FAQ Verify
Comment ajouter la vérification à mon application ?
Deux appels : créer une vérification pour un destinataire, puis vérifier le code saisi. La vérification se fait par destinataire, il n'y a donc pas d'identifiant de vérification à stocker entre les deux : l'identifiant de configuration (une constante) et l'adresse suffisent.
Sur quels canaux puis-je effectuer la vérification ?
E-mail, SMS et WhatsApp aujourd'hui. La voix est en cours de déploiement en tant que canal supplémentaire, et l'ordre des canaux, l'expéditeur et les canaux actifs sont configurables par pays, sans modification de code.
Dois-je stocker un identifiant de vérification ?
Non. Le renvoi utilise le même appel de création (create-or-retry), et la vérification se fait par adresse du destinataire, donc aucune vérification ne nécessite d'état par requête de votre côté. Un identifiant est retourné si vous souhaitez consulter le statut ultérieurement, mais il est facultatif.
De qui mes utilisateurs voient-ils le code ?
L'une des deux identités gérées par Bird, que vous choisissez par canal : Bird Verify par défaut, ou Authifly. Les e-mails sont envoyés depuis otp@verify.bird.com, depuis otp@verify.authifly.com d'Authifly, ou depuis votre propre domaine vérifié, et les messages WhatsApp sont envoyés depuis le numéro professionnel de cette identité. Pour les SMS, l'identité apparaît comme ID d'expéditeur dans les pays qui autorisent un identifiant de marque, et un numéro court ou local là où c'est requis. Authifly est le choix idéal lorsque vous ne souhaitez aucune mention visible d'un fournisseur de plateforme pour vos utilisateurs ; authifly.com est une page publique qui confirme aux destinataires qu'Authifly envoie des codes à usage unique légitimes pour le compte d'une entreprise. Authifly est opéré par Bird B.V.
Combien ça coûte ?
Verify ne figure pas encore sur la grille tarifaire publique. Contactez-nous et nous vous présenterons la tarification adaptée à vos canaux et volumes.
Dois-je payer un supplément pour utiliser Verify ?
Non. Il n'y a ni abonnement ni frais de plateforme pour Verify. Vous payez le tarif normal du canal de livraison pour chaque code envoyé, rien de plus.
Combien coûte la vérification d'un code ?
Rien. Seuls les envois sont facturés ; un appel de vérification, qu'il réussisse ou échoue, est toujours gratuit.
Si un envoi bascule sur un second canal, dois-je payer deux fois ?
Oui, car deux envois ont été effectués : la livraison initiale et la livraison de repli, chacune au tarif de son propre canal. Un renvoi sur le même canal fonctionne de la même manière.
Quelle est la longueur du code et combien de temps est-il valide ?
Six chiffres numériques pendant dix minutes, par défaut. Les deux sont configurables : de 4 à 8 caractères et jusqu'à environ 16 heures. Seuls des codes numériques sont émis aujourd'hui.
Que se passe-t-il quand quelqu'un saisit un mauvais code ?
La vérification renvoie un code 200 avec success: false et un reason: incorrect_code tant qu'il reste des tentatives, attempts_exhausted une fois celles-ci épuisées, ou expired une fois le délai écoulé. Un code erroné est un résultat normal sur lequel vous effectuez un branchement.
Combien de tentatives un utilisateur a-t-il ?
Cinq par défaut, configurable de 1 à 10. Une fois le quota épuisé, la vérification échoue et ce code est invalidé, l'utilisateur doit donc en demander un nouveau.
À quelle fréquence puis-je renvoyer un code à la même personne ?
Il y a un délai de refroidissement entre les envois à un même destinataire, 60 secondes par défaut et configurable jusqu'à une heure, plus un plafond horaire par destinataire sur le nombre total de codes envoyés. Ces deux limites existent pour borner ce qu'un spammeur ou une attaque par pompage peut vous coûter.
Qu'est-ce que le SMS OTP ?
Un code à usage unique par SMS est un code court envoyé par SMS à un numéro de téléphone que l'utilisateur saisit en retour pour prouver qu'il contrôle ce numéro. C'est le second facteur et le contrôle d'inscription les plus répandus, car la quasi-totalité des téléphones reçoivent les SMS.
Quels pays puis-je atteindre ?
Les SMS sont envoyés via un expéditeur partagé géré par Bird, Bird Verify ou Authifly. Les règles d'ID d'expéditeur varient selon les pays : certains autorisent un identifiant de marque, d'autres exigent un numéro court ou local. Les expéditeurs enregistrés et dédiés permettent d'étendre la portée au fil du temps.
