FAQ Verify
Come aggiungo la verifica alla mia app?
Due chiamate: crea una verifica per un destinatario, poi controlla il codice che inserisce. Il controllo avviene per destinatario, quindi non c'è un id di verifica da memorizzare tra le due chiamate: l'id di configurazione (una costante) e l'indirizzo sono tutto ciò che serve.
Su quali canali posso verificare?
Email, SMS e WhatsApp oggi. Il canale voce è in fase di rilascio come canale aggiuntivo, e l'ordine dei canali, il mittente e quali canali sono attivi sono configurabili per Paese, senza modifiche al codice.
Devo memorizzare un id di verifica?
No. Il reinvio è la stessa chiamata di creazione (create-or-retry) e il controllo avviene per indirizzo del destinatario, quindi una verifica non richiede alcuno stato per richiesta sul tuo lato. Un id viene restituito nel caso si voglia consultare lo stato in seguito, ma è opzionale.
Da chi vedono arrivare il codice i miei utenti?
Una delle due identità gestite da Bird, da scegliere per canale: Bird Verify per impostazione predefinita, oppure Authifly. Le email arrivano da otp@verify.bird.com, da otp@verify.authifly.com di Authifly, o dal tuo dominio verificato, mentre WhatsApp invia dal numero aziendale associato a quell'identità. Per gli SMS, l'identità viene mostrata come sender ID nei paesi che consentono un mittente brandizzato, e come short code o numero locale dove richiesto. Authifly è la scelta giusta quando non vuoi che i tuoi utenti vedano alcun fornitore di piattaforma, e authifly.com è una pagina pubblica che rassicura i destinatari sul fatto che Authifly invia codici OTP legittimi per conto di un'azienda. Authifly è gestito da Bird B.V.
Quanto costa?
Verify non è ancora nel listino prezzi pubblico. Contattaci e ti illustreremo i prezzi per i tuoi canali e volumi.
Devo pagare un extra per usare Verify?
No. Non esiste un piano Verify né una tariffa della piattaforma. Paghi la normale tariffa del canale di consegna per ogni codice inviato, niente di più.
Quanto costa verificare un codice?
Niente. Solo gli invii vengono fatturati; una chiamata di verifica, che abbia successo o meno, è sempre gratuita.
Se un invio passa a un secondo canale di riserva, pago due volte?
Sì, perché sono stati effettuati due invii: la consegna originale e quella di fallback, ciascuna alla tariffa del proprio canale. Un nuovo invio sullo stesso canale funziona allo stesso modo.
Quanto è lungo il codice e quanto dura?
Sei cifre numeriche per dieci minuti, di default. Entrambi sono configurabili: da 4 a 8 caratteri e fino a circa 16 ore. Attualmente vengono generati solo codici numerici.
Cosa succede quando qualcuno inserisce il codice sbagliato?
Il check restituisce 200 con success: false e un reason: incorrect_code finché restano tentativi, attempts_exhausted quando sono esauriti, oppure expired una volta scaduta la finestra temporale. Un codice errato è un esito normale su cui si effettua il branching.
Quanti tentativi ha a disposizione un utente?
Cinque per impostazione predefinita, configurabili da 1 a 10. Una volta esauriti i tentativi, la verifica fallisce e quel codice non è più valido: l'utente ne avvia una nuova.
Con quale frequenza posso reinviare un codice alla stessa persona?
C'è un tempo di attesa tra gli invii allo stesso destinatario, 60 secondi per impostazione predefinita e configurabile fino a un'ora, più un limite orario per destinatario sul numero totale di codici inviabili. Entrambi esistono per limitare i costi che uno spammer o un attacco di pumping possono causare.
Cos'è l'SMS OTP?
Un codice monouso via SMS è un breve codice inviato tramite messaggio a un numero di telefono, che l'utente reinserisce per dimostrare di controllare quel numero. È il secondo fattore e il controllo di registrazione più diffuso, perché quasi tutti i telefoni ricevono SMS.
Quali Paesi posso raggiungere?
Gli SMS vengono inviati tramite un mittente condiviso gestito da Bird, Bird Verify o Authifly. Le regole sul sender ID variano da paese a paese: alcuni consentono un sender ID brandizzato, altri richiedono uno short code o un numero locale. I mittenti registrati e dedicati ampliano la copertura nel tempo.
