Verify FAQ
Hoe voeg ik verificatie toe aan mijn app?
Twee aanroepen: maak een verificatie aan voor een ontvanger en controleer vervolgens de code die deze invoert. De controle is op basis van de ontvanger, dus er hoeft geen verificatie-ID te worden opgeslagen tussen de twee aanroepen: het configuratie-ID (een constante) en het adres zijn alles wat u nodig hebt.
Via welke kanalen kan ik verifiëren?
E-mail, SMS en WhatsApp op dit moment. Voice wordt uitgerold als extra kanaal, en de kanaalvolgorde, afzender en welke kanalen actief zijn, zijn per land configureerbaar zonder codewijziging.
Moet ik een verificatie-ID opslaan?
Nee. Opnieuw verzenden is dezelfde create-aanroep (create-or-retry), en de controle gebeurt op basis van het adres van de ontvanger, dus een verificatie vereist geen per-request state aan uw kant. Er wordt wel een ID teruggegeven als u later de status wilt opvragen, maar dat is optioneel.
Van wie zien mijn gebruikers de code?
Een van twee door Bird beheerde identiteiten, en u kiest per kanaal: standaard Bird Verify, of Authifly. E-mail komt van otp@verify.bird.com, van Authifly's otp@verify.authifly.com, of van uw eigen geverifieerde domein, en WhatsApp verzendt vanaf het zakelijke nummer van die identiteit. SMS toont de identiteit als afzender-ID waar een land een branded ID toestaat, en een shortcode of lokaal nummer waar dat vereist is. Authifly is de juiste keuze wanneer u wilt dat er geen platformleverancier zichtbaar is voor uw gebruikers, en authifly.com is een openbare pagina die ontvangers geruststelt dat Authifly legitieme eenmalige codes verstuurt namens een bedrijf. Authifly wordt beheerd door Bird B.V.
Wat kost het?
Verify staat nog niet op de openbare prijslijst. Neem contact met ons op en we laten u de prijzen zien voor uw kanalen en volume.
Betaal ik extra voor het gebruik van Verify?
Nee. Er is geen Verify-abonnement of platformkosten. U betaalt het normale tarief van het verzendkanaal voor elke verzonden code, meer niet.
Wat kost het controleren van een code?
Niets. Alleen verzendingen worden gefactureerd; een controle-aanroep, of die slaagt of mislukt, is altijd gratis.
Als een verzending terugvalt op een tweede kanaal, betaal ik dan dubbel?
Ja, omdat er twee verzendingen zijn gedaan: de oorspronkelijke bezorging en de fallback-bezorging, elk tegen het tarief van het eigen kanaal. Een hernieuwde verzending via hetzelfde kanaal werkt op dezelfde manier.
Hoe lang is de code en hoe lang blijft deze geldig?
Zes numerieke cijfers gedurende tien minuten, standaard. Beide zijn configureerbaar: 4 tot 8 tekens en tot ongeveer 16 uur. Op dit moment worden alleen numerieke codes uitgegeven.
Wat gebeurt er als iemand de verkeerde code invoert?
De check retourneert 200 met success: false en een reason: incorrect_code zolang er nog pogingen resteren, attempts_exhausted zodra ze op zijn, of expired zodra het tijdvenster is verstreken. Een verkeerde code is een normaal resultaat waarop u vertakt.
Hoeveel pogingen krijgt een gebruiker?
Vijf standaard, en u kunt het instellen van 1 tot 10. Zodra het budget op is, mislukt de verificatie en is die code ongeldig, waarna de gebruiker opnieuw begint.
Hoe vaak kan ik een code opnieuw verzenden naar dezelfde persoon?
Er is een afkoelperiode tussen verzendingen naar één ontvanger, standaard 60 seconden en configureerbaar tot een uur, plus een limiet per ontvanger per uur op het totale aantal codes. Beide bestaan om te beperken wat een spammer of een pumping-aanval u kan kosten.
Wat is SMS OTP?
Een eenmalig SMS-wachtwoord is een korte code die naar een telefoonnummer wordt gestuurd en die de gebruiker terugvoert om te bewijzen dat hij of zij dat nummer beheert. Het is de meest gebruikte tweede factor en registratiecontrole, omdat vrijwel elke telefoon SMS kan ontvangen.
Welke landen kan ik bereiken?
SMS wordt verzonden via een door Bird beheerde gedeelde afzender, Bird Verify of Authifly. Afzender-ID-regels zijn landspecifiek: sommige landen staan een branded afzender-ID toe, andere vereisen een shortcode of een lokaal nummer. Geregistreerde en dedicated afzenders vergroten het bereik in de loop van de tijd.
