Verify

Apa itu penipuan SIM swap, dan apakah SMS OTP melindungi dari ancaman ini?

Penipuan SIM swap memindahkan nomor telepon ke SIM milik penyerang, sehingga SMS OTP yang dikirim ke nomor tersebut dapat diterima oleh penyerang dan tidak dapat membuktikan kendali atas akun.

SIM swap memindahkan nomor telepon Anda ke SIM yang dikendalikan penyerang. Jika aplikasi mengirim kata sandi sekali pakai (one-time password/OTP) SMS ke nomor tersebut, penyerang dapat menerima kode itu dan lolos dari pemeriksaan aplikasi. Aplikasi karena itu membutuhkan cara lain untuk menentukan apakah orang tersebut adalah pemilik akun yang sah.

Bagaimana cara kerja penipuan SIM swap?

Penyerang pertama-tama menargetkan akun operator, sering kali dengan berpura-pura menjadi pemilik nomor atau menggunakan informasi yang terekspos di tempat lain. Operator memindahkan nomor tersebut ke SIM milik penyerang. Layanan di ponsel pemilik kemudian berhenti. Panggilan dan pesan teks untuk nomor tersebut masuk ke penyerang. Penyerang menggunakan kode SMS dari aplikasi untuk mencoba mengambil alih akun.

Jalur serangan ini menyerang kepemilikan nomor di tingkat operator. Serangan ini tidak membobol OTP. Kode dapat dibuat, dikirim, dan diperiksa dengan benar. Kode tersebut tetap bisa sampai ke orang yang salah.

Apa yang dibuktikan oleh SMS OTP?

SMS OTP membuktikan bahwa orang yang memasukkannya dapat menerima pesan di nomor yang terkait dengan verifikasi tersebut. Ini tidak membuktikan bahwa orang tersebut adalah pemilik sah akun aplikasi. NIST, badan standar AS, memperlakukan autentikasi berbasis PSTN sebagai opsi terbatas. NIST meminta verifier mempertimbangkan sinyal seperti perubahan SIM, perubahan perangkat, dan porting nomor sebelum mengandalkannya. Lihat NIST SP 800-63B untuk kerangka jaminannya.

Bukti atau tindakanApa yang dibuktikan
SMS OTPKendali atas nomor penerima saat ini
Autentikator yang sudah didaftarkanKendali atas autentikator independen, jika aplikasi mengikatnya ke akun
Pemulihan akunKeputusan aplikasi berdasarkan bukti pemulihan dan kebijakannya

Dua pengiriman SMS tetap merupakan satu kanal. Mengirim kode lain tidak menjadikan nomor yang telah disusupi sebagai faktor independen.

Sinyal apa yang harus Anda perhatikan?

Perlakukan hilangnya layanan seluler secara tiba-tiba sebagai kemungkinan insiden, terutama jika disertai peringatan operator, perubahan detail akun, atau permintaan reset kata sandi yang tidak Anda ajukan. PIN operator dan perlindungan pengambilalihan akun dapat mempersulit perubahan nomor tanpa izin. Keduanya tidak menggantikan autentikasi aplikasi.

Jika Anda mencurigai terjadinya swap, hubungi operator melalui jalur tepercaya dan minta untuk mengembalikan kendali atas nomor tersebut. Amankan akun aplikasi dan email yang terpengaruh melalui jalur pemulihan yang tidak bergantung pada nomor yang telah disusupi. Jangan menguji ancaman ini dengan memindahkan SIM sungguhan.

Apakah mengganti kanal pengiriman memperbaiki masalah SIM swap?

Tidak. Kanal berbeda dapat memperbaiki pengiriman. Ini tidak menunjukkan bahwa nomor yang telah disusupi aman. Operasi next-channel Bird mengirim kode verifikasi baru. Kode verifikasi sebelumnya tetap berlaku. Beralih dari SMS tidak mencabut kode yang sudah dikirim ke penyerang. Perlakukan fallback sebagai pilihan pengiriman, bukan sebagai remediasi SIM swap atau peningkatan jaminan otomatis. Baca apa arti OTP dan apa itu autentikasi dua faktor untuk memahami perbedaan antara kode dan faktor independen.

Bagaimana seharusnya aplikasi merespons?

Gunakan sinyal risiko untuk menentukan apakah pemeriksaan SMS sudah cukup. Perubahan SIM atau perangkat baru-baru ini, porting nomor, login tidak biasa, atau peringatan operator dapat memicu autentikator yang lebih kuat atau alur pemulihan milik aplikasi. Panduan NIST menggambarkan sinyal-sinyal ini sebagai input untuk keputusan risiko verifier. Panduan ini tidak menjadikan setiap login SMS sebagai tindakan melanggar aturan.

Pisahkan autentikasi dan pemulihan. Login normal yang lebih kuat tetap dapat dirusak jika pemulihan akun hanya menerima kode SMS setelah pengambilalihan nomor. Wajibkan bukti independen sebelum memulihkan akses atau mengubah pengaturan keamanan.

Bagaimana Bird Verify masuk dalam alur ini?

Bird Verify mengirim dan memeriksa kode verifikasi. Aplikasi Anda yang memiliki keputusan keamanan. Buat verifikasi dengan penerima yang dituju, kumpulkan kode, dan periksa kode tersebut dengan penerima yang sama. Otorisasi login atau tindakan sensitif hanya setelah pemeriksaan mengembalikan success: true. Pengiriman pesan saja bukan verifikasi. Lihat panduan Verify, operasi create, dan operasi check.

Paket penerima menentukan kanal mana yang tersedia. options.channels dapat memangkas atau mengurutkan ulang paket tersebut, tetapi tidak dapat menambahkan kanal yang tidak tersedia. Jika pengiriman gagal, minta kanal berikutnya yang memenuhi syarat hanya jika kebijakan risiko Anda masih mengizinkan verifikasi tersebut. Operasi next-channel memajukan pengiriman. Operasi ini tidak mendeteksi pengambilalihan SIM atau mencabut kode sebelumnya. Untuk pilihan kanal yang sudah disusupi, gunakan keputusan pemulihan milik aplikasi sebagai gantinya.

SIM swap mengubah siapa yang menerima pesan untuk suatu nomor. SMS OTP dapat mengonfirmasi kendali yang telah berubah itu. Padukan dengan perlindungan operator, sinyal risiko, dan jalur pemulihan independen jika akun tersebut memerlukannya.

Bangun di jaringan yang sama.

Kunci API uji coba langsung tersedia untuk Anda. Akses produksi terbuka saat Anda menambahkan metode pembayaran dan memverifikasi pengirim.

Mulai dengan satu channel.
Tambahkan yang lain saat Anda siap.

API key uji coba langsung tersedia untuk Anda. Akses produksi terbuka setelah Anda menambahkan metode pembayaran dan memverifikasi pengirim.

Menggunakan Claude Code, Cursor, atau Codex? Salin prompt pengaturan dan agen Anda akan menginstal Bird CLI dan skill untuk Anda. Pilih milik Anda:

Cursor