什麼是靜默網絡驗證(Silent Network Authentication,SNA)?
靜默網絡驗證透過電信商核實用戶的電話號碼,毋須輸入任何 SMS 驗證碼。本文說明它的運作原理、它在哪些場景勝過 SMS OTP,以及它在哪些情況下仍需要備援方案。
tl;dr:靜默網絡驗證(SNA)透過流動數據連線直接向用戶的電信商查證,來確認用戶持有某個電話號碼,因此沒有 SMS 驗證碼需要輸入、被釣魚,或需要付費。
每次你的 App 傳送登入驗證碼時,都會發生三件事:你要為那則訊息付費、用戶要瞇著眼看通知並輸入六位數字,而某處的攻擊者則多了一個可供釣魚的新目標。靜默網絡驗證把這三件事全部移除。它利用電信商早已信任的連線,在背景中核實電話號碼。本文會說明什麼是 SNA、它如何運作,以及在你換走現有的 SMS 流程之前,值得誠實面對的取捨。
什麼是靜默網絡驗證?
靜默網絡驗證是一種核實電話號碼持有權的方法,過程中不會向用戶發送任何東西。它不會寄出一組驗證碼再期待它被送回,而是直接向流動電信商提出一個問題:這名用戶所聲稱的號碼,此刻是否與裝置內的 SIM 相符?電信商回答「是」或「否」,而用戶完全不用做任何事。
它有好幾個名稱。供應商會稱之為靜默核實(silent verification)、靜默驗證(silent authentication)、基於 SIM 的驗證(SIM-based authentication),或直接叫 silent auth。你會經常看到 SNA 這個縮寫。無論叫什麼名字,概念都是一樣的:把流動網絡本身當作真相來源,而不是靠一組在 SMS 系統中來回傳遞的驗證碼。
靜默網絡驗證如何運作
打個比方。SMS OTP 就像酒吧用寄一張帶號碼的票給你、再叫你在門口把號碼讀回來的方式來查驗證件。SNA 則像一個門僮,他早已知道你走了進來,因為網絡讓你通過了閘口。
在底層,它的運作方式是這樣:
- App 告訴 SNA 供應商它想核實哪一個電話號碼。
- 供應商回傳一條特殊的一次性 URL。
- 手機透過流動數據連線(而非 Wi-Fi)開啟那條 URL。
- 當請求在流動網絡中傳輸時,電信商能看到這個數據連線屬於哪一張 SIM。它會查證那張 SIM 的號碼是否與 App 所聲稱的相符。
- 供應商向你的後端回傳一個單純的「是」或「否」。
關鍵細節在於第 3 步。每一個流動數據連線都早已綁定到一張特定的 SIM,而電信商在手機加入網絡時已對它完成驗證。SNA 就是借用這份既有的信任。過程中沒有任何東西顯示、沒有任何東西需要輸入,整個交換通常在一兩秒內就完成。
各家供應商實作這項查證的方式略有不同。Twilio 與 IDlayr 採用上述的 URL 開啟流程。Vonage 則改為把請求的公開 IP 位址,與電信商正在管理的流動數據連線做關聯比對;這同樣需要流動網絡連線,但省去了一次性 URL。無論哪一種,對用戶而言最終結果都相同:沒有東西顯示、沒有東西需要輸入,答案由網絡本身回傳。
因為這項查證依賴流動網絡的路徑,手機確實必須連接流動數據。供應商提供的行動 SDK 能在用戶使用 Wi-Fi 時,短暫地只把驗證請求導向流動網絡;但這並不保證在所有地方都有效,這也正是備援之所以重要的原因(下文詳述)。
SNA 與 SMS OTP 一覽對照
| SMS OTP | 靜默網絡驗證 | |
|---|---|---|
| 用戶操作 | 讀取並輸入驗證碼 | 無 |
| 完成所需時間 | 15 至 60 秒 | 一兩秒 |
| 可被釣魚的驗證碼 | 有 | 不存在驗證碼 |
| 阻擋 SMS 攔截 | 否 | 是 |
| 暴露於 SMS pumping | 是 | 不會發送訊息 |
| 需要流動數據 | 否 | 是 |
| 全球電信商涵蓋範圍 | 廣泛 | 參差不齊 |
為什麼團隊正在轉向 SNA
零摩擦。 最大的好處正是用戶能親身感受到的那一項。不用等驗證碼、不用切換 App、不用擔心手指輸錯數字。驗證就這麼發生了。供應商回報,相較於 SMS OTP,在核實步驟上的完成率有明顯提升;這在註冊過程中尤其重要,因為每多一個操作都會流失用戶。
沒有東西可供釣魚。 一組一次性驗證碼之所以有用,正是因為會有人讀取它並把它輸入到某處。攻擊者利用的正是這一點,誘騙用戶把驗證碼唸出來,或輸入到假冒的頁面上。SNA 沒有驗證碼,所以沒有東西可以交出去。它正面回應了讓 SMS OTP 淪為薄弱第二因素的種種漏洞。
堵住 SMS 攔截。 一種常見的 SIM 卡調換攻擊,是誘騙電信商把受害者的簡訊改道,讓攻擊者在完全不碰受害者手機的情況下拿到驗證碼。SNA 沒有可供改道的 SMS,所以這種手法無從下手。這裡值得說得精準一點:如果一次 SIM 卡調換已經完成,而攻擊者手上握著一張真正屬於該號碼的 SIM,那麼一次單純的 SNA 查證會像對待任何人一樣通過他的驗證。要攔截 SIM 卡調換這件事本身,是另一項獨立的工作,由專門的 SIM 卡調換偵測訊號來完成,而不是靠 SNA。
沒有 SMS pumping 的暴露風險。 SNA 不會發送訊息,所以沒有流量可供詐騙者灌水。如果你曾被 SMS pumping 攻擊榨乾訊息預算,那麼就它所處理的那些驗證而言,這條路徑徹底把這扇門關上了。
SNA 的不足之處
它並不是能在每種情況下即插即用的替代方案,而且這些缺口是真實存在的。
它需要流動數據。 連著 Wi-Fi 但沒有訊號的用戶、使用沒有 SIM 的平板的用戶,或使用桌面裝置的用戶,都無法透過這種方式完成驗證。SDK 的變通做法對手機有幫助,但無法涵蓋每一種裝置。
涵蓋範圍不完整。 SNA 只能在你的供應商已整合了用戶所屬電信商的地方運作。有些市場支援得很好,有些則很薄弱,甚至在同一個國家或地區內的不同電信商之間也會有差異。你必須針對自己實際服務的市場查證涵蓋範圍,而不能假設它有全球覆蓋。
你永遠都需要一個備援方案。 在只連 Wi-Fi 的連線、不受支援的電信商,以及偶發的網絡問題之間,總有一部分嘗試無法靜默完成。這些用戶仍然需要登入,所以一個後備管道是必備的,而不是可有可無。
成本方面呢?