Comment empêchez-vous le SMS pumping et la force brute ?
Des plafonds d'envoi par destinataire et une limite de tentatives par vérification sont intégrés dès aujourd'hui. Des signaux de fraude avancés et une protection contre le SMS pumping arrivent prochainement.
Quand dois-je vérifier par e-mail plutôt que par SMS ?
L'e-mail ne nécessite pas de numéro de téléphone et atteint toute personne disposant d'une boîte de réception, ce qui en fait un choix par défaut solide pour les flux d'inscription et de récupération de compte, et une solution de repli naturelle lorsque vous n'avez pas de numéro de téléphone vérifié. De nombreux produits proposent les deux et laissent l'utilisateur choisir.
Puis-je envoyer depuis mon propre domaine ?
Oui. Les codes sont envoyés par défaut depuis un expéditeur partagé géré par Bird (otp@verify.bird.com, ou otp@verify.authifly.com d'Authifly si vous choisissez cette identité), et vous pouvez utiliser à la place un domaine que vous avez déjà vérifié pour l'envoi avec Bird, afin que le code arrive depuis votre propre adresse.
Vérifiez-vous la liste de suppression avant d'envoyer un OTP ?
L'e-mail OTP est un courrier système transactionnel, il n'est donc pas soumis à la liste de suppression marketing. La livraison est gérée de manière asynchrone par le pipeline e-mail, comme tout envoi transactionnel.
La vérification WhatsApp est-elle disponible aujourd'hui ?
Oui. WhatsApp est proposé comme canal de lancement aux côtés de l'e-mail et du SMS, en tant qu'entrée commandable dans le plan par pays, sans modification des appels de création ou de vérification. La voix est le canal encore en cours de déploiement.
Pourquoi vérifier via WhatsApp plutôt que par SMS ?
Les messages de type authentication-template WhatsApp sont brandés et arrivent dans une application que de nombreux utilisateurs gardent déjà ouverte. Sur les marchés à forte utilisation de WhatsApp, le placer avant le SMS vous permet de rejoindre les utilisateurs sur le canal qu'ils préfèrent, avec le SMS toujours en réserve.
Que se passe-t-il si l'utilisateur n'est pas sur WhatsApp ?
Une cible téléphonique porte l'intégralité de son plan de canaux de la famille téléphonique : le SMS se positionne juste après WhatsApp. À mesure que l'avancement piloté par la livraison se déploie, une vérification WhatsApp-first passe au SMS dans la même session, et chaque code de cette session reste valide jusqu'à vérification, expiration ou épuisement des tentatives.
La vérification vocale est-elle disponible aujourd'hui ?
Elle est en cours de déploiement. La vérification par e-mail, SMS et WhatsApp est disponible dès maintenant ; la voix arrivera en tant que canal supplémentaire commandable dans le même plan par pays, sans modification des appels de création ou de vérification.
Quand utiliser le OTP vocal ?
La voix atteint les lignes fixes et les utilisateurs qui ne peuvent pas recevoir de SMS, et constitue un excellent repli lorsqu'un message texte n'arrive pas. C'est aussi l'option la plus accessible pour les utilisateurs qui ne peuvent pas lire un code à l'écran.
Comment la voix s'intègre-t-elle avec le SMS ?
Les deux sont des canaux de la famille téléphonique adressés par le même numéro. Ordonnez-les dans le plan de canaux (généralement SMS en premier, voix en repli) : une même vérification peut passer de l'un à l'autre tandis que chaque code de la session reste valide.
Quel canal utiliser pour le second facteur ?
Utilisez l'adresse dont vous disposez déjà : un numéro de téléphone se vérifie par SMS ou WhatsApp, une adresse e-mail par e-mail. La configuration par pays contrôle l'ordre et les expéditeurs par marché.
L'ajout du 2FA implique-t-il de stocker un état de vérification ?
Non. Bird vérifie par destinataire : votre gestionnaire de connexion envoie le code puis le vérifie avec la même adresse. Aucun identifiant de vérification ni enregistrement de code en attente à conserver de votre côté.
En quoi le sans mot de passe diffère-t-il du 2FA ?
Avec l'authentification à deux facteurs, le code est une seconde preuve en plus d'un mot de passe. Le sans mot de passe supprime le mot de passe et utilise le code comme seul identifiant. Les deux reposent sur le même flux Bird Verify d'envoi puis de vérification : ce qui change, c'est si un mot de passe le précède ou non.