Hoe voorkomt u SMS-pumping en brute force?
Verzendlimieten per ontvanger en een pogingenlimiet per verificatie zijn standaard ingebouwd. Diepere fraudesignalen en SMS-pumpingbescherming komen binnenkort.
Wanneer moet ik verifiëren via e-mail in plaats van SMS?
E-mail vereist geen telefoonnummer en bereikt iedereen met een inbox, wat het een sterke standaardkeuze maakt voor aanmeldings- en accountherstelflows en een natuurlijke terugvaloptie wanneer u geen geverifieerd telefoonnummer hebt. Veel producten bieden beide aan en laten de gebruiker kiezen.
Kan ik verzenden vanaf mijn eigen domein?
Ja. Codes worden standaard verzonden via een door Bird beheerde gedeelde afzender (otp@verify.bird.com, of Authifly's otp@verify.authifly.com als u die identiteit kiest), en u kunt overschakelen naar een domein dat u al hebt geverifieerd voor verzending met Bird, zodat de code vanaf uw eigen adres aankomt.
Wordt de suppressielijst gecontroleerd voordat een OTP wordt verzonden?
OTP-e-mail is transactionele systeemmail en wordt dus niet geblokkeerd door de marketingsuppressielijst. Aflevering wordt asynchroon afgehandeld door de e-mailpipeline, net als elke andere transactionele verzending.
Is WhatsApp-verificatie vandaag beschikbaar?
Ja. WhatsApp is als lanceringskanaal beschikbaar naast e-mail en SMS, een bestelbare optie in het landspecifieke plan, zonder wijzigingen in de create- of check-aanroepen. Spraak is het kanaal dat nog wordt uitgerold.
Waarom verifiëren via WhatsApp in plaats van SMS?
WhatsApp-authenticatiesjabloonberichten zijn gebrand en komen aan in een app die veel gebruikers al open hebben. In markten met intensief WhatsApp-gebruik kunt u het vóór SMS plaatsen, zodat u mensen bereikt op het kanaal dat zij verkiezen, met SMS nog in reserve.
Wat gebeurt er als de gebruiker geen WhatsApp heeft?
Een telefoondoel bevat het volledige kanaalplan voor telefoonkanalen, dus SMS staat als volgende in de rij achter WhatsApp. Naarmate delivery-driven advancement wordt uitgerold, schakelt een WhatsApp-first-verificatie in dezelfde sessie door naar SMS, en elke code in die sessie blijft geldig totdat deze verifieert, verloopt of geen pogingen meer over heeft.
Is spraakverificatie vandaag beschikbaar?
Het wordt uitgerold. E-mail-, SMS- en WhatsApp-verificatie zijn nu beschikbaar; spraak wordt als extra bestelbaar kanaal toegevoegd aan hetzelfde landspecifieke plan, zonder wijzigingen in de create- of check-aanroepen.
Wanneer moet ik spraak-OTP gebruiken?
Spraak bereikt vaste lijnen en gebruikers die geen SMS kunnen ontvangen, en het is een sterke fallback wanneer een sms niet aankomt. Het is ook de meer toegankelijke optie voor gebruikers die geen code op het scherm kunnen lezen.
Hoe past spraak bij SMS?
Beide zijn telefoonkanalen die via hetzelfde nummer worden aangesproken. Orden ze in het kanaalplan (meestal SMS eerst, spraak als fallback), en een enkele verificatie kan van het ene naar het andere kanaal overgaan terwijl elke code in de sessie geldig blijft.
Welk kanaal moet ik gebruiken voor de tweede factor?
Gebruik het adres dat u al heeft: een telefoonnummer verifieert via SMS of WhatsApp, een e-mailadres via e-mail. Landspecifieke configuratie bepaalt de volgorde en afzenders per markt.
Betekent het toevoegen van 2FA dat ik verificatiestatus moet opslaan?
Nee. Bird controleert op ontvanger, dus uw login-handler stuurt de code en controleert deze later op hetzelfde adres: er is geen verificatie-ID of openstaande-coderecord dat u aan uw kant hoeft bij te houden.
Hoe verschilt wachtwoordloos van 2FA?
Bij tweefactorauthenticatie is de code een tweede bewijs bovenop een wachtwoord. Wachtwoordloos verwijdert het wachtwoord en gebruikt de code als enige inlogbewijs. Beide gebruiken dezelfde Bird Verify verzend-en-controleer-flow: wat verandert is of er een wachtwoord vóór zit.
