Fintech OTP-ны қайда қолданады
Қаржылық өнімде бір реттік код арнаға қолжетімділікті растай алады, бірақ операцияның қауіпсіздігін өздігінен анықтамауы керек.
| Сценарий | OTP рөлі | Қосымша тексеру |
|---|---|---|
| Кіру | Сессия алдында қолжетімділікті растау | Құрылғы, кіру тарихы, тәуекел |
| Қалпына келтіру | Шектеулі қолжетімділікті қайтару | Ескі сессияларды жабу, хабарлау |
| Жаңа алушы | Маңызды өзгерісті растау | Алушы, сома, мінез-құлық |
| Төлем немесе аударым | Пайдаланушы ниетін растау | Баланс, лимит, антифрод, рұқсат |
| Деректі өзгерту | Сезімтал жаңартуды растау | Соңғы аутентификация, сессия |
| API кілтін шығару | Қосымша step-up тексеру | Рөл, scope және аудит |
Соңғы шешімді барлық тексеруден кейін сіздің жүйе қабылдайды. Cascade OTP жеткізу мен тексеруге жауап береді, қаржылық risk scoring жасамайды.
Кодты әрекетпен байланыстыру
Кодты тек телефон бойынша қабылдамаңыз. login, new_beneficiary немесе payment_confirmation сияқты бөлек purpose қолданып, нақты операцияға байланысты серверлік challenge сақтаңыз.
Сома, алушы және басқа параметрлерді клиент сұрауынан жалғыз шындық көзі ретінде алмаңыз. Оларды қорғалған серверлік күйден алып, аяқтау алдында қайта тексеріңіз.
Серверлік ағын
- Пайдаланушы бастапқы аутентификациядан өтеді.
- Бэкенд тәуекелді бағалап, OTP қажеттігін анықтайды.
- Сервер шектеулі операция challenge жасайды.
- Cascade phone, purpose және қолжетімді арнаны алады.
- Пайдаланушы кодты енгізеді.
- Бэкенд сол phone және purpose арқылы verify жасайды.
success: trueкейін жүйе операция күйін қайта тексеріп, содан соң ғана орындайды.
Соңғы тексеру send пен verify арасында сома, алушы немесе рұқсат өзгеруінен қорғайды.
Арналар мен баға
WhatsApp пен Telegram ашық қолжетімді және сәтті жеткізуге 3 кредиттен тұрады. Жаңа аккаунт 1000 бастапқы кредит алады. SMS техникалық түрде бар, бірақ ашық провайдер жұмыс істемейді.
SMS-ті қосылғанға дейін белсенді fallback ретінде көрсетпеңіз. Пайдаланушы нақты жұмыс істейтін арнаны ғана көруі керек.
Лимиттер мен қорғау
Fintech ағынына send және verify үшін бөлек лимит, phone, аккаунт, IP, құрылғы және API кілті бойынша бақылау, қысқа TTL, бір реттік қолдану, resend cooldown, бейтарап жауап, жасырылған лог, аномалия алерті және кілтті тез ауыстыру қажет.
Толық мәлімет OTP қауіпсіздігі және rate limits материалдарында берілген.
Аудит пен бақылау
Request ID, ішкі challenge ID, purpose, техникалық нәтиже, уақыт және арнаны сақтаңыз. Ашық OTP немесе Bearer токенін жазбаңыз.
Send, delivery, verify және операцияның аяқталуын бөлек өлшеңіз. Сәтті жеткізу операцияның сәтті немесе қауіпсіз болғанын білдірмейді.
Пилот жоспары
Тест пайдаланушысының кіруі сияқты тәуекелі төмен сценарийден бастаңыз. Дұрыс код, қате код, TTL аяқталуы, resend, лимит және API кілтін қайтаруды тексеріңіз. Кейін send пен verify арасында операция өзгеруін модельдеңіз.
Продакшен алдында ішкі security review өткізіп, қай операцияларда бір OTP жеткіліксіз екенін анықтаңыз.