FAQ do Verify
Como adiciono verificação à minha aplicação?
Duas chamadas: crie uma verificação para um destinatário e depois valide o código que ele introduzir. A validação é feita pelo destinatário, por isso não há um id de verificação para armazenar entre as duas chamadas: o id de configuração (uma constante) e o endereço são tudo o que precisa.
Por que canais posso verificar?
Email, SMS e WhatsApp atualmente. Voz está a ser disponibilizada como canal adicional, e a ordem dos canais, o remetente e quais canais estão ativos são configuráveis por país, sem alteração de código.
Tenho de armazenar um id de verificação?
Não. O reenvio é a mesma chamada de criação (create-or-retry), e a validação é feita pelo endereço do destinatário, por isso uma verificação não exige estado por pedido do seu lado. Um id é retornado caso queira consultar o estado mais tarde, mas é opcional.
De quem os meus utilizadores veem o código?
Uma de duas identidades geridas pela Bird, que escolhe por canal: Bird Verify por predefinição, ou Authifly. O e-mail chega de otp@verify.bird.com, de otp@verify.authifly.com da Authifly, ou do seu próprio domínio verificado, e o WhatsApp envia a partir do número empresarial dessa identidade. O SMS mostra a identidade como ID de remetente sempre que o país permitir um remetente com marca, e um short code ou número local onde for exigido. A Authifly é a opção ideal quando não quer que nenhum fornecedor de plataforma seja visível para os seus utilizadores, e authifly.com é uma página pública que assegura aos destinatários que a Authifly envia códigos únicos legítimos em nome de uma empresa. A Authifly é operada pela Bird B.V.
Quanto custa?
O Verify ainda não consta da tabela de preços pública. Entre em contacto e orientamo-lo sobre os preços para os seus canais e volume.
Pago extra por usar o Verify?
Não. Não há plano nem taxa de plataforma do Verify. Você paga a tarifa normal do canal de entrega por cada código enviado, nada mais.
Quanto custa verificar um código?
Nada. Só os envios são cobrados; uma chamada de verificação, seja bem-sucedida ou não, é sempre gratuita.
Se um envio recorrer a um segundo canal, pago duas vezes?
Sim, porque dois envios foram feitos: a entrega original e a entrega de fallback, cada uma na tarifa do respectivo canal. Um reenvio pelo mesmo canal funciona da mesma forma.
Qual é o tamanho do código e quanto tempo dura?
Seis dígitos numéricos durante dez minutos, por padrão. Ambos são configuráveis: 4 a 8 caracteres e até cerca de 16 horas. Atualmente, apenas códigos numéricos são emitidos.
O que acontece quando alguém introduz o código errado?
A verificação retorna 200 com success: false e um reason: incorrect_code enquanto ainda houver tentativas, attempts_exhausted quando se esgotarem, ou expired quando o período expirar. Um código errado é um resultado normal sobre o qual você faz a ramificação.
Quantas tentativas tem um utilizador?
Cinco por padrão, e pode definir entre 1 e 10. Quando o limite se esgota, a verificação falha e o código é invalidado, pelo que o utilizador inicia uma nova verificação.
Com que frequência posso reenviar um código para a mesma pessoa?
Existe um período de espera entre envios para o mesmo destinatário — 60 segundos por padrão e configurável até uma hora — além de um limite horário por destinatário sobre quantos códigos podem ser enviados. Ambos existem para limitar o custo que um spammer ou um ataque de pumping pode representar para si.
O que é SMS OTP?
Um código de uso único por SMS é um código curto enviado por mensagem de texto para um número de telefone, que o usuário digita de volta para provar que controla aquele número. É o segundo fator e verificação de cadastro mais utilizado, porque praticamente todo telefone recebe SMS.
Quais países posso alcançar?
