FAQ Verify
Bagaimana cara menambahkan verifikasi ke aplikasi saya?
Dua panggilan: buat verifikasi untuk penerima, lalu periksa kode yang mereka masukkan. Pengecekan berdasarkan penerima, jadi tidak ada verification id yang perlu disimpan di antara keduanya: configuration id (sebuah konstanta) dan alamat adalah semua yang Anda butuhkan.
Melalui channel apa saja saya bisa memverifikasi?
Email, SMS, dan WhatsApp saat ini. Voice sedang diluncurkan sebagai channel tambahan, dan urutan channel, pengirim, serta channel mana yang aktif dapat dikonfigurasi per negara, tanpa perubahan kode.
Apakah saya harus menyimpan verification id?
Tidak. Pengiriman ulang adalah panggilan create yang sama (create-or-retry), dan pengecekan berdasarkan alamat penerima, jadi verifikasi tidak memerlukan state per-request di sisi Anda. Sebuah id dikembalikan jika Anda ingin membaca status nanti, tetapi itu opsional.
Dari siapa pengguna saya melihat kode tersebut?
Salah satu dari dua identitas yang dikelola Bird, dan Anda memilih per kanal: Bird Verify secara default, atau Authifly. Email dikirim dari otp@verify.bird.com, dari otp@verify.authifly.com milik Authifly, atau dari domain terverifikasi Anda sendiri, dan WhatsApp mengirim dari nomor bisnis identitas tersebut. SMS menampilkan identitas sebagai sender ID-nya di negara mana pun yang mengizinkan sender ID bermerek, dan menggunakan short code atau nomor lokal jika diwajibkan. Authifly adalah pilihan yang tepat jika Anda tidak ingin vendor platform terlihat oleh pengguna Anda sama sekali, dan authifly.com adalah halaman publik yang meyakinkan penerima bahwa Authifly mengirimkan kode sekali pakai yang sah atas nama suatu bisnis. Authifly dioperasikan oleh Bird B.V.
Berapa biayanya?
Verify belum ada di daftar harga publik. Hubungi kami dan kami akan memandu Anda melalui harga untuk channel dan volume Anda.
Apakah saya membayar ekstra untuk menggunakan Verify?
Tidak. Tidak ada paket atau biaya platform Verify. Anda membayar tarif normal saluran pengiriman untuk setiap kode yang dikirim, tidak lebih.
Berapa biaya untuk memeriksa kode?
Gratis. Hanya pengiriman yang ditagih; panggilan pemeriksaan, baik berhasil maupun gagal, selalu gratis.
Jika pengiriman beralih ke saluran kedua, apakah saya membayar dua kali?
Ya, karena dua pengiriman dilakukan: pengiriman asli dan pengiriman cadangan, masing-masing dengan tarif salurannya sendiri. Pengiriman ulang ke saluran yang sama juga berlaku dengan cara yang sama.
Berapa panjang kode, dan berapa lama masa berlakunya?
Enam digit numerik selama sepuluh menit, langsung dari awal. Keduanya dapat dikonfigurasi: 4 hingga 8 karakter, dan hingga sekitar 16 jam. Saat ini hanya kode numerik yang diterbitkan.
Apa yang terjadi ketika seseorang memasukkan kode yang salah?
Pemeriksaan mengembalikan 200 dengan success: false dan reason: incorrect_code selama percobaan masih tersisa, attempts_exhausted setelah percobaan habis, atau expired setelah jendela waktu berakhir. Kode yang salah adalah hasil normal yang Anda gunakan untuk percabangan logika.
Berapa kali percobaan yang didapat pengguna?
Lima secara default, dan Anda dapat mengatur dari 1 hingga 10. Setelah kuota habis, verifikasi gagal dan kode tersebut tidak berlaku lagi, sehingga pengguna memulai yang baru.
Seberapa sering saya bisa mengirim ulang kode ke orang yang sama?
Ada cooldown antara pengiriman ke satu penerima, 60 detik secara default dan dapat dikonfigurasi hingga satu jam, ditambah batas per penerima per jam untuk berapa banyak kode yang dapat dikirim. Keduanya ada untuk membatasi biaya yang bisa ditimbulkan oleh spammer atau serangan pumping.
Apa itu SMS OTP?
SMS one-time passcode adalah kode pendek yang dikirim via SMS ke nomor telepon yang kemudian diketikkan kembali oleh pengguna untuk membuktikan bahwa mereka menguasai nomor tersebut. Ini adalah faktor kedua dan pemeriksaan pendaftaran yang paling banyak digunakan karena hampir setiap ponsel menerima SMS.
Negara mana saja yang bisa saya jangkau?
