Открыть сервис

Верификация по номеру телефона

Верификация по номеру телефона — это процесс подтверждения подлинности пользователя или операции с использованием мобильного телефонного номера в качестве идентификатора и канала связи. Является разновидностью двухфакторной аутентификации (2FA) и широко применяется в интернет-сервисах, банковских системах, социальных сетях и мессенджерах для защиты учётных записей от несанкционированного доступа, а также для подтверждения действий (регистрация, восстановление пароля, совершение транзакции).

Принцип работы

Процесс верификации по номеру телефона основан на привязке номера к учётной записи пользователя. После ввода номера система отправляет на него одноразовый код подтверждения (OTP, One-Time Password) через SMS-сообщение, голосовой вызов (автоматическое озвучивание кода) или через push-уведомление в приложении-аутентификаторе. Пользователь вводит полученный код в интерфейсе сервиса, после чего система сравнивает его с эталонным значением, сгенерированным на стороне сервера. При совпадении номер считается подтверждённым, и пользователь получает доступ к функционалу.

Способы доставки кода

  • SMS-сообщение: наиболее распространённый метод. Код отправляется в текстовом виде на номер телефона. Требует наличия сети сотовой связи и тарифа, поддерживающего приём SMS.
  • Голосовой вызов: код диктуется автоматическим голосовым помощником. Используется как альтернатива для пользователей, у которых временно недоступен приём SMS (например, в роуминге или при блокировке оператором).
  • Push-уведомление: код отправляется в приложение, установленное на том же устройстве (например, в приложение банка или мессенджер). Требует предварительной установки и авторизации в приложении.
  • Верификация через мессенджеры: некоторые сервисы (например, Telegram) используют собственные протоколы, где код приходит непосредственно в приложение, а не через SMS-шлюз.

История

Первые системы верификации по телефону появились в конце 1990-х годов с развитием электронной коммерции и интернет-банкинга. Первоначально использовались стационарные телефоны: код передавался оператором вручную или через автоответчик. С распространением мобильной связи и SMS-сервисов (начало 2000-х) процесс автоматизировался. Массовое внедрение произошло в 2010-х годах, когда социальные сети (Facebook — организация признана экстремистской и запрещена в РФ, Twitter, Instagram — принадлежат компании Meta, признанной экстремистской и запрещённой в РФ) и мессенджеры (WhatsApp, Viber) сделали верификацию по номеру телефона обязательной для регистрации. В России этот метод активно используется в сервисах «Госуслуги», «Яндекс», «Сбербанк Онлайн» и «Т-Банк».

Классификация

По цели верификации

  1. Регистрационная: подтверждение личности при создании новой учётной записи. Предотвращает создание ботов и массовых фейковых аккаунтов.
  2. Аутентификационная: подтверждение доступа к существующей учётной записи (логин, смена пароля, вход с нового устройства).
  3. Транзакционная: подтверждение конкретной операции (перевод денег, изменение настроек, оплата). Часто используется в банковских системах.
  4. Восстановительная: восстановление доступа к учётной записи при утере пароля или блокировке.

По способу проверки

  1. Однофакторная: только номер телефона (например, вход по SMS-коду без пароля). Менее безопасна, так как номер может быть перевыпущен оператором или скомпрометирован.
  2. Двухфакторная (2FA): номер телефона используется как второй фактордополнение к паролю или биометрии). Обеспечивает более высокий уровень защиты.
  3. Многофакторная (MFA): комбинация номера телефона с другими факторами (например, SMS-код + отпечаток пальца).

Устройство и технические аспекты

Компоненты системы верификации

  • Платформа аутентификации: серверная часть сервиса, генерирующая код, хранящая его хеш и сравнивающая с введённым пользователем.
  • SMS-шлюз: сервис (например, Twilio, Vonage, российские аналоги — SMS-центры операторов связи), который отправляет SMS-сообщения на номера телефонов. В России используются шлюзы «СМС-центр», «МТТ», «СМС-Ру».
  • Голосовой шлюз: система, осуществляющая автоматический звонок с озвучиванием кода.
  • База данных: хранит привязку номера к учётной записи, историю верификаций и временные метки.

