Bird Verify
La API de verificación sin nada que almacenar.
Send a one-time code over email, SMS, or WhatsApp, then check it by recipient, with no verification id to keep between the two calls. The channel order, sender, and code rules already resolve per country automatically. Same auth and idempotency as every other Bird channel, because the same team built them all. Voice is rolling out next.
import { BirdClient } from "@messagebird/sdk";
const bird = new BirdClient({
apiKey: process.env.BIRD_API_KEY!,
});
// Send the code, then check it by recipient.
await bird.verify.verifications.create({
to: { phone_number: "+15551234567" },
}).safe();
const { data, error } = await bird.verify.verifications.check({
to: { phone_number: "+15551234567" },
code: userInput,
}).safe();
if (error) throw error;
Dos llamadas desde npm install hasta un usuario verificado
Envía un código y compruébalo, en el lenguaje que ya usas.
Create-or-retry envía el código; check lo confirma por destinatario. Dos llamadas, sin id de verificación que pasar entre ellas.
const verification = await bird.verify.verifications.create({
to: { phone_number: "+15551234567" },
});
console.log(verification.id, verification.status);Diez cosas que no construyes
cuando la verificación es la API.
Primitivas concretas, nombradas y configurables. Sin ambigüedades.
- 01
Crea o reintenta en una sola llamada.
Vuelve a enviar el mismo destinatario y retomamos la sesión activa, reenviando cuando pase el cooldown. Sin endpoint de reenvío separado, sin verificaciones duplicadas.
- 02
Comprueba por destinatario. No almacenes nada.
Envía el destinatario y el código; resolvemos la sesión a partir del par configuración-destinatario. No hay id de verificación que persistir entre el envío y la comprobación.
- 03
Email, SMS y WhatsApp en el lanzamiento.
El destinatario que envías determina el canal: una dirección de correo electrónico se verifica por email, un número de teléfono por SMS o WhatsApp. Cambiar de canal es modificar un solo campo, no una nueva integración. La voz se lanza próximamente, y el fallback automático entre canales está en camino.
- 04
Per-country channel order, already resolved.
Channel order, sender, and which channels are on differ by country. Bird's per-country base decides this, so a create call already resolves to the right plan everywhere.
- 05
Códigos que nunca ves.
Generado con una fuente criptográfica aleatoria, almacenado solo como HMAC, comparado en tiempo constante. El código en texto plano nunca toca tu stack ni nuestros logs.
- 06
Código, TTL e intentos configurables.
Six-digit default, 4–10 configurable per request; a 10-minute window; 5 attempts; a 60-second resend cooldown.
- 07
Cada código permanece válido hasta que la sesión termina.
Un mensaje retrasado y un código recién reenviado verifican ambos, porque no invalidamos el código anterior cuando se envía uno nuevo.
- 08
Un código incorrecto es un 200, no una excepción.
Comprueba las respuestas con un resultado booleano —¿este código se verificó, sí o no?— y un motivo que detalla cuándo falló: inválido, expirado, ya verificado o sin intentos restantes. Bifurcas según un campo, nunca según un error lanzado.
- 09
Límites de tasa integrados.
Límites de envío por destinatario y un límite de intentos por verificación, cada uno con un 429 y Retry-After, para que la fuerza bruta se agote antes que tú.
- 10
El mismo contrato que el resto de Bird.
Autenticación Bearer, una clave de idempotencia, ids tipados vrf_, un único sobre de error. El handler que escribiste para email ya sirve para verificación.
Explora la plataforma Verify
Cada capacidad en detalle. Una API, un conjunto de claves.
SMS OTP.
Códigos de un solo uso por SMS, con alcance global y límites de tasa integrados.
Email OTP.
Verifica por email en la red que ya transporta tu correo transaccional.
WhatsApp OTP.
Envía códigos por WhatsApp como un canal ordenable dentro del mismo plan.
OTP de voz.
En despliegue: un código hablado para líneas fijas, accesibilidad y usuarios de difícil alcance.
Orquestación de canales.
Per-country channel order, senders, and enable/disable, resolved automatically for every send.
Antiabuso y seguridad de códigos.