Is wachtwoordloos minder veilig zonder een wachtwoord?
Het verwijdert de meest aangevallen credential: wachtwoorden worden hergebruikt, gephisht en gelekt. De eenmalige code wordt cryptografisch gegenereerd, alleen als hash opgeslagen en beschermd door poginglimiet en verzendlimieten, zodat bezit van het kanaal de factor is.
Kunnen gebruikers inloggen zonder een code in te voeren?
Daar is stille (carrier-netwerk) authenticatie op gericht: het telefoonnummer bevestigen via het mobiele netwerk zonder dat er een code hoeft te worden ingevoerd. Het is als toekomstig kanaal in het Verify-model ontworpen, zodat het later toevoegen ervan niet betekent dat u uw login opnieuw moet ontwerpen.
Hoe wordt een verificatie omgezet naar een kanaalplan?
Een create-aanroep wordt afgestemd op Bird's landenspecifieke basis: de kanaalvolgorde, afzenders en standaardwaarden voor code en TTL die Bird onderhoudt op basis van jarenlange ervaring met e-mail en SMS op schaal. Opties per aanvraag zoals channels of code_length kunnen dat plan voor één aanroep herschikken of beperken; alles wat niet is ingesteld, komt uit de landenspecifieke basis. Beschikbaarheid per land en de globale kill-switch bepalen vervolgens wat er op het uiteindelijke plan mag verschijnen, dat bij elk antwoord wordt meegegeven.
Wat biedt Bird's per-land basis mij?
Een doordacht startpunt in elk land zonder enige configuratie: welke kanalen het proberen waard zijn, welke afzenders zijn toegestaan en redelijke standaardwaarden voor codes — onderhouden door Bird op basis van jarenlange ervaring met e-mail en SMS. U bouwt erop voort in plaats van alles opnieuw uit te zoeken.
Kan ik een kanaal inschakelen dat Bird niet aanbiedt in een land?
Nee. Beschikbaarheid per land is een plafond, geen standaard: u kunt alleen inschakelen wat Bird daar ondersteunt. Het inschakelen van een niet-beschikbaar kanaal is een no-op in plaats van een stille fout, zodat een plan nooit een kanaal kan beloven dat niet daadwerkelijk kan verzenden.
Hoe wordt het land bepaald?
Op basis van het E.164-telefoonnummer van de ontvanger, op het moment van verwerking. U geeft geen land door; Bird leidt het af en past de bijbehorende route toe. E-mail is landonafhankelijk.
Hoe worden de codes gegenereerd en opgeslagen?
Met een cryptografische willekeurige bron, en opgeslagen als uitsluitend een HMAC-SHA256-hash die in constante tijd wordt vergeleken. De plaintext-code wordt nooit door de API geretourneerd en nooit naar uw stack of onze logs geschreven.
Hoe voorkomt u dat iemand de code brute-forcet?
Elke sessie heeft een beperkt aantal controles (standaard 5), en elke controle wordt in constante tijd vergeleken zodat timing niets prijsgeeft. Zodra het budget op is, mislukt de sessie, waardoor een aanvaller niet kan blijven gokken.
Kosten deze beveiligingsmaatregelen extra?
Nee. Cryptografische generatie, gehashte opslag, constante-tijd-controles, pogingenbeperking en verzendlimieten zijn standaard bij elke verificatie: er is geen beveiligingsniveau dat u moet kopen.
Waar worden mijn gegevens opgeslagen?
In de regio waar uw organisatie gehost is, ofwel us1 ofwel eu1. Uw API-sleutel bevat dit in het prefix (bk_us1_…, bk_eu1_…), waarmee de SDK's en de CLI automatisch het juiste endpoint kiezen zonder dat u er een hoeft te configureren.
Wat kan een API-sleutel precies doen?
Alleen waartoe u het bereik instelt. Een sleutel bevat een lijst met scopes, elk op read of write, zodat een sleutel die verificaties aanmaakt niets anders hoeft te bevatten. U kunt een sleutel ook vastzetten op een set CIDR-ranges en deze roteren met een overgangsperiode (standaard 24 uur), zodat een wissel geen downtime vereist.
Waar vind ik uw beveiligings- en gegevensbeschermingsdocumentatie?
Certificeringen en beveiligingsdocumentatie staan in het Trust Center op trust.bird.com. De verwerkersovereenkomst, privacyverklaring en het beleid voor aanvaardbaar gebruik zijn gepubliceerd op bird.com/legal. Voor een leveranciersvragenlijst helpt uw Bird-accountteam u verder.