OCTOMO — Müşterinin doğrudan SMS gönderdiği (MO) mobil kimlik doğrulama API’si
(octomo.octoverse.kr)Bir hizmete üyelik sırasında kimlik doğrulama eklerken her seferinde SMS gönderim maliyeti yük olduğu için, yönü tersine çevirerek oluşturulmuş bir mobil doğrulama API’si.
Mevcut SMS doğrulamasında hizmet, kullanıcıya doğrulama mesajı gönderir (MT, Mobile Terminated). Mesaj başına 9~50 won ve aylık sabit ücret eklendiğinden, kullanıcı arttıkça maliyet büyür; ayrıca sözleşme ve inceleme süreçleri nedeniyle entegrasyonun tamamlanması 1~2 hafta sürebilir.
OCTOMO bu yönü tersine çevirdi (MO, Mobile Originated). Kullanıcı, kendi telefonundan belirlenen numaraya doğrulama kodunu SMS olarak gönderir, hizmet ise yalnızca alınan mesajı API üzerinden sorgular. Mesajı gönderen taraf kullanıcı olduğu için hizmet tarafında gönderim maliyeti oluşmaz; ayrıca kullanıcının gerçekten o cihazdan mesaj gönderdiğini gösterdiği için cihaz sahipliği doğrulaması sağlar.
Önerilen akışta, doğrulama düğmesine basıldığında mesaj uygulaması alıcı numarası ve doğrulama kodu önceden doldurulmuş şekilde açılır; kullanıcı yalnızca gönder düğmesine basar. (
sms:deep link ile işlendiği için frontend tarafında uygulanması gerekir, ancak mobilde standart yaklaşım budur.) Numaranın yanlış girilmesi veya kodun hatalı yazılması önlendiğinden başarısızlık oranı da düşer.API fiilen tek bir endpoint’ten oluşur.
POST /octomo/v1/public/message/exists
- Girdi: cep telefonu numarası + kullanıcının gönderdiği kod
- Çıktı: son 5 dakika içinde bu kodu içeren mesajın alınıp alınmadığı (
verified: true/false)Entegrasyon akışı "düğmeye dokunma → mesaj uygulamasının otomatik açılması (numara·kod otomatik girilmiş) → kullanıcı gönderir → bu API çağrılır ve true dönerse geçer" düzeyinde basittir. Ayrı bir uygulama kurulumu veya SDK gerekmez; yalnızca REST çağrısı yeterlidir ve Node/Java/Python örnekleri dokümantasyona eklenmiştir.
Dürüst olmak gerekirse bazı sınırlamaları da var.
- Deep link ile giriş zahmeti kaldırılmış olsa da, kullanıcının gönder düğmesine bir kez daha basması gereken adım kalır (0 gönderim maliyeti ve daha güçlü cihaz sahipliği doğrulamasıyla yapılan bir trade-off).
- Kore içi cep telefonu numarası temelli olduğu için yurt dışındaki kullanıcıları kapsamaz.
- Kullanıcı açısından kendi tarife planındaki SMS ücreti geçerlidir (sınırsız tarifede fiilen ücretsizdir).
Özellikle "Bu akışta kullanıcı kaybı çok olmaz mı?" gibi UX kaygıları ya da güvenlik açısından eleştiriler duymak istiyorum. Geri bildirimlere açığım.
16 yorum
Aa, bu bir tür MO doğrulamasıymış. Bu tür kimlik doğrulama veya cep telefonu sahiplik doğrulaması gibi hizmetlerin, Finansal Denetim Kurumu gibi başlıca ilgili kurumların yasal gerekliliklerini karşılayarak hukuki geçerlilik taşıyıp taşımadığına da değinilirse çok daha iyi olur diye düşünüyorum. Destekliyorum!
Desteğiniz için teşekkürler!
Böyle iyi bir hizmet sunduğunuz için teşekkürler!
SMS alım durumunun son 5 dakika ile sabitlenmiş olduğunu görüyorum,
ancak bundan daha kısa ya da daha uzun bir süre tercih etmek isteyen durumlar da olabilir,
bu yüzden alım durumu kontrol süresinin API parametreleri içinde belirtilebilmesini sağlamanın da
güzel bir fikir olabileceğini düşünüyorum!