Códigos hasheados, límites por destinatario, bloqueo por intentos y la hoja de ruta antifraude.
No almacenes nada entre el envío y la verificación.
La mayoría de las API de verificación te devuelven un id que debes persistir, consultar y enviar el código contra él. Bird resuelve la sesión a partir del destinatario, así que no hay estado por verificación de tu lado.
La mayoría de las API de verificación
Create devuelve un id que almacenas, luego consultas la verificación para comprobar el código contra ella.
const { id } = await api.verifications.create({
to: "+15551234567",
});
// persist id somewhere, then later…
await api.verifications.check({ id, code });
Bird Verify
Verifica por destinatario. No hay nada que hilar entre las dos llamadas.
await bird.verify.verifications.create({
to: { phone_number: "+15551234567" },
}).safe();
// no id to store; check by the same recipient
await bird.verify.verifications.check({
to: { phone_number: "+15551234567" }, code,
}).safe();
Routing already knows the country.
Channel order, senders, and which channels are on differ by country: WhatsApp-first in one market, SMS-only in another. Bird's per-country base decides this, so a create call already resolves to the right plan. See channel orchestration.
// Brazil already resolves WhatsApp, then SMS.
const { data, error } = await bird.verify.verifications.create({
to: { phone_number: "+5511998765432" },
}).safe();
if (error) throw error;
La verificación también es una decisión de producto: la misma API impulsa la autenticación de dos factores y el inicio de sesión sin contraseña. ¿Validar un número primero? Combínalo con Lookup. La autenticación silenciosa de red y las apps de autenticación TOTP están en la hoja de ruta.
Por qué construimos Verify
Porque el código que permite entrar a un usuario no debería necesitar su propia tabla en la base de datos.
OTP es el canal donde un código que no llega es un registro que no sucede. Bird ya ejecuta email y SMS a escala, así que Verify es esa entrega más la generación del código, la sesión, el plan de canales por país y los límites de tasa, detrás de dos endpoints que no almacenan nada de tu lado y responden con la misma estructura que cualquier otro canal de Bird.
import { BirdClient } from "@messagebird/sdk";
const bird = new BirdClient({
apiKey: process.env.BIRD_API_KEY!,
});
// Send the code, then check it by recipient.
await bird.verify.verifications.create({
to: { phone_number: "+15551234567" },
}).safe();
const { data, error } = await bird.verify.verifications.check({
to: { phone_number: "+15551234567" },
code: userInput,
}).safe();
if (error) throw error;
Si ya integraste SMS, ya integraste Verify.
Mismo modelo de autenticación, mismo contrato de idempotencia, mismo formato de errores. La diferencia es que Verify genera el código, elige el canal y gestiona los límites de frecuencia, para que tú no tengas que hacerlo.
Verify
Una llamada envía el código; otra lo verifica por destinatario. Nosotros gestionamos el código, la sesión y los límites.
await bird.verify.verifications.create({
to: { phone_number: "+15551234567" },
});SMS
El envío directo, para cuando quiere controlar usted mismo la generación del código y la política de reintentos.
await bird.sms.send({
from: "Bird",
to: "+15551234567",
text: `Your code is ${code}.`,
category: "authentication",
});Elige el remitente que ven tus usuarios
Los códigos se envían bajo Bird Verify de forma predeterminada, sin que el registro ni la configuración de plantillas se interpongan. Cambia un canal a Authifly y tus usuarios verán una identidad de verificación neutral en lugar de un proveedor de plataforma: el correo de OTP llega desde otp@verify.authifly.com y el SMS muestra el remitente Authifly en los países donde se permite uno con marca. Bird opera ambas identidades, así que la elección no tiene coste operativo y se configura por canal y por país. En el correo electrónico puedes ir más allá y enviar desde un dominio que hayas verificado tú mismo. Si un destinatario recibe un código inesperado, authifly.com le confirma que Authifly envía códigos de un solo uso legítimos en nombre de una empresa. Authifly es operado por Bird B.V.
Visite authifly.comVerificación en la misma plataforma que el resto de su mensajería.
Empieza a construir hoy o habla con nosotros sobre los canales, el volumen y los precios que necesitas.