Verify

SIM-swap धोखाधड़ी क्या है, और क्या SMS OTP इससे सुरक्षा करता है?

SIM-swap धोखाधड़ी किसी फ़ोन नंबर को हमलावर के SIM पर ले जाती है, इसलिए उस पर भेजा गया SMS OTP हमलावर तक पहुँच सकता है और खाते के नियंत्रण को प्रमाणित नहीं कर सकता।

SIM swap आपके फ़ोन नंबर को हमलावर द्वारा नियंत्रित SIM पर ले जाता है। यदि कोई एप्लिकेशन उस नंबर पर SMS वन-टाइम पासवर्ड (OTP) भेजता है, तो हमलावर कोड प्राप्त कर सकता है और एप्लिकेशन की जाँच पास कर सकता है। इसलिए एप्लिकेशन को यह तय करने का कोई और तरीका चाहिए कि व्यक्ति वास्तविक खाताधारक है या नहीं।

SIM-swap धोखाधड़ी कैसे काम करती है?

हमलावर पहले कैरियर खाते को निशाना बनाता है, अक्सर नंबर के मालिक होने का नाटक करके या कहीं और उजागर हुई जानकारी का उपयोग करके। कैरियर नंबर को हमलावर के SIM पर ले जाता है। मालिक के फ़ोन पर सेवा बंद हो जाती है। उस नंबर पर आने वाली कॉल और संदेश हमलावर तक पहुँचते हैं। हमलावर एप्लिकेशन से प्राप्त SMS कोड का उपयोग करके खाता अधिग्रहण का प्रयास करता है।

यह रास्ता कैरियर स्तर पर नंबर के स्वामित्व पर हमला करता है। यह OTP को तोड़ता नहीं है। कोड सही ढंग से जनरेट, डिलीवर और जाँचा जा सकता है। फिर भी यह गलत व्यक्ति तक पहुँच सकता है।

SMS OTP क्या प्रमाणित करता है?

SMS OTP यह प्रमाणित करता है कि कोड दर्ज करने वाला व्यक्ति उस सत्यापन से जुड़े नंबर पर संदेश प्राप्त कर सकता है। यह प्रमाणित नहीं करता कि वह व्यक्ति एप्लिकेशन खाते का वास्तविक स्वामी है। NIST, अमेरिकी मानक निकाय, PSTN-आधारित प्रमाणीकरण को एक प्रतिबंधित विकल्प मानता है। यह सत्यापनकर्ताओं से कहता है कि वे इस पर भरोसा करने से पहले SIM परिवर्तन, डिवाइस परिवर्तन और नंबर पोर्टिंग जैसे संकेतों पर विचार करें। आश्वासन ढाँचे के लिए NIST SP 800-63B देखें।

प्रमाण या कार्रवाईयह क्या स्थापित करता है
SMS OTPवर्तमान प्राप्तकर्ता नंबर का नियंत्रण
पहले से नामांकित ऑथेंटिकेटरएक स्वतंत्र ऑथेंटिकेटर का नियंत्रण, यदि एप्लिकेशन ने उसे खाते से जोड़ा था
खाता पुनर्प्राप्तिएप्लिकेशन का निर्णय जो उसकी पुनर्प्राप्ति साक्ष्य और नीति पर आधारित है

दो SMS डिलीवरी अभी भी एक ही चैनल हैं। एक और कोड भेजने से कोई समझौता हुआ नंबर स्वतंत्र कारक नहीं बन जाता।

आपको किन संकेतों पर ध्यान देना चाहिए?

मोबाइल सेवा के अप्रत्याशित रूप से बंद होने को एक संभावित घटना मानें, विशेष रूप से कैरियर अलर्ट, बदली हुई खाता जानकारी, या बिना अनुरोध किए पासवर्ड रीसेट के साथ। कैरियर PIN और खाता अधिग्रहण सुरक्षा अनधिकृत नंबर परिवर्तन को कठिन बना सकती है। ये एप्लिकेशन प्रमाणीकरण का विकल्प नहीं हैं।

यदि आपको swap का संदेह है, तो किसी विश्वसनीय माध्यम से कैरियर से संपर्क करें और नंबर पर नियंत्रण बहाल करने को कहें। प्रभावित एप्लिकेशन और ईमेल खातों को ऐसे पुनर्प्राप्ति मार्ग से सुरक्षित करें जो समझौता हुए नंबर पर निर्भर न हो। इस खतरे का परीक्षण वास्तविक SIM को स्थानांतरित करके न करें।

क्या डिलीवरी चैनल बदलने से SIM swap ठीक होता है?