Безопасность

  • Временное окно: код действителен ограниченное время (обычно 1–5 минут) для предотвращения перехвата.
  • Ограничение попыток: система блокирует повторные запросы после определённого числа неудачных попыток (например, 3–5), чтобы затруднить перебор кодов.
  • Хеширование: коды хранятся на сервере в виде хешей (SHA-256, bcrypt), а не в открытом виде.
  • Защита от SIM-сваппинга: атака, при которой злоумышленник перевыпускает SIM-карту жертвы. Для защиты сервисы требуют дополнительную проверку (например, ответ на секретный вопрос или подтверждение через приложение-аутентификатор).
  • Противодействие спаму: капча (CAPTCHA) перед отправкой кода, ограничение на количество запросов с одного IP-адреса.

Применение

В России

  • Государственные услуги: портал «Госуслуги» использует верификацию по номеру телефона для регистрации, восстановления пароля и подтверждения действий (например, запись к врачу, подача заявления).
  • Банки: «Сбербанк Онлайн», «Т-Банк», «Альфа-Банк» — обязательное подтверждение операций через SMS или push-уведомление.
  • Социальные сети и мессенджеры: «ВКонтакте», «Одноклассники», Telegram, WhatsApp (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ) — регистрация и двухфакторная аутентификация.
  • Электронная коммерция: маркетплейсы (Wildberries, Ozon) — подтверждение заказов, регистрация продавцов.
  • Такси и доставка: «Яндекс.Такси», «Ситимобил» — верификация водителей и пассажиров.

В мире

  • Социальные сети: Facebook (организация признана экстремистской и запрещена в РФ), Instagram (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ), Twitter (X) — обязательная верификация при регистрации.
  • Финансовые технологии: PayPal, Stripe, Revolut — для подтверждения аккаунта и транзакций.
  • Облачные сервисы: Google, Microsoft, Apple — двухфакторная аутентификация через SMS.

Критика и недостатки

  1. Уязвимость к перехвату: SMS-сообщения могут быть перехвачены через SS7-протокол (устаревшая система сигнализации в сотовых сетях) или при компрометации оператора связи. В 2019 году исследователи из Positive Technologies продемонстрировали возможность перехвата SMS-кодов через уязвимости в SS7.
  2. SIM-сваппинг: злоумышленник может перевыпустить SIM-карту жертвы, обратившись в салон связи с поддельными документами. В России такие случаи фиксируются регулярно, особенно в отношении клиентов крупных банков.
  3. Зависимость от оператора: при отсутствии сети или блокировке оператором (например, в роуминге) верификация становится невозможной. В 2022 году после блокировки ряда операторов в Украине российские пользователи столкнулись с проблемами доступа к сервисам.
  4. Стоимость: для сервисов отправка SMS-сообщений является платной услугой (в среднем 0,5–2 рубля за сообщение в России). Для массовых сервисов это может составлять значительные расходы.
  5. Неудобство для пользователей: необходимость ждать SMS, вводить код, особенно при частых запросах (например, при многократном входе в приложение).
  6. Альтернативы: многие сервисы переходят на более безопасные методы — приложения-аутентификаторы (Google Authenticator, Authy), биометрию (Face ID, отпечаток пальца) или аппаратные ключи (YubiKey). В России «Госуслуги» внедрили вход по биометрии и через приложение.

Интересные факты

  • В 2021 году в России вступил в силу закон «О приземлении», обязывающий иностранные IT-компании (Google, Apple, Meta — организация признана экстремистской и запрещена в РФ) регистрироваться в реестре Роскомнадзора и открывать представительства. Это повлияло на механизмы верификации: некоторые сервисы начали требовать российский номер телефона для доступа к контенту.
  • В 2023 году «Сбербанк» объявил о планах полностью отказаться от SMS-верификации в пользу push-уведомлений и биометрии к 2025 году.
  • В Китае верификация по номеру телефона обязательна для доступа в интернет и использования мобильных приложений — это связано с требованиями государственной системы «реального имени» (real-name registration).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →