines OTP geprüft?
OTP-E-Mails sind transaktionale Systemnachrichten und unterliegen daher nicht der Marketing-Sperrliste. Die Zustellung wird asynchron über die E-Mail-Pipeline abgewickelt – genau wie jeder andere transaktionale Versand.
Ist WhatsApp-Verifizierung heute schon verfügbar?
Ja. WhatsApp ist als Launch-Kanal neben E-Mail und SMS verfügbar – ein bestellbarer Eintrag im länderspezifischen Plan, ohne Änderung an den Create- oder Check-Aufrufen. Sprache ist der Kanal, der noch ausgerollt wird.
Warum über WhatsApp statt SMS verifizieren?
WhatsApp-Authentifizierungsvorlagen sind markenspezifisch und erscheinen in einer App, die viele Nutzer bereits geöffnet haben. In Märkten mit starker WhatsApp-Nutzung können Sie es vor SMS einordnen, um die Menschen auf dem bevorzugten Kanal zu erreichen – mit SMS als Reserve.
Was passiert, wenn der Nutzer nicht auf WhatsApp ist?
Ein Telefon-Ziel enthält seinen gesamten Telefon-Kanalplan, sodass SMS als nächster Kanal hinter WhatsApp steht. Sobald die zustellungsgesteuerte Weiterleitung ausgerollt ist, wechselt eine WhatsApp-first-Verifizierung innerhalb derselben Sitzung zu SMS – und jeder Code in dieser Sitzung bleibt gültig, bis er verifiziert wird, abläuft oder die Versuche aufgebraucht sind.
Ist Sprachverifizierung heute schon verfügbar?
Sie wird gerade ausgerollt. E-Mail-, SMS- und WhatsApp-Verifizierung sind bereits verfügbar; Sprache wird als zusätzlich bestellbarer Kanal im selben länderspezifischen Plan eingeführt – ohne Änderung an den Create- oder Check-Aufrufen.
Wann sollte ich Sprach-OTP verwenden?
Sprache erreicht Festnetzanschlüsse und Nutzer, die keine SMS empfangen können, und ist ein starker Fallback, wenn eine SMS nicht ankommt. Außerdem ist es die barrierefreiere Option für Nutzer, die einen Code nicht auf dem Bildschirm lesen können.
Wie passt Sprache zu SMS?
Beide sind Telefon-Kanäle, die über dieselbe Nummer adressiert werden. Ordnen Sie sie im Kanalplan an (typischerweise SMS zuerst, Sprache als Fallback) – eine einzelne Verifizierung kann von einem zum anderen wechseln, wobei jeder Code in der Sitzung gültig bleibt.
Welchen Kanal sollte ich für den zweiten Faktor verwenden?
Nutzen Sie die Adresse, die Sie bereits haben: Eine Telefonnummer wird per SMS oder WhatsApp verifiziert, eine E-Mail-Adresse per E-Mail. Die länderspezifische Konfiguration steuert die Reihenfolge und die Absender pro Markt.
Muss ich bei 2FA einen Verifizierungsstatus speichern?
Nein. Bird prüft anhand des Empfängers – Ihr Login-Handler sendet den Code und prüft ihn später über dieselbe Adresse. Es gibt keine Verifizierungs-ID oder ausstehende Code-Einträge, die Sie auf Ihrer Seite vorhalten müssen.
Wie unterscheidet sich Passwordless von 2FA?
Bei Zwei-Faktor-Authentifizierung ist der Code ein zweiter Nachweis zusätzlich zu einem Passwort. Passwordless entfernt das Passwort und nutzt den Code als einziges Credential. Beides ist derselbe Bird Verify Senden-und-Prüfen-Flow: Was sich ändert, ist, ob ein Passwort davor steht.
Ist Passwordless ohne Passwort weniger sicher?
Es entfernt das am häufigsten angegriffene Credential: Passwörter werden wiederverwendet, per Phishing gestohlen und kompromittiert. Der Einmalcode wird kryptografisch generiert, nur als Hash gespeichert und durch Versuchssperren und Sendelimits geschützt – der Besitz des Kanals ist der Faktor.
