
Пользователь регистрируется в сервисе, подтверждает платеж или входит с нового устройства. В этот момент бизнесу нужно проверить, что действие выполняет человек, у которого есть доступ к указанному номеру. Один из распространенных сценариев – отправить короткий одноразовый код через SMS API.
SMS OTP используют в банковских, финансовых, e-commerce и других цифровых сервисах, хотя рынок постепенно переходит к authenticator apps и passkeys. Причина практическая: SMS не требует отдельного приложения, предварительной настройки authenticator или смартфона с конкретной операционной системой.
OTP, или One-Time Password, – это одноразовый код с ограниченным сроком действия. Система генерирует его для конкретной операции или попытки входа, после чего код теряет силу.
В сценарии двухфакторной аутентификации SMS OTP выступает дополнительной проверкой после первого фактора, например пароля. Пользователь вводит логин и пароль, получает код на зарегистрированный номер и подтверждает вход.
OTP также используют отдельно для подтверждения номера, регистрации, восстановления доступа или определенной операции. Поэтому SMS OTP и SMS 2FA не всегда означают одно и то же: одноразовый код становится вторым фактором только тогда, когда дополняет другой метод аутентификации.

Push-подтверждение удобно для постоянных пользователей мобильного приложения: вместо ввода кода достаточно подтвердить запрос. Но сначала пользователь должен установить приложение, активировать уведомления и иметь доступ к интернету.
Email OTP снимает зависимость от мобильной сети, но создает другую: пользователю нужен доступ к почтовому аккаунту. Если пароль от сервиса и почты скомпрометированы одновременно, ценность такого дополнительного подтверждения снижается.
Voice OTP передает код с помощью голосового звонка. Его можно оставить в качестве резервного варианта для ситуаций, когда SMS не приходит, но звонок занимает больше времени и зависит от голосового соединения.
SMS занимает промежуточную позицию. Номер телефона часто уже указан в профиле клиента, а получение сообщения не требует установки дополнительного ПО. Именно эти минимальные требования к пользователю объясняют, почему SMS продолжает работать в массовых сценариях верификации – от регистрации нового аккаунта до подтверждения единичного платежа.
Push или код из приложения зависят от смартфона и настроенной цифровой среды. SMS доставляется через мобильную сеть, поэтому для его получения не требуется Wi-Fi или мобильный интернет. Microsoft, например, сохраняет SMS в качестве резервного канала именно для ситуаций, когда у пользователя нет соединения для других каналов уведомлений.
Это имеет значение для сервисов с разной аудиторией: часть клиентов пользуется последними моделями смартфонов, часть — более старыми устройствами, кто-то отключает push-уведомления или не хочет устанавливать еще одно приложение только ради подтверждения аккаунта. Для бизнеса с клиентами в нескольких странах эта разница в устройствах и привычках становится еще заметнее, чем на одном локальном рынке.
Для бизнеса такая совместимость сокращает количество ситуаций, когда клиент не может завершить регистрацию или подтверждение только из-за отсутствия необходимого приложения.
SMS не стоит считать самым надежным методом MFA. CISA прямо указывает на риски SIM swap и уязвимости телекоммуникационных протоколов, поэтому для сценариев с высокими требованиями к безопасности индустрия все чаще рекомендует переходить на phishing-resistant методы, в частности passkeys.
Существует и операционный риск: SMS проходит через цепочку телеком-операторов, поэтому время доставки может различаться в зависимости от страны, маршрута и локальной сети.
«На разных направлениях доставка работает по-разному, поэтому мы отслеживаем скорость по маршрутам и видим, где SMS начинает задерживаться, еще до того, как это заметит клиент. Отдельно работает throttling: если на один номер за короткое время поступает слишком много запросов кода, это скорее признак злоупотребления, чем реальная попытка входа, и систему стоит останавливать до отправки, а не после».
— комментирует команда поддержки DID Global.
Поэтому SMS OTP целесообразно встраивать в более широкую систему защиты. Сервис может ограничивать количество повторных запросов кода, устанавливать короткий срок его действия, проверять рискованные попытки до отправки сообщения и предусматривать альтернативный метод подтверждения.
Для OTP важна и стабильность самого канала доставки. DID Global заявляет 99,9% uptime для своей телеком-инфраструктуры, что необходимо учитывать при построении сценариев, где задержка сообщения может прервать регистрацию или авторизацию.

Типичный сценарий начинается в системе самого бизнеса. Пользователь запрашивает код при входе, регистрации или подтверждении операции, бэкенд генерирует OTP и через SMS API передает сообщение на номер клиента.
Через DID Global бизнес может подключить SMS-канал к своему продукту через API и использовать его для автоматических транзакционных сообщений. При этом логику самого OTP необходимо выстраивать на стороне сервиса: правила генерации кода, срок его действия, количество попыток и реакцию на подозрительную активность.
SMS остается полезным там, где бизнесу нужен канал с широким охватом и минимальными требованиями к устройству пользователя. Для критически важных аккаунтов его стоит сочетать с более надежными методами аутентификации, а для массовой верификации он по-прежнему закрывает сценарии, в которых push, email или отдельный authenticator доступны не каждому клиенту.

Телефонная атака может начаться с одного скомпрометированного SIP-аккаунта. Злоумышленник получает доступ к исходящим звонкам, запускает трафик на дорогие международные или premium-направления, а компания замечает проблему после резкого роста счёта. Для call-центра есть и другой сценарий: атака перегружает SIP-сервер, из-за чего операторы не могут принимать клиентские звонки. Масштаб проблемы...

Компания на физических линиях платит не только за минуты разговоров. К счету добавляются аренда каналов, обслуживание АТС, подключение каждого нового рабочего места и отдельные тарифы под каждую страну присутствия. Один PRI-канал обычно поддерживает 23 голосовых канала. По рыночным оценкам, его ежемесячная стоимость может составлять около $300–800 за одну локацию в зависимости от оператора,...

Digital-агентство запускает клиенту рекламу в новом GEO, интегратор настраивает CRM и телефонию, консультант помогает открыть отдел продаж за рубежом. В каждом из этих сценариев возникает одна и та же задача: клиенту нужны локальные номера и инфраструктура для звонков. Через партнерскую программу DG Partners агентство может передать телеком-задачу DID Global и получать до 7% RevShare от...