Verify

Czym jest oszustwo SIM swap i czy SMS OTP przed nim chroni?

Oszustwo SIM swap przenosi numer telefonu na kartę SIM atakującego, więc SMS OTP wysłany na ten numer może trafić do atakującego i nie potwierdza kontroli nad kontem.

SIM swap przenosi Twój numer telefonu na kartę SIM kontrolowaną przez atakującego. Jeśli aplikacja wyśle jednorazowe hasło SMS (OTP) na ten numer, atakujący może odebrać kod i przejść weryfikację aplikacji. Aplikacja potrzebuje więc innego sposobu, żeby ustalić, czy dana osoba jest prawowitym właścicielem konta.

Jak działa oszustwo SIM swap?

Atakujący najpierw celuje w konto u operatora, często podszywając się pod właściciela numeru lub wykorzystując dane ujawnione gdzie indziej. Operator przenosi numer na kartę SIM atakującego. Usługa na telefonie właściciela przestaje działać. Połączenia i wiadomości kierowane na ten numer trafiają do atakującego. Atakujący wykorzystuje kod SMS z aplikacji, aby przejąć konto.

Ten atak dotyczy własności numeru u operatora. Nie łamie kodu OTP. Kod może być poprawnie wygenerowany, dostarczony i sprawdzony. Mimo to może trafić do niewłaściwej osoby.

Co potwierdza SMS OTP?

SMS OTP potwierdza, że osoba go wprowadzająca może odbierać wiadomości pod numerem powiązanym z tą weryfikacją. Nie dowodzi, że ta osoba jest prawowitym właścicielem konta w aplikacji. NIST, amerykański organ normalizacyjny, traktuje uwierzytelnianie oparte na PSTN jako opcję ograniczoną. Zaleca weryfikatorom uwzględnianie sygnałów takich jak zmiana karty SIM, zmiana urządzenia czy przeniesienie numeru, zanim się na nim oprą. Szczegóły zawiera NIST SP 800-63B.

Dowód lub działanieCo potwierdza
SMS OTPKontrola nad bieżącym numerem odbiorczym
Wcześniej zarejestrowany uwierzytelniaczKontrola nad niezależnym uwierzytelniaczem, jeśli aplikacja powiązała go z kontem
Odzyskiwanie kontaDecyzja aplikacji na podstawie zebranych dowodów i polityki odzyskiwania

Dwa dostarczenia SMS to wciąż jeden kanał. Wysłanie kolejnego kodu nie czyni ze skompromitowanego numeru niezależnego składnika.

Na jakie sygnały zwracać uwagę?

Traktuj nieoczekiwaną utratę usługi mobilnej jako możliwy incydent, zwłaszcza w połączeniu z alertem od operatora, zmianą danych konta lub nieoczekiwanym resetem hasła. PIN u operatora i ochrona przed przejęciem konta mogą utrudnić nieautoryzowaną zmianę numeru. Nie zastępują uwierzytelniania w aplikacji.

Jeśli podejrzewasz podmianę, skontaktuj się z operatorem przez zaufany kanał i poproś o przywrócenie kontroli nad numerem. Zabezpiecz dotknięte konta w aplikacjach i poczcie e-mail przez ścieżkę odzyskiwania niezależną od skompromitowanego numeru. Nie testuj tego zagrożenia, przenosząc prawdziwą kartę SIM.

Czy zmiana kanału dostarczania naprawia SIM swap?

Nie. Inny kanał może poprawić dostarczanie. Nie dowodzi, że skompromitowany numer jest bezpieczny. Operacja następnego kanału Bird wysyła nowy kod weryfikacyjny. Wcześniejsze kody weryfikacyjne pozostają ważne. Przejście z SMS nie unieważnia kodu już dostarczonego atakującemu. Traktuj fallback jako wybór kanału dostarczania, a nie jako środek zaradczy wobec SIM swap ani automatyczne podniesienie poziomu pewności. Przeczytaj co oznacza OTP i czym jest uwierzytelnianie dwuskładnikowe, aby poznać różnicę między kodem a niezależnym składnikiem.

Jak powinna zareagować aplikacja?

Korzystaj z sygnałów ryzyka, aby zdecydować, czy weryfikacja SMS jest wystarczająca. Niedawna zmiana karty SIM lub urządzenia, przeniesienie numeru, nietypowe logowanie lub alert od operatora mogą uruchomić silniejszy uwierzytelniacz lub własny proces odzyskiwania w aplikacji. Wytyczne NIST opisują te sygnały jako dane wejściowe do decyzji weryfikatora o ryzyku. Nie oznaczają, że każde logowanie przez SMS jest niedopuszczalne.

Oddziel uwierzytelnianie od odzyskiwania. Silniejsze standardowe logowanie wciąż może zostać podważone, jeśli odzyskiwanie konta akceptuje wyłącznie kod SMS po przejęciu numeru. Wymagaj niezależnych dowodów przed przywróceniem dostępu lub zmianą ustawień bezpieczeństwa.

Jak Bird Verify wpisuje się w ten przepływ?

Bird Verify wysyła i sprawdza kody weryfikacyjne. Decyzja dotycząca bezpieczeństwa należy do Twojej aplikacji. Utwórz weryfikację ze wskazanym odbiorcą, odbierz kod i sprawdź go z tym samym odbiorcą. Autoryzuj logowanie lub wrażliwą operację dopiero po tym, jak sprawdzenie zwróci success: true. Samo dostarczenie wiadomości nie jest weryfikacją. Zobacz przewodnik po Verify, operację tworzenia i operację sprawdzania.

Plan odbiorcy określa, które kanały są dostępne. options.channels może ograniczyć lub zmienić kolejność w tym planie. Nie może dodać niedostępnego kanału. Jeśli dostarczenie się nie powiedzie, żądaj następnego kwalifikującego się kanału tylko wtedy, gdy Twoja polityka ryzyka nadal zezwala na tę weryfikację. Operacja następnego kanału kontynuuje dostarczanie. Nie wykrywa przejęcia karty SIM ani nie unieważnia wcześniejszych kodów. Jeśli wybrany kanał został już skompromitowany, użyj własnej decyzji odzyskiwania w aplikacji.

SIM swap zmienia, kto odbiera wiadomości kierowane na dany numer. SMS OTP może potwierdzić tę zmienioną kontrolę. Uzupełnij go o zabezpieczenia u operatora, sygnały ryzyka i niezależną ścieżkę odzyskiwania, gdy konto tego wymaga.

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Zacznij od jednego kanału.
Dodaj kolejne, gdy będziesz gotowy.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i weryfikacji nadawcy.

Używasz Claude Code, Cursor lub Codex? Skopiuj prompt konfiguracyjny, a Twój agent zainstaluje za Ciebie Bird CLI i umiejętności. Wybierz swój:

Cursor