नहीं। एक अलग चैनल डिलीवरी को बेहतर बना सकता है। यह नहीं दिखाता कि समझौता हुआ नंबर सुरक्षित है। Bird का नेक्स्ट-चैनल ऑपरेशन एक नया सत्यापन कोड भेजता है। पहले के सत्यापन कोड वैध बने रहते हैं। SMS से हटने पर हमलावर को पहले से डिलीवर किया गया कोड रद्द नहीं होता। फ़ॉलबैक को डिलीवरी विकल्प मानें, SIM-swap समाधान या स्वचालित आश्वासन उन्नयन नहीं। कोड और स्वतंत्र कारक के बीच अंतर के लिए OTP का अर्थ और टू-फ़ैक्टर ऑथेंटिकेशन क्या है पढ़ें।

एप्लिकेशन को कैसे प्रतिक्रिया देनी चाहिए?

यह तय करने के लिए जोखिम संकेतों का उपयोग करें कि SMS जाँच पर्याप्त है या नहीं। हाल ही में SIM या डिवाइस परिवर्तन, नंबर पोर्ट, असामान्य साइन-इन, या कैरियर अलर्ट एक मज़बूत ऑथेंटिकेटर या एप्लिकेशन-स्वामित्व वाले पुनर्प्राप्ति प्रवाह को ट्रिगर कर सकता है। NIST का मार्गदर्शन इन संकेतों को सत्यापनकर्ता जोखिम निर्णयों के इनपुट के रूप में वर्णित करता है। यह हर SMS लॉगिन को अवैध नहीं बनाता।

प्रमाणीकरण और पुनर्प्राप्ति को अलग रखें। एक मज़बूत सामान्य लॉगिन भी कमज़ोर पड़ सकता है यदि खाता पुनर्प्राप्ति नंबर अधिग्रहण के बाद केवल SMS कोड स्वीकार करती है। एक्सेस बहाल करने या सुरक्षा सेटिंग्स बदलने से पहले स्वतंत्र साक्ष्य की आवश्यकता रखें।

Bird Verify इस प्रवाह में कैसे फ़िट होता है?

Bird Verify सत्यापन कोड भेजता और जाँचता है। सुरक्षा का निर्णय आपके एप्लिकेशन का है। इच्छित प्राप्तकर्ता के साथ एक सत्यापन बनाएँ, कोड एकत्र करें, और उसी प्राप्तकर्ता के साथ उसे जाँचें। लॉगिन या संवेदनशील कार्रवाई को तभी अधिकृत करें जब जाँच success: true लौटाए। केवल संदेश डिलीवरी सत्यापन नहीं है। Verify गाइड, सत्यापन बनाने का ऑपरेशन, और कोड जाँचने का ऑपरेशन देखें।

प्राप्तकर्ता की योजना तय करती है कि कौन-से चैनल उपलब्ध हैं। options.channels उस योजना को छाँट या पुनर्क्रमित कर सकता है। यह कोई अनुपलब्ध चैनल जोड़ नहीं सकता। यदि डिलीवरी विफल होती है, तो अगले पात्र चैनल का अनुरोध तभी करें जब आपकी जोखिम नीति अभी भी सत्यापन की अनुमति देती हो। नेक्स्ट-चैनल ऑपरेशन डिलीवरी को आगे बढ़ाता है। यह SIM अधिग्रहण का पता नहीं लगाता और न ही पहले के कोड रद्द करता है। जिस चैनल से पहले ही समझौता हो चुका है, उसके लिए एप्लिकेशन-स्वामित्व वाले पुनर्प्राप्ति निर्णय का उपयोग करें।

SIM swap बदल देता है कि किसी नंबर के संदेश कौन प्राप्त करता है। SMS OTP उस बदले हुए नियंत्रण की पुष्टि कर सकता है। जब खाते की आवश्यकता हो, तो इसे कैरियर सुरक्षा, जोखिम संकेतों और एक स्वतंत्र पुनर्प्राप्ति मार्ग के साथ जोड़ें।

व्यवहार में लाएँ।

इस विषय के लिए डॉक्यूमेंटेशन, गाइड और उदाहरणों के साथ आगे बढ़ें। संसाधन अंग्रेज़ी में हैं।

अभ्यास करें और इम्प्लीमेंटेशन ब्रीफ़ पाएँ

उसी नेटवर्क पर बनाएँ।

एक टेस्ट API key आपको तुरंत मिल जाती है। भुगतान विधि जोड़ने और सेंडर सत्यापित करने पर प्रोडक्शन अनलॉक होता है।

एक चैनल से शुरुआत करें।
तैयार होने पर बाकी जोड़ें।

एक test API key तुरंत आपकी है। जब आप payment method जोड़ते हैं और sender verify करते हैं, तब production अनलॉक हो जाता है।

Claude Code, Cursor या Codex इस्तेमाल कर रहे हैं? एक setup prompt कॉपी करें और आपका agent आपके लिए Bird CLI और skills इंस्टॉल कर देगा। अपना चुनें:

Cursor