O SMS é enviado através de um remetente partilhado gerido pela Bird, Bird Verify ou Authifly. As regras de ID de remetente variam por país: alguns países permitem um ID de remetente com marca, enquanto outros exigem um short code ou número local. Remetentes registados e dedicados ampliam o alcance ao longo do tempo.
Como vocês impedem SMS pumping e força bruta?
Limites de envio por destinatário e um limite de tentativas por verificação já estão integrados. Sinais de fraude mais avançados e proteção contra SMS pumping estão a caminho.
Quando devo verificar por email em vez de SMS?
O email não exige número de telefone e alcança qualquer pessoa com uma caixa de entrada, o que o torna uma excelente opção padrão para fluxos de registo e recuperação de conta — e um fallback natural quando não se tem um número de telefone verificado. Muitos produtos oferecem ambos e deixam o utilizador escolher.
Posso enviar a partir do meu próprio domínio?
Sim. Os códigos são enviados por um remetente partilhado gerido pela Bird por predefinição (otp@verify.bird.com, ou otp@verify.authifly.com da Authifly, se escolher essa identidade), e pode substituí-lo por um domínio que já tenha verificado para envio com a Bird, para que o código chegue do seu próprio endereço.
A lista de supressão é verificada antes de enviar um OTP?
O email de OTP é correio transacional do sistema, por isso não é filtrado pela lista de supressão de marketing. A entrega é processada de forma assíncrona pelo pipeline de email, tal como qualquer envio transacional.
A verificação por WhatsApp está disponível hoje?
Sim. WhatsApp é oferecido como canal de lançamento junto com e-mail e SMS, uma entrada configurável no plano por país, sem alteração nas chamadas de criação ou verificação. Voz é o canal ainda em fase de lançamento.
Por que verificar por WhatsApp em vez de SMS?
As mensagens de template de autenticação do WhatsApp são brandadas e chegam em um app que muitos usuários já mantêm aberto. Em mercados com uso intenso de WhatsApp, priorizá-lo antes do SMS permite alcançar as pessoas no canal que preferem, com o SMS ainda em reserva.
O que acontece se o usuário não estiver no WhatsApp?
Um alvo telefônico carrega todo o plano de canais da família telefone, então o SMS fica na posição seguinte após o WhatsApp. À medida que o avanço orientado por entrega for lançado, uma verificação com WhatsApp como prioridade passa para SMS na mesma sessão, e todos os códigos dessa sessão permanecem válidos até que a verificação seja concluída, expire ou esgote as tentativas.
A verificação por voz está disponível hoje?
Está sendo lançada gradualmente. Verificação por e-mail, SMS e WhatsApp já estão disponíveis; a voz será adicionada como um canal adicional no mesmo plano por país, sem alteração nas chamadas de criação ou verificação.
Quando devo usar OTP por voz?
A voz alcança telefones fixos e usuários que não conseguem receber SMS, e é um fallback eficaz quando uma mensagem de texto não chega. Também é a opção mais acessível para usuários que não conseguem ler um código na tela.
Como a voz se integra com o SMS?
Ambos são canais da família telefone endereçados pelo mesmo número. Ordene-os no plano de canais (geralmente SMS primeiro, voz como fallback), e uma única verificação pode passar de um para o outro enquanto todos os códigos da sessão permanecem válidos.
Qual canal devo usar para o segundo fator?
Use o endereço que você já tem: um número de telefone é verificado por SMS ou WhatsApp, um endereço de e-mail por e-mail. A configuração por país controla a ordem e os remetentes por mercado.
Adicionar 2FA significa armazenar estado de verificação?
Não. Bird verifica por destinatário, então o seu handler de login envia o código e depois o verifica pelo mesmo endereço: não há ID de verificação nem registro de código pendente para manter do seu lado.
Qual é a diferença entre passwordless e 2FA?
Com autenticação de dois fatores, o código é uma segunda prova além de uma palavra-passe. Passwordless elimina a palavra-passe e usa o código como a única credencial. Ambos seguem o mesmo fluxo de envio e validação do Bird Verify: o que muda é se uma palavra-passe aparece antes.
