מה זה קוד אימות ב-SMS
קוד אימות (OTP — One Time Password) הוא קוד קצר, לרוב בן ארבע עד שש ספרות, שנשלח לנמען לשימוש חד-פעמי ולזמן מוגבל. הוא לא נועד להישמר ולא נועד להיות מורכב — הוא נועד להוכיח שמי שמנסה לבצע את הפעולה מחזיק בפועל במכשיר שמספר הטלפון שלו רשום במערכת.
השימושים הנפוצים: התחברות למערכת, השלמת הרשמה, איפוס סיסמה, אישור פעולה רגישה כמו שינוי פרטי תשלום, ואישור מסירה מול שליח.
איך נראית הזרימה מקצה לקצה
- המשתמש מבקש — מזין מספר טלפון ולוחץ על שליחת קוד.
- השרת מייצר קוד — מספר אקראי שנשמר בצד השרת עם חותמת זמן ותוקף.
- קריאת API לשליחה — המערכת שולחת את ההודעה דרך ספק השליחה. הרקע הטכני המלא נמצא במדריך API לשליחת SMS.
- דוח מסירה חוזר — הספק מדווח אם ההודעה נמסרה, נכשלה או עדיין ממתינה.
- המשתמש מזין את הקוד — השרת משווה מול הקוד השמור ובודק שהתוקף לא פג.
השלב שהכי הרבה מדלגים עליו הוא הרביעי — ודווקא הוא זה שמאפשר להגיב בזמן אמת כשמשהו משתבש.
למה מהירות המסירה חשובה כאן יותר מבכל מקום אחר
בקמפיין שיווקי, הודעה שמגיעה באיחור של שתי דקות עדיין עושה את העבודה. בקוד אימות המשתמש יושב מול מסך ההמתנה, ואחרי 30 עד 60 שניות הוא מתחיל ללחוץ שוב על "שליחה חוזרת", מנסה דרך התחברות אחרת, או פשוט נוטש. כל שליחה חוזרת גם עולה לכם כסף.
מה זמן המסירה הממוצע למפעילים בישראל, האם יש הפרדה בין תעבורה תפעולית לתעבורה שיווקית, ומה קורה בשעות עומס. שני ספקים עם אותו מחיר יכולים להתנהג אחרת לגמרי ברגע האמת.
מה כדאי שיופיע בהודעת האימות
- הקוד עצמו, קרוב לתחילת ההודעה — רוב המכשירים מציגים תצוגה מקדימה קצרה על מסך הנעילה, ולפעמים זה כל מה שהמשתמש צריך לראות.
- שם השירות — כדי שהמשתמש ידע לאיזו מערכת הקוד שייך, במיוחד כשהוא מנהל כמה תהליכים במקביל.
- מטרת הקוד — "לאיפוס סיסמה", "לאישור הזמנה". קוד בלי הקשר מעורר חשד.
- תוקף — ציון "בתוקף ל-5 דקות" מוריד פניות מיותרות לתמיכה.
- מה לעשות אם לא ביקשתם — משפט קצר אחד, למקרה שהקוד הגיע בלי בקשה.
[שם השירות]: 458213 — קוד לאיפוס סיסמה, בתוקף ל-5 דקות. לא ביקשתם? התעלמו מההודעה.
שימו לב שאין בהודעה קישור. הודעת אימות שכוללת קישור מרגילה משתמשים ללחוץ על קישורים בהודעות שמבקשות אימות — הרגל שעדיף לא לעודד. זה גם ההבדל המרכזי בינה לבין הודעה שיווקית, שבה הקישור הוא כל העניין, כמתואר בקיצור לינקים ומעקב קליקים ב-SMS.
תוקף, ניסיונות חוזרים והגבלות
- תוקף קצר — חמש דקות מספיקות ברוב המקרים.
- חד-פעמי באמת — לאחר שימוש מוצלח, הקוד צריך להיפסל מיד.
- המתנה בין שליחות — 30 עד 60 שניות לפני שמאפשרים שליחה חוזרת. בלי זה, משתמש לחוץ ייצר שלוש הודעות מחויבות תוך עשר שניות.
- תקרה למספר טלפון — הגבלת מספר הקודים לאותו מספר בפרק זמן נתון מונעת גם עומס וגם שימוש לרעה.
- אורך אחיד — שש ספרות הן איזון מקובל בין נוחות הקלדה למספר האפשרויות.
איך יודעים שהקוד באמת הגיע
דוחות מסירה (DLR) הם ההבדל בין "שלחנו" לבין "הגיע". כשהמערכת מזהה מהר כשל מסירה, היא יכולה להציע למשתמש חלופה כמעט מיד במקום להשאיר אותו מול מסך ריק. איך מחברים את זה בפועל מוסבר במדריך דוחות מסירה (DLR).
שווה גם לנטר את שיעור המסירה של הודעות האימות בנפרד משאר ההודעות. זה מדד תפעולי ולא שיווקי, והוא יתריע על תקלה הרבה לפני שלקוחות יתלוננו. על מדידה בהקשר השיווקי ראו מדדי הצלחה בשיווק SMS.
טעויות נפוצות
- אותו קוד בכל ניסיון — קוד שנשלח מחדש צריך להיות חדש, או לפחות לאפס את חלון התוקף.
- אין דרך גיבוי — כשמספר לא מקבל הודעות, כדאי שתהיה חלופה: שיחה קולית, אימייל, או מסלול תמיכה.
- ערבוב עם תוכן שיווקי — הודעת אימות היא הודעה תפעולית. הוספת מבצע לתוכה מבלבלת את המשתמש ומחלישה את שתי המטרות.
- אין תיעוד — בלי שמירת מזהה ההודעה וסטטוס המסירה, אי אפשר לברר מול הספק מה קרה בשליחה מסוימת.
צריכים תשתית לשליחת קודי אימות?
Global SMS מציעה ממשק API לשליחה אוטומטית מהמערכת שלכם, כולל דיווח על סטטוס המסירה של כל הודעה.
לפרטים על ממשק ה-APIהתוכן במדריך זה נועד למידע כללי בלבד ואינו מהווה ייעוץ משפטי או תחליף לייעוץ כזה. האחריות לעמידה בהוראות כל דין בנוגע למשלוח הודעות — ובכלל זה קבלת הסכמה, זיהוי השולח ומתן אפשרות הסרה — חלה על השולח בלבד. גלובל סמס בע״מ אינה מספקת ייעוץ משפטי ואינה נושאת באחריות להסתמכות על התוכן שבמדריך. לפרטים ראו את תנאי השירות.