Preguntas frecuentes de Verify
¿Cómo añado la verificación a mi app?
Dos llamadas: crea una verificación para un destinatario y luego comprueba el código que introduce. La comprobación es por destinatario, así que no necesitas almacenar un id de verificación entre ambas: el id de configuración (una constante) y la dirección son todo lo que necesitas.
¿A través de qué canales puedo verificar?
Email, SMS y WhatsApp actualmente. La voz se está implementando como canal adicional, y el orden de canales, el remitente y qué canales están activos son configurables por país, sin cambios en el código.
¿Tengo que almacenar un id de verificación?
No. Reenviar es la misma llamada de creación (create-or-retry), y la comprobación se hace por la dirección del destinatario, así que una verificación no requiere estado por solicitud de tu lado. Se devuelve un id si quieres consultar el estado después, pero es opcional.
¿De quién ven mis usuarios que proviene el código?
Una de dos identidades gestionadas por Bird, y la eliges por canal: Bird Verify de forma predeterminada, o Authifly. El correo electrónico llega desde otp@verify.bird.com, desde otp@verify.authifly.com de Authifly, o desde tu propio dominio verificado, y WhatsApp envía desde el número empresarial de esa identidad. SMS muestra la identidad como su ID de remitente en los países que permiten uno con marca, y un código corto o número local donde sea obligatorio. Authifly es la opción ideal cuando no quieres que ningún proveedor de plataforma sea visible para tus usuarios; authifly.com es una página pública que asegura a los destinatarios que Authifly envía códigos de un solo uso legítimos en nombre de una empresa. Authifly es operado por Bird B.V.
¿Cuánto cuesta?
Verify aún no está en la lista de precios pública. Ponte en contacto y te explicaremos los precios según tus canales y volumen.
¿Pago extra por usar Verify?
No. No hay plan ni tarifa de plataforma de Verify. Pagas la tarifa normal del canal de entrega por cada código enviado, nada más.
¿Cuánto cuesta verificar un código?
Nada. Solo se facturan los envíos; una llamada de verificación, ya sea exitosa o fallida, siempre es gratuita.
Si un envío recurre a un segundo canal, ¿pago dos veces?
Sí, porque se realizaron dos envíos: la entrega original y la entrega de respaldo, cada una a la tarifa de su propio canal. Un reenvío al mismo canal funciona de la misma manera.
¿Cuántos dígitos tiene el código y cuánto tiempo dura?
Seis dígitos numéricos durante diez minutos, de serie. Ambos son configurables: de 4 a 8 caracteres, y hasta unas 16 horas. Actualmente solo se emiten códigos numéricos.
¿Qué sucede cuando alguien introduce un código incorrecto?
La verificación devuelve 200 con success: false y un reason: incorrect_code mientras quedan intentos, attempts_exhausted una vez agotados, o expired cuando la ventana de tiempo ha pasado. Un código incorrecto es un resultado normal sobre el que se hace una bifurcación.
¿Cuántos intentos tiene un usuario?
Cinco por defecto, y puedes configurar entre 1 y 10. Una vez agotados los intentos, la verificación falla y ese código queda invalidado, así que el usuario debe iniciar una nueva.
¿Con qué frecuencia puedo reenviar un código a la misma persona?
Hay un periodo de espera entre envíos a un mismo destinatario, 60 segundos por defecto y configurable hasta una hora, además de un límite por hora y por destinatario sobre cuántos códigos pueden enviarse en total. Ambos existen para acotar lo que un spammer o un ataque de bombeo puede costarte.
¿Qué es SMS OTP?
Un código de un solo uso por SMS es un código corto enviado por mensaje de texto a un número de teléfono que el usuario escribe de vuelta para demostrar que controla ese número. Es el segundo factor y la verificación de registro más utilizados porque casi todos los teléfonos reciben SMS.
¿A qué países puedo llegar?
SMS se envía a través de un remitente compartido gestionado por Bird, Bird Verify o Authifly. Las reglas de ID de remitente varían según el país: algunos países permiten un ID de remitente con marca, y otros requieren un código corto o un número local. Los remitentes registrados y dedicados amplían el alcance con el tiempo.
¿Cómo evitan el SMS pumping y la fuerza bruta?
Los límites de envío por destinatario y un límite de intentos por verificación ya están integrados. Señales de fraude más avanzadas y protección contra SMS pumping están en camino.
¿Cuándo debería verificar por email en lugar de SMS?
El email no requiere un número de teléfono y llega a cualquier persona con una bandeja de entrada, lo que lo convierte en una opción sólida por defecto para flujos de registro y recuperación de cuenta, y en una alternativa natural cuando no tienes un número de teléfono verificado. Muchos productos ofrecen ambos y dejan que el usuario elija.
¿Puedo enviar desde mi propio dominio?
Sí. Los códigos se envían desde un remitente compartido gestionado por Bird de forma predeterminada (otp@verify.bird.com, o otp@verify.authifly.com de Authifly si eliges esa identidad), y puedes cambiarlo a un dominio que ya hayas verificado para envíos con Bird, de modo que el código llegue desde tu propia dirección.
¿Se verifica la lista de supresión antes de enviar un OTP?
El email de OTP es correo transaccional del sistema, por lo que no está sujeto a la lista de supresión de marketing. La entrega se gestiona de forma asíncrona a través del pipeline de email, igual que cualquier envío transaccional.
¿Está disponible la verificación por WhatsApp actualmente?
Sí. WhatsApp está disponible como canal de lanzamiento junto con email y SMS, como una entrada configurable en el plan por país, sin cambios en las llamadas de creación o verificación. La voz es el canal que aún se está implementando.
¿Por qué verificar por WhatsApp en lugar de SMS?
Los mensajes de plantilla de autenticación de WhatsApp llevan tu marca y llegan a una app que muchos usuarios ya tienen abierta. En mercados con alto uso de WhatsApp, colocarlo antes que SMS te permite llegar a las personas en el canal que prefieren, con SMS como respaldo.
¿Qué pasa si el usuario no tiene WhatsApp?
Un destino telefónico lleva consigo todo su plan de canales de la familia telefónica, así que SMS queda como siguiente opción después de WhatsApp. A medida que se implemente el avance basado en entrega, una verificación con WhatsApp primero pasará a SMS en la misma sesión, y cada código de esa sesión seguirá siendo válido hasta que verifique, expire o agote los intentos.
¿Está disponible la verificación por voz actualmente?
Se está implementando gradualmente. La verificación por email, SMS y WhatsApp está disponible ahora; la voz se incorporará como un canal adicional configurable en el mismo plan por país, sin cambios en las llamadas de creación o verificación.
¿Cuándo debería usar OTP por voz?
La voz llega a líneas fijas y usuarios que no pueden recibir SMS, y es un respaldo sólido cuando un mensaje de texto no llega. También es la opción más accesible para usuarios que no pueden leer un código en pantalla.
¿Cómo encaja la voz con SMS?
Ambos son canales de la familia telefónica que usan el mismo número. Ordénalos en el plan de canales (normalmente SMS primero, voz como respaldo), y una sola verificación puede pasar de uno al otro mientras todos los códigos de la sesión siguen siendo válidos.
¿Qué canal debería usar para el segundo factor?
Usa la dirección que ya tienes: un número de teléfono se verifica por SMS o WhatsApp, una dirección de correo electrónico por email. La configuración por país controla el orden y los remitentes por mercado.
¿Añadir 2FA implica almacenar el estado de verificación?
No. Bird verifica por destinatario, así que tu manejador de inicio de sesión envía el código y luego lo verifica con la misma dirección: no hay ningún ID de verificación ni registro de código pendiente que mantener de tu lado.
¿En qué se diferencia el inicio de sesión sin contraseña del 2FA?
Con la autenticación de dos factores, el código es una segunda prueba además de una contraseña. Sin contraseña elimina la contraseña y usa el código como única credencial. Ambos son el mismo flujo de enviar-y-verificar de Bird Verify: lo que cambia es si hay una contraseña delante.
¿Es menos seguro el inicio de sesión sin contraseña al no tener contraseña?
Elimina la credencial más atacada: las contraseñas se reutilizan, se obtienen por phishing y se filtran en brechas de datos. El código de un solo uso se genera criptográficamente, se almacena solo como hash y está protegido por bloqueo de intentos y límites de envío, así que la posesión del canal es el factor de autenticación.
¿Pueden los usuarios iniciar sesión sin escribir un código?
Ahí es donde se dirige la autenticación silenciosa (por red del operador): confirmar el número de teléfono a través de la red móvil sin necesidad de introducir un código. Está diseñada en el modelo de Verify como un canal futuro, así que adoptarla después no implicará rediseñar tu inicio de sesión.
¿Cómo se resuelve una verificación en un plan de canal?
Una llamada de creación se resuelve contra la base por país de Bird: el orden de canales, remitentes y los valores predeterminados de código y TTL que Bird mantiene gracias a operar email y SMS a gran escala. Opciones por solicitud como channels o code_length pueden reordenar o reducir ese plan para una sola llamada, y cualquier valor no establecido proviene de la base por país. La disponibilidad por país y el interruptor de corte global limitan lo que puede aparecer en el plan resuelto, que se devuelve en cada respuesta.
¿Qué me aporta la base por país de Bird?
Un punto de partida razonable en cada país sin ninguna configuración: qué canales vale la pena probar, qué remitentes están permitidos y valores predeterminados de código sensatos, mantenidos por Bird a partir de años operando email y SMS. Construyes sobre esa base en lugar de redescubrirla.
¿Puedo habilitar un canal que Bird no ofrece en un país?
No. La disponibilidad por país es un techo, no un valor predeterminado: solo puedes habilitar lo que Bird soporta allí. Habilitar un canal no disponible no tiene efecto en lugar de producir un fallo silencioso, así que un plan nunca puede prometer un canal que realmente no puede enviar.
¿Cómo se determina el país?
A partir del número de teléfono E.164 del destinatario, en el momento de la resolución. No pasas un país; Bird lo deduce y aplica la ruta correspondiente. El email es independiente del país.
¿Cómo se generan y almacenan los códigos?
Con una fuente aleatoria criptográfica, y se almacenan únicamente como un hash HMAC-SHA256 que se compara en tiempo constante. El código en texto plano nunca es devuelto por la API ni se escribe en tu stack ni en nuestros logs.
¿Cómo evitan que alguien descifre el código por fuerza bruta?
Cada sesión tiene un número limitado de intentos de verificación (5 por defecto), y cada uno se compara en tiempo constante para que el tiempo de respuesta no revele nada. Una vez agotado el límite, la sesión falla, por lo que un atacante no puede seguir adivinando.
¿Estas protecciones cuestan extra?
No. Generación criptográfica, almacenamiento con hash, verificaciones en tiempo constante, bloqueo por intentos y límites de envío son el comportamiento estándar de cada verificación: no hay un nivel de seguridad que comprar.
¿Dónde se almacenan mis datos?
En la región donde está alojada tu organización, ya sea us1 o eu1. Tu clave API lo indica en su prefijo (bk_us1_…, bk_eu1_…), que es como los SDK y la CLI seleccionan el endpoint correcto sin que tengas que configurar uno.
¿Qué puede hacer realmente una clave API?
Solo lo que le asignes. Una clave lleva una lista de permisos (scopes), cada uno de lectura o escritura, así que una clave que crea verificaciones no necesita incluir nada más. También puedes vincular una clave a un conjunto de rangos CIDR y rotarla con un período de gracia (24 horas por defecto) para que el cambio no requiera tiempo de inactividad.
¿Dónde encuentro su documentación de seguridad y protección de datos?
Las certificaciones y la documentación de seguridad están en el Trust Center en trust.bird.com. El acuerdo de procesamiento de datos, la declaración de privacidad y la política de uso aceptable están publicados en bird.com/legal. Para un cuestionario de proveedores, tu equipo de cuenta de Bird se encarga.