Verify

Wat is SIM-swapfraude, en beschermt SMS OTP ertegen?

SIM-swapfraude verplaatst een telefoonnummer naar de SIM van een aanvaller, waardoor een SMS OTP die ernaar wordt gestuurd de aanvaller kan bereiken en geen controle over het account kan bewijzen.

Een SIM-swap verplaatst je telefoonnummer naar een SIM die door een aanvaller wordt beheerd. Als een applicatie een SMS eenmalig wachtwoord (OTP) naar dat nummer stuurt, kan de aanvaller de code ontvangen en de controle van de applicatie doorstaan. De applicatie heeft daarom een andere manier nodig om te bepalen of de persoon de rechtmatige accounthouder is.

Hoe werkt SIM-swapfraude?

De aanvaller richt zich eerst op het carrieraccount, vaak door zich voor te doen als de eigenaar van het nummer of door elders gelekte informatie te gebruiken. De carrier verplaatst het nummer naar de SIM van de aanvaller. De dienst op de telefoon van de eigenaar stopt vervolgens. Oproepen en berichten voor het nummer bereiken de aanvaller. De aanvaller gebruikt een SMS-code van de applicatie om een accountovername te proberen.

Dit pad valt het eigendom van het nummer aan bij de carrier. Het kraakt de OTP niet. De code kan correct worden gegenereerd, afgeleverd en gecontroleerd. Hij kan alsnog de verkeerde persoon bereiken.

Wat bewijst een SMS OTP?

Een SMS OTP bewijst dat de persoon die hem invoert berichten kan ontvangen op het nummer dat aan die verificatie is gekoppeld. Het bewijst niet dat de persoon de rechtmatige eigenaar van het applicatieaccount is. NIST, de Amerikaanse standaardisatie-instelling, behandelt authenticatie op basis van PSTN als een beperkte optie. Het vraagt verifiers om signalen zoals SIM-wijzigingen, apparaatwijzigingen en nummerportering mee te wegen voordat ze erop vertrouwen. Zie NIST SP 800-63B voor het betrouwbaarheidskader.

Bewijs of actieWat het vaststelt
SMS OTPControle over het huidige ontvangende nummer
Eerder geregistreerde authenticatorControle over een onafhankelijke authenticator, als de applicatie deze aan het account heeft gekoppeld
AccountherstelEen applicatiebeslissing op basis van het herstelbewijs en het beleid

Twee SMS-afleveringen zijn nog steeds één kanaal. Het versturen van een extra code maakt een gecompromitteerd nummer geen onafhankelijke factor.

Op welke signalen moet je letten?

Behandel een onverwacht verlies van mobiele dienst als een mogelijk incident, vooral in combinatie met een carrierwaarschuwing, een gewijzigd accountgegeven of een niet-aangevraagde wachtwoordreset. Een carrier-PIN en bescherming tegen accountovername kunnen een ongeautoriseerde nummerwijziging bemoeilijken. Ze vervangen geen applicatieauthenticatie.

Als je een swap vermoedt, neem dan contact op met de carrier via een vertrouwd kanaal en vraag om de controle over het nummer te herstellen. Beveilig getroffen applicatie- en e-mailaccounts via een herstelpad dat niet afhankelijk is van het gecompromitteerde nummer. Test deze dreiging niet door een echte SIM te verplaatsen.

Lost het wisselen van afleverkanaal een SIM-swap op?

Nee. Een ander kanaal kan de aflevering verbeteren. Het toont niet aan dat het gecompromitteerde nummer veilig is. De next-channel-operatie van Bird stuurt een nieuwe verificatiecode. Eerdere verificatiecodes blijven geldig. Overschakelen van SMS trekt een code die al aan de aanvaller is afgeleverd niet in. Behandel fallback als een afleveringskeuze, niet als SIM-swapherstel of een automatische betrouwbaarheidsverhoging. Lees wat OTP betekent en wat tweefactorauthenticatie is voor het onderscheid tussen een code en een onafhankelijke factor.

Hoe moet een applicatie reageren?

Gebruik risicosignalen om te bepalen of een SMS-controle voldoende is. Een recente SIM- of apparaatwijziging, nummerportering, ongebruikelijke aanmelding of carrierwaarschuwing kan een sterkere authenticator of een eigen herstelstroom van de applicatie activeren. De richtlijn van NIST beschrijft deze signalen als invoer voor risicobeslissingen van verifiers. Het maakt niet elke SMS-aanmelding onrechtmatig.

Houd authenticatie en herstel gescheiden. Een sterkere normale aanmelding kan alsnog worden ondermijnd als accountherstel na een nummerovername alleen een SMS-code accepteert. Eis onafhankelijk bewijs voordat je toegang herstelt of beveiligingsinstellingen wijzigt.

Hoe past Bird Verify in deze stroom?

Bird Verify verstuurt en controleert verificatiecodes. Je applicatie is eigenaar van de beveiligingsbeslissing. Maak een verificatie aan met de beoogde ontvanger, verzamel de code en controleer deze met dezelfde ontvanger. Autoriseer de aanmelding of gevoelige actie pas nadat de controle success: true retourneert. Berichtaflevering alleen is geen verificatie. Zie de Verify-gids, de create-operatie en de check-operatie.

Het plan van de ontvanger bepaalt welke kanalen beschikbaar zijn. options.channels kan dat plan inkorten of opnieuw ordenen. Het kan geen niet-beschikbaar kanaal toevoegen. Als aflevering mislukt, vraag dan het volgende geschikte kanaal alleen aan als je risicobeleid de verificatie nog toestaat. De next-channel-operatie brengt de aflevering verder. Het detecteert geen SIM-overname en trekt eerdere codes niet in. Gebruik voor een kanaalkeuze die al gecompromitteerd is een eigen herstelbeslissing van de applicatie.

Een SIM-swap verandert wie berichten voor een nummer ontvangt. Een SMS OTP kan die gewijzigde controle bevestigen. Combineer het met carrierbescherming, risicosignalen en een onafhankelijk herstelpad wanneer het account dat rechtvaardigt.

Bouw op hetzelfde netwerk.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra u een betaalmethode toevoegt en een afzender verifieert.

Begin met één kanaal.
Voeg de rest toe wanneer je er klaar voor bent.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra je een betaalmethode toevoegt en een afzender verifieert.

Gebruik je Claude Code, Cursor of Codex? Kopieer een setup-prompt en je agent installeert de Bird CLI en skills voor je. Kies de jouwe:

Cursor