DID GLOBALБлогSMS ДЛЯ ДВУХФАКТОРНОЙ АУТЕНТИФИКАЦИИ (OTP): ПОЧЕМУ БИЗНЕС ДО СИХ ПОР ВЫБИРАЕТ ЭТОТ КАНАЛ

SMS для двухфакторной аутентификации (OTP): почему бизнес до сих пор выбирает этот канал

Market Overview17.09.2026
SMS для двухфакторной аутентификации (OTP): почему бизнес до сих пор выбирает этот канал

Пользователь регистрируется в сервисе, подтверждает платеж или входит с нового устройства. В этот момент бизнесу нужно проверить, что действие выполняет человек, у которого есть доступ к указанному номеру. Один из распространенных сценариев – отправить короткий одноразовый код через SMS API.

SMS OTP используют в банковских, финансовых, e-commerce и других цифровых сервисах, хотя рынок постепенно переходит к authenticator apps и passkeys. Причина практическая: SMS не требует отдельного приложения, предварительной настройки authenticator или смартфона с конкретной операционной системой.

Что такое OTP и зачем он нужен в 2FA

OTP, или One-Time Password, – это одноразовый код с ограниченным сроком действия. Система генерирует его для конкретной операции или попытки входа, после чего код теряет силу.

В сценарии двухфакторной аутентификации SMS OTP выступает дополнительной проверкой после первого фактора, например пароля. Пользователь вводит логин и пароль, получает код на зарегистрированный номер и подтверждает вход.

OTP также используют отдельно для подтверждения номера, регистрации, восстановления доступа или определенной операции. Поэтому SMS OTP и SMS 2FA не всегда означают одно и то же: одноразовый код становится вторым фактором только тогда, когда дополняет другой метод аутентификации.

Почему SMS до сих пор используют наряду с push и email

Push-подтверждение удобно для постоянных пользователей мобильного приложения: вместо ввода кода достаточно подтвердить запрос. Но сначала пользователь должен установить приложение, активировать уведомления и иметь доступ к интернету.

Email OTP снимает зависимость от мобильной сети, но создает другую: пользователю нужен доступ к почтовому аккаунту. Если пароль от сервиса и почты скомпрометированы одновременно, ценность такого дополнительного подтверждения снижается.

Voice OTP передает код с помощью голосового звонка. Его можно оставить в качестве резервного варианта для ситуаций, когда SMS не приходит, но звонок занимает больше времени и зависит от голосового соединения.

SMS занимает промежуточную позицию. Номер телефона часто уже указан в профиле клиента, а получение сообщения не требует установки дополнительного ПО. Именно эти минимальные требования к пользователю объясняют, почему SMS продолжает работать в массовых сценариях верификации – от регистрации нового аккаунта до подтверждения единичного платежа.

Охват: SMS работает без мобильного интернета

Push или код из приложения зависят от смартфона и настроенной цифровой среды. SMS доставляется через мобильную сеть, поэтому для его получения не требуется Wi-Fi или мобильный интернет. Microsoft, например, сохраняет SMS в качестве резервного канала именно для ситуаций, когда у пользователя нет соединения для других каналов уведомлений.

Это имеет значение для сервисов с разной аудиторией: часть клиентов пользуется последними моделями смартфонов, часть — более старыми устройствами, кто-то отключает push-уведомления или не хочет устанавливать еще одно приложение только ради подтверждения аккаунта. Для бизнеса с клиентами в нескольких странах эта разница в устройствах и привычках становится еще заметнее, чем на одном локальном рынке.

Для бизнеса такая совместимость сокращает количество ситуаций, когда клиент не может завершить регистрацию или подтверждение только из-за отсутствия необходимого приложения.

Риски SMS OTP и способы их учесть

SMS не стоит считать самым надежным методом MFA. CISA прямо указывает на риски SIM swap и уязвимости телекоммуникационных протоколов, поэтому для сценариев с высокими требованиями к безопасности индустрия все чаще рекомендует переходить на phishing-resistant методы, в частности passkeys.

Существует и операционный риск: SMS проходит через цепочку телеком-операторов, поэтому время доставки может различаться в зависимости от страны, маршрута и локальной сети.

«На разных направлениях доставка работает по-разному, поэтому мы отслеживаем скорость по маршрутам и видим, где SMS начинает задерживаться, еще до того, как это заметит клиент. Отдельно работает throttling: если на один номер за короткое время поступает слишком много запросов кода, это скорее признак злоупотребления, чем реальная попытка входа, и систему стоит останавливать до отправки, а не после».

— комментирует команда поддержки DID Global.

Поэтому SMS OTP целесообразно встраивать в более широкую систему защиты. Сервис может ограничивать количество повторных запросов кода, устанавливать короткий срок его действия, проверять рискованные попытки до отправки сообщения и предусматривать альтернативный метод подтверждения.

Для OTP важна и стабильность самого канала доставки. DID Global заявляет 99,9% uptime для своей телеком-инфраструктуры, что необходимо учитывать при построении сценариев, где задержка сообщения может прервать регистрацию или авторизацию.

Как бизнес подключает SMS-верификацию через DID Global

Типичный сценарий начинается в системе самого бизнеса. Пользователь запрашивает код при входе, регистрации или подтверждении операции, бэкенд генерирует OTP и через SMS API передает сообщение на номер клиента.

Через DID Global бизнес может подключить SMS-канал к своему продукту через API и использовать его для автоматических транзакционных сообщений. При этом логику самого OTP необходимо выстраивать на стороне сервиса: правила генерации кода, срок его действия, количество попыток и реакцию на подозрительную активность.

SMS остается полезным там, где бизнесу нужен канал с широким охватом и минимальными требованиями к устройству пользователя. Для критически важных аккаунтов его стоит сочетать с более надежными методами аутентификации, а для массовой верификации он по-прежнему закрывает сценарии, в которых push, email или отдельный authenticator доступны не каждому клиенту.