SMS dikirim melalui pengirim bersama yang dikelola Bird, Bird Verify atau Authifly. Aturan Sender-ID bersifat spesifik per negara: beberapa negara mengizinkan sender ID bermerek, dan yang lain mewajibkan short code atau nomor lokal. Pengirim terdaftar dan khusus memperluas jangkauan seiring waktu.
Bagaimana Anda mencegah SMS pumping dan brute force?
Batas pengiriman per penerima dan batas tebakan per verifikasi sudah tersedia saat ini. Sinyal penipuan yang lebih dalam dan perlindungan SMS pumping akan segera hadir.
Kapan sebaiknya saya memverifikasi lewat email, bukan SMS?
Email tidak memerlukan nomor telepon dan dapat menjangkau siapa pun yang memiliki kotak masuk, sehingga menjadi pilihan default yang kuat untuk alur pendaftaran dan pemulihan akun, serta fallback alami saat Anda tidak memiliki nomor telepon terverifikasi. Banyak produk menawarkan keduanya dan membiarkan pengguna memilih.
Bisakah saya mengirim dari domain saya sendiri?
Ya. Kode dikirim dari pengirim bersama yang dikelola Bird secara default (otp@verify.bird.com, atau otp@verify.authifly.com milik Authifly jika Anda memilih identitas tersebut), dan Anda dapat menggantinya ke domain yang sudah Anda verifikasi untuk pengiriman dengan Bird, sehingga kode tersebut tiba dari alamat Anda sendiri.
Apakah Anda memeriksa daftar supresi sebelum mengirim OTP?
Email OTP adalah email sistem transaksional, jadi tidak dibatasi oleh daftar supresi pemasaran. Pengiriman ditangani secara asinkron oleh pipeline email, sama seperti pengiriman transaksional lainnya.
Apakah verifikasi WhatsApp tersedia saat ini?
Ya. WhatsApp tersedia sebagai saluran peluncuran bersama email dan SMS, entri yang dapat dipesan dalam paket per negara, tanpa perubahan pada panggilan create atau check. Suara adalah saluran yang masih dalam tahap peluncuran.
Mengapa verifikasi melalui WhatsApp bukan SMS?
Pesan template autentikasi WhatsApp bermerek dan tiba di aplikasi yang sudah sering dibuka banyak pengguna. Di pasar dengan penggunaan WhatsApp yang tinggi, mengurutkannya sebelum SMS memungkinkan Anda menjangkau orang di saluran yang mereka sukai, dengan SMS tetap sebagai cadangan.
Apa yang terjadi jika pengguna tidak menggunakan WhatsApp?
Target telepon membawa seluruh paket saluran keluarga teleponnya, sehingga SMS berada di urutan berikutnya setelah WhatsApp. Seiring peluncuran advancement berbasis pengiriman, verifikasi yang mengutamakan WhatsApp berpindah ke SMS dalam sesi yang sama, dan setiap kode dalam sesi tersebut tetap valid hingga terverifikasi, kedaluwarsa, atau kehabisan percobaan.
Apakah verifikasi suara tersedia saat ini?
Sedang diluncurkan bertahap. Verifikasi email, SMS, dan WhatsApp sudah tersedia sekarang; suara hadir sebagai saluran tambahan yang dapat dipesan dalam paket per negara yang sama, tanpa perubahan pada panggilan create atau check.
Kapan saya harus menggunakan voice OTP?
Suara menjangkau telepon rumah dan pengguna yang tidak bisa menerima SMS, dan merupakan cadangan yang kuat ketika pesan teks tidak terkirim. Ini juga merupakan opsi yang lebih aksesibel bagi pengguna yang tidak bisa membaca kode di layar.
Bagaimana suara cocok dengan SMS?
Keduanya adalah saluran keluarga telepon yang dialamatkan dengan nomor yang sama. Atur urutannya dalam paket saluran (umumnya SMS lebih dulu, suara sebagai cadangan), dan satu verifikasi dapat berpindah dari satu ke yang lain sementara setiap kode dalam sesi tetap valid.
Saluran mana yang harus saya gunakan untuk faktor kedua?
Gunakan alamat yang sudah Anda miliki: nomor telepon diverifikasi melalui SMS atau WhatsApp, alamat email melalui email. Konfigurasi per negara mengontrol urutan dan pengirim per pasar.
Apakah menambahkan 2FA berarti menyimpan status verifikasi?
Tidak. Bird memeriksa berdasarkan penerima, jadi handler login Anda mengirim kode dan kemudian memeriksanya dengan alamat yang sama: tidak ada verification id atau catatan kode tertunda yang perlu disimpan di sisi Anda.
Apa bedanya passwordless dengan 2FA?
Dengan two-factor, kode adalah bukti kedua di atas kata sandi. Passwordless menghilangkan kata sandi dan menggunakan kode sebagai satu-satunya kredensial. Keduanya adalah alur kirim-lalu-periksa Bird Verify yang sama: yang berubah hanyalah apakah kata sandi ada di depannya.
