用例

    OTP 用嚟驗證交易同行動

    單一、可信嘅方法去確認正確嘅人批准咗正確嘅行動 — 喺呢個行動發生嗰一刻。

    OTP 唔係淨係用嚟登入。

    大部分團隊都會將一次性密碼當成登入機制,然後就停喺度。更難嘅問題就喺產品入面:付款、帳戶變更、員工核准,同埋你需要真正、可驗證嘅同意嘅長尾行動。

    喺行動點發送一個新嘅 OTP — 同埋喺幾秒鐘內驗證 — 將嗰啲時刻變成記錄咗嘅、可歸因嘅事件。客戶或者職員會喺佢哋已經信任嘅渠道上面確認佢哋同意嘅嘢。

    適用嘅地方

    六個地方係即時 OTP 改變結果

    以下每個活動都會受益於喺行動點生成嘅新嘅一次性代碼,並且根據原始工作階段進行驗證,而唔單止係幾個星期前設定嘅密碼。

    高價值交易

    超過所選門檻嘅付款、轉帳、支付、退款、充值同埋貨幣兌換。

    帳戶同憑證變動

    密碼重設、電郵或手機更新、新裝置註冊、 MFA 變更同恢復流程。

    敏感嘅商業行動

    加入收款人、提高信用額、核准發票、發佈庫存或者大量數據匯出。

    職員批准

    後勤簽署、雙重控制核准、代理櫃台退款同埋管理員角色升級。

    確認同同意

    預訂確認、合約接受、條款變更、 GDPR 選擇加入同埋文件電子簽名。

    風險觸發嘅事件

    當欺詐訊號發生嗰陣,就會逐步檢查 — 新 IP 、新裝置、異常金額或者速度。

    流動

    一個模式,喺你需要嘅地方重複

    同一個生成/交付/驗證循環包括付款、敏感變更、確認同埋職員核准 — 只係觸發器同埋字眼變更。

    01

    引發

    客戶或者職員發起敏感動作 — 付款、帳戶變更、核准、確認。

    02

    產生

    你嘅系統會用頻道、長度、到期日同埋事件上下文調用 /otp/generate 。

    03

    送貨同確認

    呢個代碼會透過 SMS 或者電郵傳送,並且清楚描述究竟係核准緊啲咩。

    04

    驗證同埋記錄

    /otp/validate 消耗代碼,提交動作,並且對用戶記錄事件。

    代碼係一次性嘅,有時間限制,同埋綁定喺原始代碼 otpId 。 OTP 值本身從來都唔會由 API 返回 — 佢只會儲存為同 TTL 嘅哈希值,而且喺驗證嗰一刻就會消耗。睇下個 OTP API 參考 想知完整嘅要求同回應詳情。

    商家得到嘅嘢

    喺當下驗證行動可以同時轉移風險、證據同埋客戶信任。

    • 降低付款、支付同埋帳戶接管嘅欺詐損失
    • 每個敏感操作嘅清潔、有時間戳記嘅審計蹤跡
    • 對於 SCA 、 PSD2 、 PCI DSS 同 PIPEDA 式義務嘅監管機構友好證據
    • 少啲退款同爭議 — 客戶即時簽署
    • 減少咗對日常動作對較重嘅 MFA 流嘅依賴
    • 一個跨付款、帳戶、員工工具同確認嘅驗證原始碼
    客戶

    客戶得到嘅嘢

    • 一個清楚嘅即時訊號,表明個動作真係佢哋
    • 冇應用程式安裝,冇硬件憑證 — 只係佢哋已經用緊嘅頻道
    • 比電郵連結或者回電驗證更快嘅核准速度
    • 當某啲嘢以佢哋嘅名義做緊嗰陣嘅可見度 — 就算佢哋冇發起
    • 相信確認同預訂係真正確認嘅
    員工

    職員團隊得到啲咩

    • 雙重控制,唔使紙張或者共用收件箱
    • 隨時隨地更快嘅經理核准 — SMS 或者電郵
    • 為每個核准嘅行動清除個人問責
    • 少啲依賴共用管理員憑證

    From 隱含同意 to 記錄咗批准

    冇動作級 OTP

    • 爭議取決於工作階段記錄同 IP 猜測
    • 登入之後好難控制帳戶接管
    • 員工核准會喺即時通訊、電郵同共用登入資料入面即時睇到
    • 客戶喺事後先知道敏感嘅變化

    配合動作級 OTP

    • 每個敏感動作都有簽署嘅、加時間戳嘅同意書
    • 升級只會喺風險訊號需要嗰陣檢查火災
    • 批准係屬於一個指定嘅個人
    • 客戶會即時睇到同確認變更

    啱嘅人。正確嘅行動。喺適當嘅時刻。

    用得好, OTP 唔係摩擦 — 佢係將一個要求變成一個記錄咗嘅決定嘅訊號,你嘅企業、你嘅監管機構同你嘅客戶都可以依賴。

    將 OTP 映射到你產品入面最重要嘅動作

    我哋會睇返值得驗證嘅事件、要用嘅渠道,同埋點樣將佢連接到你現有嘅流程。