Come prevenite il pumping di SMS e gli attacchi brute force?
Limiti di invio per destinatario e un limite di tentativi per verifica sono già integrati. Segnali di frode avanzati e protezione contro il pumping di SMS sono in arrivo.
Quando dovrei verificare via email invece che via SMS?
L'email non richiede un numero di telefono e raggiunge chiunque abbia una casella di posta, il che la rende un'ottima scelta predefinita per i flussi di registrazione e recupero account, e un naturale ripiego quando non si dispone di un numero di telefono verificato. Molti prodotti offrono entrambe le opzioni e lasciano scegliere all'utente.
Posso inviare dal mio dominio?
Sì. I codici vengono inviati da un mittente condiviso gestito da Bird per impostazione predefinita (otp@verify.bird.com, oppure otp@verify.authifly.com di Authifly se scegli quell'identità), e puoi sostituirlo con un dominio che hai già verificato per l'invio con Bird, così il codice arriva dal tuo indirizzo.
Viene controllata la lista di soppressione prima di inviare un OTP?
L'email OTP è posta di sistema transazionale, quindi non è soggetta alla lista di soppressione marketing. La consegna è gestita in modo asincrono dalla pipeline email, come qualsiasi invio transazionale.
La verifica WhatsApp è disponibile oggi?
Sì. WhatsApp è disponibile come canale di lancio insieme a email e SMS, un elemento ordinabile nel piano per Paese, senza modifiche alle chiamate di creazione o verifica. La voce è il canale ancora in fase di rilascio.
Perché verificare tramite WhatsApp invece che via SMS?
I messaggi template di autenticazione WhatsApp sono brandizzati e arrivano in un'app che molti utenti tengono già aperta. Nei mercati con forte utilizzo di WhatsApp, posizionarlo prima degli SMS vi permette di raggiungere le persone sul canale che preferiscono, con gli SMS sempre in riserva.
Cosa succede se l'utente non è su WhatsApp?
Un target telefonico include l'intero piano canali della famiglia telefonica, quindi gli SMS si trovano subito dopo WhatsApp. Man mano che l'avanzamento basato sulla consegna viene rilasciato, una verifica con priorità WhatsApp passa agli SMS nella stessa sessione, e ogni codice in quella sessione resta valido finché non viene verificato, non scade o non esaurisce i tentativi.
La verifica vocale è disponibile oggi?
È in fase di rilascio. La verifica via email, SMS e WhatsApp è già disponibile; la voce arriverà come canale aggiuntivo ordinabile nello stesso piano per Paese, senza modifiche alle chiamate di creazione o verifica.
Quando dovrei usare l'OTP vocale?
La voce raggiunge i telefoni fissi e gli utenti che non possono ricevere SMS, ed è un valido fallback quando un messaggio non arriva. È anche l'opzione più accessibile per gli utenti che non possono leggere un codice sullo schermo.
Come si integra la voce con gli SMS?
Entrambi sono canali della famiglia telefonica indirizzati allo stesso numero. Ordinateli nel piano canali (in genere SMS prima, voce come fallback) e una singola verifica può passare dall'uno all'altro mentre ogni codice nella sessione resta valido.
Quale canale dovrei usare per il secondo fattore?
Usate l'indirizzo che già avete: un numero di telefono si verifica via SMS o WhatsApp, un indirizzo email via email. La configurazione per Paese controlla l'ordine e i mittenti per ogni mercato.
Aggiungere la 2FA significa dover salvare lo stato della verifica?
No. Bird verifica in base al destinatario, quindi il vostro gestore di login invia il codice e successivamente lo verifica con lo stesso indirizzo: non c'è alcun ID di verifica né record di codice in sospeso da conservare dalla vostra parte.
In cosa differisce il passwordless dalla 2FA?
Con l'autenticazione a due fattori, il codice è una seconda prova oltre alla password. Il passwordless elimina la password e usa il codice come unica credenziale. Entrambi seguono lo stesso flusso invio-e-verifica di Bird Verify: ciò che cambia è se una password precede il codice.
Il passwordless è meno sicuro senza una password?