Le sans mot de passe est-il moins sécurisé sans mot de passe ?
Il supprime le facteur le plus attaqué : les mots de passe sont réutilisés, hameçonnés et compromis. Le code à usage unique est généré de manière cryptographique, stocké uniquement sous forme de hash, et protégé par un verrouillage après tentatives et des plafonds d'envoi, de sorte que la possession du canal constitue le facteur d'authentification.
Les utilisateurs peuvent-ils se connecter sans saisir de code ?
C'est la direction que prend l'authentification silencieuse (via le réseau opérateur) : confirmer le numéro de téléphone via le réseau mobile sans code à saisir. Elle est intégrée au modèle Verify en tant que futur canal, de sorte que son adoption ultérieure ne nécessitera pas de réarchitecturer votre connexion.
Comment une vérification se résout-elle en un plan de canal ?
Un appel de création se résout par rapport à la base par pays de Bird : l'ordre des canaux, les expéditeurs, ainsi que les valeurs par défaut de code et de TTL que Bird maintient grâce à son expérience à grande échelle de l'e-mail et du SMS. Les options par requête telles que channels ou code_length peuvent réorganiser ou restreindre ce plan pour un seul appel, et tout ce qui n'est pas défini provient de la base par pays. La disponibilité par pays et le kill-switch global limitent ensuite ce qui peut apparaître dans le plan résolu, lequel est renvoyé dans chaque réponse.
Que m'apporte la base par pays de Bird ?
Un point de départ pertinent dans chaque pays, sans aucune configuration : quels canaux méritent d'être essayés, quels expéditeurs sont autorisés et des valeurs de code par défaut raisonnables, le tout maintenu par Bird grâce à des années d'expérience avec l'e-mail et le SMS. Vous construisez par-dessus au lieu de tout redécouvrir.
Puis-je activer un canal que Bird ne propose pas dans un pays ?
Non. La disponibilité par pays est un plafond, pas une valeur par défaut : vous ne pouvez activer que ce que Bird prend en charge dans ce pays. Activer un canal indisponible est une opération sans effet plutôt qu'un échec silencieux, un plan ne peut donc jamais promettre un canal qui ne peut pas réellement envoyer.
Comment le pays est-il déterminé ?
À partir du numéro de téléphone E.164 du destinataire, au moment de la résolution. Vous ne transmettez pas de pays ; Bird le déduit et applique la route correspondante. L'e-mail est indépendant du pays.
Comment les codes sont-ils générés et stockés ?
Par une source aléatoire cryptographique, et stockés uniquement sous forme de hash HMAC-SHA256 comparé en temps constant. Le code en clair n'est jamais renvoyé par l'API et jamais écrit dans votre stack ni dans nos logs.
Comment empêchez-vous une attaque par force brute sur le code ?
Chaque session dispose d'un nombre limité de tentatives de vérification (5 par défaut), et chacune est comparée en temps constant afin que le timing ne révèle rien. Une fois le quota épuisé, la session échoue : un attaquant ne peut pas continuer à deviner.
Ces protections coûtent-elles un supplément ?
Non. Génération cryptographique, stockage haché, comparaisons en temps constant, verrouillage après tentatives et plafonds d'envoi : c'est le comportement standard de chaque vérification. Il n'y a aucun niveau de sécurité à acheter.
Où mes données sont-elles stockées ?
Dans la région où votre organisation est hébergée, us1 ou eu1. Votre clé API porte cette information dans son préfixe (bk_us1_…, bk_eu1_…), ce qui permet aux SDK et au CLI de choisir automatiquement le bon endpoint sans configuration de votre part.
Que peut réellement faire une clé API ?
Uniquement ce que vous lui autorisez. Une clé porte une liste de scopes, chacun en lecture ou écriture : une clé qui crée des vérifications n'a besoin de rien d'autre. Vous pouvez aussi restreindre une clé à un ensemble de plages CIDR et la renouveler avec un délai de grâce (24 heures par défaut) pour éviter toute interruption.
Où puis-je trouver vos documents de sécurité et de protection des données ?
Les certifications et la documentation de sécurité sont disponibles dans le Trust Center à l'adresse trust.bird.com. L'accord de traitement des données, la déclaration de confidentialité et la politique d'utilisation acceptable sont publiés sur bird.com/legal. Pour un questionnaire fournisseur, votre équipe de compte Bird s'en charge.