這一部分要按你自己的數字仔細核算。SNA 通常按「每次成功核實」而非「每則訊息」計費,而且供應商在電信商完全無法完成查證時,通常不會向你收費。公佈的費率會因供應商與國家或地區而異;視乎市場,每次查證的成本可能落在比 SMS 便宜、到貴上數倍之間。以 Twilio 為例,它把 Silent Network Auth 標價為每次成功核實 $0.05,另加一筆並未公開列出的、按國家或地區計算的獨立通道費。你需要查閱它的國家或地區價目表,才能算出你所在市場的真實總額。這個數字最終落在你現有 SMS 費率之上還是之下,完全取決於你要發送到哪裡。
誠實的思考方式是看總成本,而不是看標價。SNA 在失敗或詐騙性的嘗試上不發送任何東西,因此避開了 SMS pumping 造成的損失;而它較高的完成率,也意味著更少的重試與更少放棄的註冊。在高詐騙或高價值的流程中,這些好處足以抵銷更高的每次查證價格,甚至有餘。在 SMS 本來就便宜的低詐騙市場,則未必如此。把你自己的用量與目的地代入 SMS 成本計算器,看看這條界線對你來說落在哪裡。
你仍然需要一個備援方案嗎?需要。
把 SNA 當作快速路徑,而不是唯一路徑。行之有效的模式是先嘗試靜默核實,當它無法完成時,再備援到另一個管道。那通常是 WhatsApp 或 SMS OTP,而這兩者之間的取捨值得了解,我們在 SMS OTP vs WhatsApp OTP 一文中有詳細說明。
自己動手把這一整套接起來——靜默核實、電信商涵蓋範圍查證,以及乾淨俐落的備援邏輯——是相當可觀的一堆基礎工程。像 Authgear 這類驗證平台會替你處理這條鏈上的 OTP 部分,讓你只需設定流程,而不必自己從頭打造。在分層防護的做法中,SNA 是一個強而有力的第一步:對大多數用戶來說是零摩擦的預設選項,同時為其他所有人保留可靠的備援。
常見問題
什麼是靜默網絡驗證?
靜默網絡驗證(SNA)是一種核實用戶是否掌控某個電話號碼的方法,做法是透過手機的流動數據連線,直接向用戶的電信商查證。過程中沒有 SMS,也沒有一次性密碼(OTP)需要輸入。電信商會確認 App 所聲稱的號碼是否與裝置內的 SIM 相符,然後回傳一個簡單的「是」或「否」。
SNA 與 SMS OTP 有何不同?
SMS OTP 會把一組驗證碼發送到手機,讓用戶讀取並輸入回去。SNA 則完全略過驗證碼。它利用電信商為該 SIM 早已維持的已驗證數據連線,在背景中確認用戶對號碼的持有權。這樣既省去了輸入步驟,也移除了那組攻擊者可能用來釣魚或攔截的驗證碼。
靜默網絡驗證能在 Wi-Fi 下運作嗎?
不能直接運作。SNA 依賴流動數據連線,因為那正是把請求綁定到 SIM 與電信商的關鍵。如果手機正連接 Wi-Fi,這項查證可能會失敗。大多數 SNA SDK 會透過短暫強制讓驗證請求走流動網絡來處理這個問題;而任何認真的部署,都會保留一個備援方案(例如 SMS 或 WhatsApp OTP),以應付無法走流動網絡的情況。
SNA 比 SMS OTP 更安全嗎?
就常見的攻擊而言,是的。畫面上沒有驗證碼可供釣魚;而且因為根本沒有 SMS,它堵住了許多 SIM 卡調換(SIM swap)攻擊所依賴的攔截手法。它無法攔截一次已經在電信商層面完全完成的 SIM 卡調換,因為到那時攻擊者的 SIM 已經真正與該號碼相符。它也無法被用於 SMS pumping,因為根本沒有訊息發送。SNA 本身並不是一套完整的驗證方案,所以大多數團隊都會把它與其他驗證因素搭配使用。
哪些供應商提供靜默網絡驗證?
最知名的有 Twilio(Verify Silent Network Auth)、Vonage(Silent Authentication),以及 IDlayr(前身為 tru.ID)。涵蓋範圍取決於各供應商在某個國家或地區整合了哪些電信商,因此可用性會因市場而異。在確定採用之前,請先查閱每家供應商的電信商涵蓋清單。