Apakah passwordless kurang aman tanpa kata sandi?
Ini menghilangkan kredensial yang paling sering diserang: kata sandi digunakan ulang, dipancing (phishing), dan dibobol. Kode sekali pakai dihasilkan secara kriptografis, disimpan hanya sebagai hash, dan dilindungi oleh penguncian percobaan dan batas pengiriman, sehingga kepemilikan channel adalah faktornya.
Bisakah pengguna masuk tanpa mengetik kode sama sekali?
Di situlah arah autentikasi silent (jaringan operator): mengonfirmasi nomor telepon melalui jaringan seluler tanpa perlu memasukkan kode. Ini dirancang dalam model Verify sebagai channel masa depan, sehingga mengadopsinya nanti tidak berarti merancang ulang arsitektur login Anda.
Bagaimana verifikasi diselesaikan menjadi rencana channel?
Panggilan create diselesaikan berdasarkan basis per-negara Bird: urutan channel, pengirim, serta default kode dan TTL yang dikelola Bird dari pengalaman menjalankan email dan SMS dalam skala besar. Opsi per-permintaan seperti channels atau code_length dapat mengatur ulang atau mempersempit rencana tersebut untuk satu panggilan, dan apa pun yang tidak diatur akan diambil dari basis per-negara. Ketersediaan per-negara dan kill-switch global kemudian membatasi apa yang dapat muncul pada rencana yang diselesaikan, yang dikembalikan pada setiap respons.
Apa yang diberikan basis per-negara Bird kepada saya?
Titik awal yang masuk akal di setiap negara tanpa pengaturan apa pun: channel mana yang layak dicoba, pengirim mana yang diizinkan, dan default kode yang wajar, dikelola oleh Bird dari pengalaman bertahun-tahun menjalankan email dan SMS. Anda membangun di atasnya alih-alih menemukannya kembali dari nol.
Bisakah saya mengaktifkan channel yang tidak ditawarkan Bird di suatu negara?
Tidak. Ketersediaan per-negara adalah batas atas, bukan default: Anda hanya bisa mengaktifkan yang didukung Bird di sana. Mengaktifkan channel yang tidak tersedia adalah no-op, bukan kegagalan diam-diam, sehingga rencana tidak akan pernah menjanjikan channel yang sebenarnya tidak bisa mengirim.
Bagaimana negara ditentukan?
Dari nomor telepon E.164 penerima, pada saat resolve. Anda tidak perlu mengirim negara; Bird menurunkannya dan menerapkan rute yang sesuai. Email tidak bergantung pada negara.
Bagaimana kode dibuat dan disimpan?
Dengan sumber acak kriptografi, dan disimpan hanya sebagai hash HMAC-SHA256 yang dibandingkan dalam waktu konstan. Kode teks asli tidak pernah dikembalikan oleh API dan tidak pernah ditulis ke stack Anda maupun log kami.
Bagaimana Anda mencegah seseorang melakukan brute-force pada kode?
Setiap sesi memiliki batas jumlah pemeriksaan (5 secara default), dan setiap pemeriksaan dibandingkan dalam waktu konstan sehingga waktu tidak membocorkan apa pun. Setelah batas habis, sesi gagal, sehingga penyerang tidak bisa terus menebak.
Apakah perlindungan ini dikenakan biaya tambahan?
Tidak. Pembuatan kriptografi, penyimpanan ter-hash, pemeriksaan waktu konstan, penguncian percobaan, dan batas pengiriman adalah cara kerja setiap verifikasi: tidak ada tingkat keamanan yang perlu dibeli.
Di mana data saya disimpan?
Di region tempat organisasi Anda di-hosting, baik us1 atau eu1. Kunci API Anda membawa informasi ini di prefiksnya (bk_us1_…, bk_eu1_…), yang memungkinkan SDK dan CLI memilih endpoint yang tepat tanpa Anda perlu mengonfigurasinya.
Apa yang sebenarnya bisa dilakukan kunci API?
Hanya apa yang Anda tentukan cakupannya. Sebuah kunci membawa daftar scope, masing-masing pada tingkat read atau write, sehingga kunci yang membuat verifikasi tidak perlu membawa hal lain. Anda juga bisa membatasi kunci ke sekumpulan rentang CIDR, dan merotasinya dengan masa tenggang (24 jam secara default) sehingga pergantian tidak memerlukan downtime.
Di mana saya bisa mendapatkan dokumen keamanan dan perlindungan data Anda?
Sertifikasi dan dokumentasi keamanan tersedia di Trust Center di trust.bird.com. Perjanjian pemrosesan data, pernyataan privasi, dan kebijakan penggunaan yang dapat diterima dipublikasikan di bird.com/legal. Untuk kuesioner vendor, tim akun Bird Anda yang menanganinya.