Verify

Cos'è la frode SIM swap e SMS OTP protegge da essa?

La frode SIM swap sposta un numero di telefono sulla SIM di un attaccante, quindi un SMS OTP inviato a quel numero può raggiungere l'attaccante e non può dimostrare il controllo dell'account.

Un SIM swap sposta il tuo numero di telefono su una SIM controllata da un attaccante. Se un'applicazione invia una SMS password monouso (OTP) a quel numero, l'attaccante può ricevere il codice e superare il controllo dell'applicazione. L'applicazione ha quindi bisogno di un altro modo per stabilire se la persona è il legittimo titolare dell'account.

Come funziona la frode SIM swap?

L'attaccante prende di mira prima l'account presso l'operatore, spesso fingendo di essere il proprietario del numero o usando informazioni esposte altrove. L'operatore sposta il numero sulla SIM dell'attaccante. Il servizio sul telefono del proprietario si interrompe. Chiamate e messaggi per quel numero raggiungono l'attaccante. L'attaccante usa un codice SMS dell'applicazione per tentare un furto di account.

Questo percorso attacca la titolarità del numero presso l'operatore. Non viola il codice OTP. Il codice può essere generato, consegnato e verificato correttamente. Può comunque raggiungere la persona sbagliata.

Cosa dimostra un SMS OTP?

Un SMS OTP dimostra che la persona che lo inserisce può ricevere messaggi al numero associato a quella verifica. Non dimostra che la persona sia il legittimo proprietario dell'account dell'applicazione. Il NIST, l'ente statunitense per gli standard, tratta l'autenticazione basata su PSTN come un'opzione con restrizioni. Chiede ai verificatori di considerare segnali come cambi di SIM, cambi di dispositivo e portabilità del numero prima di farvi affidamento. Consulta NIST SP 800-63B per il framework di garanzia.

Prova o azioneCosa stabilisce
SMS OTPControllo dell'attuale numero di ricezione
Autenticatore registrato in precedenzaControllo di un autenticatore indipendente, se l'applicazione lo ha associato all'account
Recupero accountUna decisione dell'applicazione basata sulle prove e sulla policy di recupero

Due consegne SMS restano un unico canale. Inviare un altro codice non trasforma un numero compromesso in un fattore indipendente.

Quali segnali dovresti monitorare?

Tratta una perdita imprevista del servizio mobile come un possibile incidente, specialmente se accompagnata da un avviso dell'operatore, una modifica ai dati dell'account o un reset della password non richiesto. Un PIN dell'operatore e la protezione contro il furto di account possono rendere più difficile un cambio di numero non autorizzato. Non sostituiscono l'autenticazione dell'applicazione.

Se sospetti uno swap, contatta l'operatore tramite un canale fidato e chiedi di ripristinare il controllo del numero. Metti in sicurezza gli account delle applicazioni e della posta elettronica interessati tramite un percorso di recupero che non dipenda dal numero compromesso. Non testare questa minaccia spostando una SIM reale.

Cambiare il canale di consegna risolve un SIM swap?

No. Un canale diverso può migliorare la consegna. Non dimostra che il numero compromesso sia sicuro. L'operazione next-channel di Bird invia un nuovo codice di verifica. I codici di verifica precedenti restano validi. Passare a un canale diverso da SMS non revoca un codice già consegnato all'attaccante. Tratta il fallback come una scelta di consegna, non come rimedio a un SIM swap o un upgrade automatico di garanzia. Leggi cosa significa OTP e cos'è l'autenticazione a due fattori per la distinzione tra un codice e un fattore indipendente.

Come dovrebbe rispondere un'applicazione?

Usa segnali di rischio per decidere se un controllo SMS è sufficiente. Un cambio recente di SIM o dispositivo, una portabilità del numero, un accesso insolito o un avviso dell'operatore possono attivare un autenticatore più forte o un flusso di recupero gestito dall'applicazione. Le linee guida del NIST descrivono questi segnali come input per le decisioni di rischio del verificatore. Non rendono illegittimo ogni login con SMS.

Mantieni separati autenticazione e recupero. Un login normale più forte può comunque essere compromesso se il recupero dell'account accetta solo un codice SMS dopo un furto del numero. Richiedi prove indipendenti prima di ripristinare l'accesso o modificare le impostazioni di sicurezza.

Come si inserisce Bird Verify in questo flusso?

Bird Verify invia e verifica i codici di verifica. La tua applicazione è responsabile della decisione di sicurezza. Crea una verifica con il destinatario previsto, raccogli il codice e verificalo con lo stesso destinatario. Autorizza il login o l'azione sensibile solo dopo che il controllo restituisce success: true. La sola consegna del messaggio non è una verifica. Consulta la guida a Verify, l'operazione di creazione e l'operazione di controllo.

Il piano del destinatario determina quali canali sono disponibili. options.channels può ridurre o riordinare quel piano. Non può aggiungere un canale non disponibile. Se la consegna fallisce, richiedi il canale idoneo successivo solo quando la tua policy di rischio lo consente ancora. L'operazione next-channel fa avanzare la consegna. Non rileva un furto di SIM né revoca i codici precedenti. Per un canale già compromesso, usa una decisione di recupero gestita dall'applicazione.

Un SIM swap cambia chi riceve i messaggi per un numero. Un SMS OTP può confermare quel controllo modificato. Abbinalo a protezioni dell'operatore, segnali di rischio e un percorso di recupero indipendente quando l'account lo richiede.

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

Inizia con un canale.
Aggiungi gli altri quando sei pronto.

Una chiave API di test è subito tua. La produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

Usi Claude Code, Cursor o Codex? Copia un prompt di configurazione e il tuo agente installerà la CLI e le skill di Bird per te. Scegli il tuo:

Cursor