- Бета-версия для iOS и Android в поддерживаемых сценариях аутентификации использует учётные данные SIM или eSIM оператора вместо одноразовых паролей по SMS.
- По словам Glide, неподдерживаемые сценарии могут переключаться на ключи доступа или ссылки по электронной почте, поэтому эффективность запасных путей и восстановления доступа предстоит проверить после завершения беты.
Факты
Компания Glide.id запустила публичную бета-версию MagicalAuth для iOS и Android в сетях AT&T, T-Mobile и Verizon в США. Сервис задуман как альтернатива одноразовым паролям по SMS: вместо них используется криптографическая проверка, привязанная к SIM или eSIM, выпущенной оператором. По словам Glide, MagicalAuth отправляет вызов, на который устройство отвечает с помощью учётных данных, хранящихся на SIM. Так мобильная сеть может подтвердить владение номером, не отправляя пользователю код.
Поддержка уже доступна у всех трёх операторов. По словам Glide, сервис может работать через мобильный интернет или Wi-Fi и интегрироваться через SDK или API. Если аутентификация на основе SIM недоступна, MagicalAuth может переключаться на альтернативы, включая ключи доступа и ссылки по электронной почте. Ни страница продукта Glide, ни сообщения о запуске не приводят данных о мошенничестве в реальной эксплуатации, о доле успешных аутентификаций или о частоте переходов на запасные пути.
Оценка
MagicalAuth меняет способ, которым приложение подтверждает, что пользователь контролирует мобильный номер. При использовании SMS приложение отправляет код на номер телефона и рассчитывает на то, что пользователь вернёт его. MagicalAuth вместо этого использует оператора и учётные данные SIM или eSIM, чтобы подтвердить владение номером. Это убирает этап доставки кода и вводит мобильную сеть непосредственно в процесс аутентификации.
Запасные пути важны, когда проверку на основе SIM завершить нельзя. По словам Glide, MagicalAuth может переключаться на ключи доступа или ссылки по электронной почте, давая пользователям ещё один способ войти в систему. Поэтому надёжность всего процесса зависит и от того, как настроены эти альтернативы и маршруты восстановления доступа. Публичная бета пока не показала, как часто они будут нужны и различается ли эффективность в зависимости от оператора, устройства или состояния сети.
Для читателей BTW поддержка AT&T, T-Mobile и Verizon даёт разработчикам метод аутентификации на основе SIM, который можно протестировать во всех трёх крупных мобильных сетях США. Если при промышленной эксплуатации большинство подходящих пользователей останется на этом пути, компании смогут снизить зависимость от одноразовых паролей по SMS. Бета-версия пока не продемонстрировала такой результат.
За чем следить
Промышленная эксплуатация покажет, работает ли MagicalAuth стабильно за пределами беты. Важны будут доля успешных аутентификаций, задержки и использование запасных путей в сетях AT&T, T-Mobile и Verizon, а также то, как сервис обрабатывает замену SIM, перенос номера и замену устройства. Независимое тестирование безопасности, данные о восстановлении доступа и сравнение с SMS по уровню мошенничества дали бы более убедительные доказательства того, действительно ли аутентификация на основе SIM улучшает процесс входа в систему.

