Mejores prácticas para enviar y proteger OTP
- Período de validez corto: se recomienda de 3 a 10 minutos, para limitar la ventana operativa en caso de interceptación
- Longitud del código: 6 dígitos es el estándar recomendado (buen equilibrio entre seguridad y experiencia de usuario)
- Limitar intentos: bloquear o ralentizar después de 3 a 5 intentos fallidos de verificación para el mismo código, para evitar la fuerza bruta
- Limita la frecuencia de envío: impone un retraso mínimo (por ejemplo, 60 segundos) entre dos solicitudes OTP para el mismo número, para evitar abusos y spam.
- Utilice un ID/canal de remitente reconocido: un ID de remitente validado y coherente tranquiliza al usuario y reduce el riesgo de percepción de phishing.
- Proporcionar un respaldo: SMS de respaldo si falla el envío de WhatsApp, para nunca bloquear a un usuario legítimo
Todas estas reglas (vencimiento, límite de intentos, limitación) se pueden configurar directamente a través de la configuración de la API OTP de EnvoiSMS.ma, sin lógica adicional para codificar de su lado.