• 此 iOS 和 Android 测试版在支持的认证流程中使用运营商支持的 SIM 或 eSIM 凭证,而非 SMS 一次性密码。
  • Glide 表示,不支持的流程可回退至通行密钥或电子邮件链接,回退和恢复性能将在测试版之后进行测试。

事实

Glide.id 已在美国的 AT&T、T-Mobile 和 Verizon 网络上推出了面向 iOS 和 Android 的 MagicalAuth 公开测试版。该服务旨在替代 SMS 一次性密码,利用与运营商发行的 SIM 或 eSIM 绑定的加密验证。Glide 称 MagicalAuth 会发送一个质询,通过 SIM 持有的凭证进行应答,从而允许移动网络验证用户对订阅的拥有权,而无需向用户发送验证码。

目前,该服务已在这三家运营商上线。Glide 称该服务可通过移动数据或 Wi-Fi 运行,并可通过软件开发工具包或应用程序编程接口进行集成。如果基于 SIM 的认证不可用,MagicalAuth 可回退至通行密钥或电子邮件链接等替代方式。Glide 的产品页面和相关发布报道均未提供大规模生产环境下的欺诈结果、认证完成率或回退频率。

评估

MagicalAuth 改变了应用程序验证用户是否控制移动订阅的方式。使用 SMS 时,应用程序将验证码发送到电话号码,并依赖用户返回该验证码。而 MagicalAuth 则利用运营商和 SIM 或 eSIM 凭证来确认订阅的拥有权。这消除了发送验证码的步骤,将移动网络直接纳入认证流程。

当基于 SIM 的验证无法完成时,回退方案就很重要。Glide 称 MagicalAuth 可切换至通行密钥或电子邮件链接,为用户提供另一种登录方式。因此,整个流程的强度还取决于这些替代方式和账户恢复路径的配置方式。公开测试版尚未显示这些方案的使用频率,或者性能是否因运营商、设备或网络条件而异。

对于 BTW 读者而言,AT&T、T-Mobile 和 Verizon 的支持为开发者提供了一种基于 SIM 的认证方法,可在美国三大移动网络上进行测试。如果在生产部署中能让大多数符合条件的用户采用这一方式,企业将减少对 SMS 一次性密码的依赖。该测试版尚未证明这一结果。

观察要点

生产部署将显示 MagicalAuth 在测试版之后是否能一致地运行。在 AT&T、T-Mobile 和 Verizon 上的完成率、延迟和回退使用情况将非常重要,同时还包括该服务如何处理 SIM 卡更换、携号转网和设备更换。独立安全测试、恢复数据以及与 SMS 的欺诈对比,将为基于 SIM 的认证是否切实改善登录流程提供更有力的证据。