Können sich Nutzer anmelden, ohne einen Code einzugeben?
Genau darauf zielt die stille (Mobilfunknetz-)Authentifizierung ab: die Bestätigung der Telefonnummer über das Mobilfunknetz ohne Codeeingabe. Sie ist als zukünftiger Kanal in das Verify-Modell integriert, sodass eine spätere Einführung keine Neuarchitektur Ihres Logins erfordert.
How does a verification resolve to a channel plan?
A create call resolves against Bird's per-country base: the channel order, senders, and code and TTL defaults Bird maintains from running email and SMS at scale. Per-request options such as channels or code_length can reorder or narrow that plan for a single call, and anything left unset comes from the per-country base. Per-country availability and the global kill-switch then cap what can appear on the resolved plan, which comes back on every response.
Was bietet mir Birds länderspezifische Basis?
A sensible starting point in every country without any setup: which channels are worth trying, which senders are allowed, and reasonable code defaults, maintained by Bird from years of running email and SMS. You build on top of it instead of rediscovering it.
Kann ich einen Kanal aktivieren, den Bird in einem Land nicht anbietet?
Nein. Die länderspezifische Verfügbarkeit ist eine Obergrenze, kein Standard: Sie können nur aktivieren, was Bird dort unterstützt. Die Aktivierung eines nicht verfügbaren Kanals ist ein No-Op statt eines stillen Fehlers, sodass ein Plan niemals einen Kanal versprechen kann, der tatsächlich nicht senden kann.
Wie wird das Land bestimmt?
Anhand der E.164-Telefonnummer des Empfängers zum Zeitpunkt der Auflösung. Sie übergeben kein Land; Bird leitet es ab und wendet die passende Route an. E-Mail ist länderunabhängig.
Wie werden die Codes generiert und gespeichert?
Mit einer kryptografischen Zufallsquelle. Gespeichert wird ausschließlich ein HMAC-SHA256-Hash, der in konstanter Zeit verglichen wird. Der Klartext-Code wird niemals von der API zurückgegeben und weder in Ihren Stack noch in unsere Logs geschrieben.
Wie verhindern Sie Brute-Force-Angriffe auf den Code?
Jede Sitzung hat eine begrenzte Anzahl an Prüfversuchen (standardmäßig 5), und jeder wird in konstanter Zeit verglichen, sodass das Timing nichts verrät. Ist das Budget aufgebraucht, schlägt die Sitzung fehl – ein Angreifer kann also nicht endlos raten.
Kosten diese Schutzmaßnahmen extra?
Nein. Kryptografische Generierung, gehashte Speicherung, Vergleich in konstanter Zeit, Versuchssperre und Versandlimits sind Standardverhalten jeder Verifizierung – es gibt keine Sicherheitsstufe, die Sie kaufen müssen.
Wo werden meine Daten gespeichert?
In der Region, in der Ihre Organisation gehostet ist – entweder us1 oder eu1. Ihr API-Key trägt die Region im Präfix (bk_us1_…, bk_eu1_…), sodass die SDKs und die CLI automatisch den richtigen Endpunkt wählen, ohne dass Sie etwas konfigurieren müssen.
Was kann ein API-Key tatsächlich tun?
Nur das, worauf Sie ihn einschränken. Ein Key enthält eine Liste von Berechtigungen (Scopes), jeweils mit Lese- oder Schreibzugriff – ein Key, der Verifizierungen erstellt, muss nichts anderes können. Sie können einen Key auch auf bestimmte CIDR-Bereiche beschränken und ihn mit einer Übergangsfrist rotieren (standardmäßig 24 Stunden), sodass ein Wechsel ohne Ausfallzeit möglich ist.
Wo finde ich Ihre Sicherheits- und Datenschutzdokumentation?
Zertifizierungen und Sicherheitsdokumentation finden Sie im Trust Center unter trust.bird.com. Der Auftragsverarbeitungsvertrag, die Datenschutzerklärung und die Nutzungsrichtlinien sind unter bird.com/legal veröffentlicht. Für einen Vendor-Fragebogen wenden Sie sich an Ihr Bird-Account-Team.