Değerli görüşünüz için teşekkür ederiz! Belirttiğiniz noktaları inceleyip hizmetimizi daha iyi hale getirmek için geliştireceğiz!
Bu özelliği şirket içinde geliştirip kullanırken, benzer yapıda bir SaaS’ı birlikte işletmeyi düşünüp düşünmemem gerektiğini bir ara değerlendirmiştim,
amma bunun biraz hukuki meseleleri olabileceğini düşündüm.
Çünkü bu, şirketim adına sözleşmesi yapılmış bir telefon numarasını kullanma hakkını müşteriye satmak gibi bir şekle bürünüyor,
bu da acaba Elektronik Haberleşme Kanunu’na aykırı olmaz mı diye düşündürmüştü...
Özellikli telefon döneminde arayan numarasının istenildiği gibi değiştirilebildiğini hatırlıyorum.
O zamanlar etkili olmayan bir teknoloji olurdu ama zaman değiştikçe kullanılabilir bir teknoloji hâline gelmesi ilginç.
İlginiz için teşekkürler!
Oh, iyi fikir
Teşekkürler !
Eski ortak sertifika verilirken, belirttiğiniz yöntemle SMS'e belirli bir sayıyı yanıt olarak gönderme şeklinde bir doğrulama yapılıyor, değil mi.
Bu yöntemde kullanıcının kendisinin mesaj göndermesini sağlayan doğrulama yöntemi zaten az da olsa kullanılıyor, bu yüzden özellikle kavramın kendisi hakkında geri bildirime gerek yok gibi görünüyor.
Kişisel olarak, doğrulama kodu alıp girmektense tercih ettiğim bir yöntem.
Nasıl olsa yasal kimlik doğrulaması gereken durumlarda PASS entegre etmek gerekeceğinden, onu ayrı bir konu olarak görüyorum...
Kimlik doğrulama ile sahiplik doğrulamanın karşıladığı yasal gerekliliklerin farklı olduğunu, bu yüzden kimlik doğrulamanın mutlaka kullanılması gereken durumlar olabildiğini biliyorum; hangi durumlarda yalnızca bu sahiplik doğrulamanın yeterli olabileceğinin de daha iyi açıklanması güzel olurdu.
Geri bildiriminiz için teşekkürler!
Belirttiğiniz gibi kimlik doğrulama ile sahiplik doğrulamanın karşıladığı gereksinimler farklı olduğundan,
hangi durumlarda yalnızca sahiplik doğrulamanın yeterli olduğuna dair kriterleri belgede daha açık şekilde düzenleyip ekleyeceğiz.
Bu noktayı tam isabetle belirtmeniz için teşekkür ederiz!
Ah, bunun bir kez olsun olmasını istemiştim; API gerçekten çok kullanımı kolay tasarlanmış...!
"Kullanıcının kendi cep telefonundan belirlenen numaraya doğrulama kodunu SMS olarak göndermesi"
bu kısım biraz kafa karıştırıcı; yani OCTOMO'nun sağladığı numaraya SMS göndermesi yönünde kullanıcıyı yönlendiriyorsunuz, değil mi?
Evet, doğru! Octomo’nun sağladığı numaraya doğrulama kodunu SMS olarak göndermeleri için kullanıcıyı yönlendirmeniz yeterlidir.
Uygulama ortamında
sms:derin bağlantısını kullanarak, kullanıcı doğrulama düğmesine bastığında mesaj uygulamasının otomatik olarak açılmasını uygulamanızı öneririz!Web ortamında şu anda doğrulama kodu SMS gönderim yöntemini sunuyoruz; ayrıca QR kod yöntemini de geliştiriyoruz.
Kullanıcı QR kodu okuttuğunda mesaj uygulamasına otomatik olarak geçiş yapılacak şekilde geliştiriyoruz!
Teşekkürler!
Vay, çok güzelmiş.. yan işlerde iyi kullanırım hehe