Elimina la credenziale più attaccata: le password vengono riutilizzate, sottratte con il phishing e violate. Il codice monouso è generato crittograficamente, memorizzato solo come hash e protetto dal blocco per tentativi e dai limiti di invio: il possesso del canale è il fattore di autenticazione.
Gli utenti possono accedere senza digitare un codice?
È la direzione dell'autenticazione silenziosa (tramite rete dell'operatore): confermare il numero di telefono attraverso la rete mobile senza alcun codice da inserire. È integrata nel modello Verify come canale futuro, quindi adottarla in seguito non richiederà di riprogettare il login.
Come si risolve una verifica in un channel plan?
Una chiamata di creazione viene risolta in base alla configurazione per paese di Bird: l'ordine dei canali, i mittenti e i valori predefiniti di codice e TTL che Bird gestisce grazie all'esperienza maturata con email e SMS su larga scala. Le opzioni per singola richiesta, come channels o code_length, possono riordinare o restringere il piano per una singola chiamata; tutto ciò che non viene specificato deriva dalla configurazione per paese. La disponibilità per paese e il kill-switch globale limitano infine ciò che può comparire nel piano risolto, restituito in ogni risposta.
Cosa mi offre la base per Paese di Bird?
Un punto di partenza efficace in ogni paese senza alcuna configurazione: quali canali vale la pena provare, quali mittenti sono consentiti e valori predefiniti ragionevoli per i codici, il tutto gestito da Bird grazie ad anni di esperienza con email e SMS. Si costruisce su questa base invece di doverla riscoprire da zero.
Posso abilitare un canale che Bird non offre in un Paese?
No. La disponibilità per Paese è un tetto massimo, non un valore predefinito: puoi abilitare solo ciò che Bird supporta lì. Abilitare un canale non disponibile è un no-op anziché un errore silenzioso, quindi un piano non può mai promettere un canale che non può effettivamente inviare.
Come viene determinato il Paese?
Dal numero di telefono E.164 del destinatario, al momento della risoluzione. Non passi un Paese; Bird lo ricava e applica la rotta corrispondente. L'email è indipendente dal Paese.
Come vengono generati e archiviati i codici?
Con una fonte crittografica casuale, e archiviati solo come hash HMAC-SHA256 confrontato in tempo costante. Il codice in chiaro non viene mai restituito dall'API e non viene mai scritto nel vostro stack né nei nostri log.
Come impedite a qualcuno di forzare il codice con un attacco brute-force?
Ogni sessione ha un numero limitato di tentativi di verifica (5 per impostazione predefinita), e ciascuno viene confrontato in tempo costante in modo che il timing non riveli nulla. Una volta esauriti i tentativi, la sessione fallisce, impedendo a un attaccante di continuare a provare.
Queste protezioni hanno un costo aggiuntivo?
No. Generazione crittografica, archiviazione con hash, verifiche in tempo costante, blocco per tentativi e limiti di invio sono il comportamento standard di ogni verifica: non esiste un livello di sicurezza da acquistare.
Dove vengono archiviati i miei dati?
Nella regione in cui è ospitata la vostra organizzazione, us1 o eu1. La vostra chiave API la indica nel prefisso (bk_us1_…, bk_eu1_…), ed è così che gli SDK e la CLI selezionano automaticamente l'endpoint corretto senza che dobbiate configurarne uno.
Cosa può fare effettivamente una chiave API?
Solo ciò a cui le date accesso. Una chiave contiene un elenco di scope, ciascuno in lettura o scrittura, quindi una chiave che crea verifiche non deve contenere nient'altro. Potete anche vincolare una chiave a un insieme di intervalli CIDR e ruotarla con un periodo di grazia (24 ore per impostazione predefinita), così la rotazione non richiede alcun downtime.
Dove posso trovare la vostra documentazione su sicurezza e protezione dei dati?
Certificazioni e documentazione sulla sicurezza sono disponibili nel Trust Center su trust.bird.com. L'accordo sul trattamento dei dati, l'informativa sulla privacy e la policy di utilizzo accettabile sono pubblicati su bird.com/legal. Per un questionario fornitore, il vostro team Bird di riferimento se ne occupa.