O passwordless é menos seguro sem palavra-passe?
Remove a credencial mais atacada: as palavras-passe são reutilizadas, alvo de phishing e expostas em fugas de dados. O código único é gerado criptograficamente, armazenado apenas como hash, e protegido por bloqueio de tentativas e limites de envio — assim, a posse do canal é o fator de autenticação.
Os utilizadores podem iniciar sessão sem digitar um código?
É para aí que a autenticação silenciosa (via rede da operadora) caminha: confirmar o número de telefone através da rede móvel sem necessidade de introduzir um código. Está integrada no modelo Verify como canal futuro, para que adotá-la mais tarde não implique rearquitetar o seu login.
Como é que uma verificação é resolvida para um plano de canal?
Uma chamada de criação é resolvida com base na configuração por país da Bird: a ordem dos canais, remetentes e os padrões de código e TTL que a Bird mantém a partir da operação de e-mail e SMS em escala. Opções por requisição, como channels ou code_length, podem reordenar ou restringir esse plano para uma única chamada, e tudo o que não for definido vem da base por país. A disponibilidade por país e o kill-switch global limitam o que pode aparecer no plano resolvido, que é retornado em cada resposta.
O que me oferece a base por país de Bird?
Um ponto de partida sensato em todos os países sem qualquer configuração: quais canais vale a pena tentar, quais remetentes são permitidos e padrões de código razoáveis, mantidos pela Bird com base em anos de operação de e-mail e SMS. Você constrói em cima disso em vez de redescobrir tudo.
Posso ativar um canal que Bird não oferece num país?
Não. A disponibilidade por país é um teto, não um valor padrão: só pode ativar o que Bird suporta nesse país. Ativar um canal indisponível é um no-op em vez de uma falha silenciosa, por isso um plano nunca pode prometer um canal que de facto não consegue enviar.
Como é determinado o país?
A partir do número de telefone E.164 do destinatário, no momento da resolução. Não passa um país; Bird determina-o e aplica a rota correspondente. O email é independente do país.
Como os códigos são gerados e armazenados?
Com uma fonte aleatória criptográfica, armazenados apenas como um hash HMAC-SHA256 comparado em tempo constante. O código em texto simples nunca é retornado pela API e nunca é gravado na sua stack ou nos nossos logs.
Como vocês impedem alguém de tentar adivinhar o código por força bruta?
Cada sessão tem um número limitado de tentativas de verificação (5 por padrão), e cada uma é comparada em tempo constante para que o tempo de resposta não revele nada. Quando o limite é atingido, a sessão falha, impedindo que um atacante continue tentando.
Essas proteções custam extra?
Não. Geração criptográfica, armazenamento com hash, verificações em tempo constante, bloqueio por tentativas e limites de envio fazem parte do comportamento padrão de toda verificação: não existe um nível de segurança a ser comprado.
Onde os meus dados são armazenados?
Na região onde a sua organização está hospedada, seja us1 ou eu1. A sua chave de API carrega essa informação no prefixo (bk_us1_…, bk_eu1_…), que é como os SDKs e a CLI selecionam o endpoint correto sem que você precise configurar nada.
O que uma chave de API pode realmente fazer?
Apenas o que você definir no escopo. Uma chave carrega uma lista de escopos, cada um com permissão de leitura ou escrita, então uma chave que cria verificações não precisa ter mais nada. Você também pode restringir uma chave a um conjunto de faixas CIDR e rotacioná-la com um período de transição (24 horas por padrão), sem necessidade de downtime.
Onde encontro a documentação de segurança e proteção de dados?
Certificações e documentação de segurança estão disponíveis no Trust Center em trust.bird.com. O acordo de processamento de dados, a declaração de privacidade e a política de uso aceitável estão publicados em bird.com/legal. Para questionários de fornecedor, a equipe da sua conta Bird cuida disso.