صحت‌سنجی رمز یکبار مصرف (Verify)

کاربرد کسب‌وکاری (نسخه Client Credential بدون رضایت پیامکی): با وارد کردن کد دریافت‌شده توسط کاربر و traceId مرحله Initiate، صحت رمز بررسی شده و نتیجه…

مستندات فنی

سرویس «صحت‌سنجی رمز یکبار مصرف (Verify)» در دسته پیامک و رمز یکبار مصرف فینوتک، کد وارد‌شده توسط کاربر را همراه شناسه تراکنش مرحله ثبت درخواست ارسال رمز یکبار مصرف (Initiate) بررسی می‌کند و وضعیت تأیید رمز و زمان تأیید نهایی را برمی‌گرداند. این پاسخ همان نقطه‌ای است که تصمیم می‌گیرید کاربر اجازه ورود، ادامه ثبت‌نام یا تأیید تراکنش را داشته باشد یا نه.

صحت‌سنجی رمز یکبار مصرف (Verify) چه مشکلی را حل می‌کند؟

نقطه شکست بسیاری از جریان‌های ورود و پرداخت، لحظه بررسی کد است، نه لحظه ارسال آن. تیم‌ها کد را در حافظه یا پایگاه داده خود نگه می‌دارند و بعد باید خودشان پاسخ دهند که کد منقضی شده یا نه، یک‌بار مصرف شده یا نه، و آیا کدی که کاربر وارد کرده متعلق به همان درخواست است. هر کدام از این شرط‌ها اگر از قلم بیفتد، یا کاربر درست را بیرون می‌گذارد یا بدتر از آن، اجازه می‌دهد کدی دوباره یا برای شماره‌ای دیگر پذیرفته شود. در محصولات مالی، نتیجه این اشتباه دسترسی نادرست به حساب و تراکنش مورد اختلاف است.

این سرویس بررسی رمز را به سمت بیرون منتقل می‌کند: کد وارد‌شده کاربر را با شناسه تراکنشی که در مرحله پیش گرفته‌اید می‌فرستید و وضعیت تأیید همراه زمان تأیید نهایی بازگردانده می‌شود. چون بررسی به همان تراکنش گره خورده است، کد یک نشست برای نشست دیگر معنا ندارد و لازم نیست خودتان انقضا و یکتایی مصرف را پیاده‌سازی کنید. خروجی این مرحله مستقیم به قاعده کسب‌وکاری شما وصل می‌شود: صدور نشست کاربر، ادامه مراحل پرونده مشتری یا نهایی کردن تراکنش، همراه با یک زمان تأیید قابل ثبت در سابقه.

کاربردهای صحت‌سنجی رمز یکبار مصرف (Verify)

  • ورود کاربر به اپلیکیشن و پنل مشتریان — پس از تأیید موفق رمز، نشست کاربر ساخته می‌شود و ورود بدون رمز ثابت کامل می‌شود.
  • تکمیل ثبت‌نام در سرویس‌های مالی — تأیید مالکیت شماره موبایل ثبت می‌شود و پرونده مشتری به مرحله جمع‌آوری داده‌های هویتی می‌رود.
  • تأیید برداشت و انتقال وجه در کیف پول — عملیات مالی فقط در صورت تأیید رمز اجرا می‌شود و زمان تأیید در سابقه تراکنش می‌ماند.
  • تأیید تغییر اطلاعات حساس حساب — تغییر شماره موبایل، شماره حساب مقصد یا اطلاعات تماس تنها پس از نتیجه موفق این مرحله اعمال می‌شود.
  • امضای دیجیتال مراحل قرارداد در بیمه و لیزینگ — پذیرش شرایط یا تأیید یک مرحله از قرارداد با رمز یکبار مصرف مهر زمانی می‌گیرد.
  • ورود دومرحله‌ای به سامانه‌های داخلی سازمان — دسترسی کارکنان به پنل‌های مالی پس از تأیید رمز، برای همان نشست صادر می‌شود.

مزایای صحت‌سنجی رمز یکبار مصرف (Verify)

  • پاسخ روشن برای تصمیم دسترسی — وضعیت تأیید رمز به‌صورت داده ساخت‌یافته می‌آید و می‌توانید آن را بدون تفسیر اضافه به منطق مجوزدهی وصل کنید.
  • زمان تأیید نهایی برای سابقه — زمان تأیید در پاسخ می‌آید و می‌توانید آن را در پرونده کاربر یا سابقه تراکنش ثبت کنید.
  • بی‌نیازی از نگه‌داری کد در سامانه شما — کد در پایگاه داده شما ذخیره نمی‌شود، پس یک داده حساس کمتر برای محافظت دارید.
  • گره‌خوردن بررسی به تراکنش مشخص — هر بررسی فقط در محدوده تراکنش آغازشده معنا دارد و کد جابه‌جا بین نشست‌ها قابل استفاده نیست.
  • منطق یکسان برای کانال‌های مختلف — کانال ارسال در مرحله پیش انتخاب می‌شود و مرحله صحت‌سنجی برای همه کانال‌ها یک مسیر است.

چه چیزی از صحت‌سنجی رمز یکبار مصرف (Verify) دریافت می‌کنید؟

جزئیات ورودی، خروجی و نمونه پاسخ در مستندات فنی آمده است.

جریان کار صحت‌سنجی رمز یکبار مصرف (Verify)

  • ۱. ساخت کلاینت و گرفتن توکن — با اسکوپ messaging:otp-verify:post توکن Client Credential بگیرید.
  • ۲. آغاز چرخه رمز — نخست ثبت درخواست ارسال رمز یکبار مصرف (Initiate) را فراخوانی کنید و شناسه تراکنش را نگه دارید.
  • ۳. گرفتن کد از کاربر — کد دریافتی کاربر را در فرم بگیرید و تا پایان مهلت اعلام‌شده، امکان درخواست دوباره را در دسترس نگه دارید.
  • ۴. فراخوانی صحت‌سنجی — کد و شناسه تراکنش را همراه یک trackId یکتا بفرستید و وضعیت تأیید را بخوانید.
  • ۵. اعمال قاعده کسب‌وکاری و ثبت سابقه — در صورت تأیید، نشست یا عملیات را اجرا کنید و زمان تأیید و شناسه پیگیری را برای ممیزی ذخیره کنید.

نحوه شروع صحت‌سنجی رمز یکبار مصرف (Verify)

این سرویس با رویکرد Client Credential (بدون رضایت پیامکی) فراخوانی می‌شود. اسکوپ مورد نیاز: messaging:otp-verify:post. ابتدا کلاینت بسازید و توکن بگیرید: راهنمای شروع. سپس از مستندات فنی برای پیاده‌سازی استفاده کنید.

محدودیت‌ها و نکات صحت‌سنجی رمز یکبار مصرف (Verify)

  • این سرویس بدون مرحله آغاز چرخه قابل استفاده نیست؛ شناسه تراکنش دریافتی از مرحله ثبت درخواست، ورودی الزامی آن است.
  • فراخوانی صحت‌سنجی را فقط از سمت سرور انجام دهید؛ کد کاربر و شناسه تراکنش نباید از سمت مرورگر به‌صورت مستقیم به سرویس فرستاده شود.
  • زمان تأیید نهایی در پاسخ به تاریخ شمسی برمی‌گردد؛ در ذخیره‌سازی و گزارش‌ها تبدیل و نمایش آن را یکدست کنید.
  • تعداد تلاش‌های ناموفق کاربر را در سمت خود بشمارید و پس از چند تلاش، جریان را متوقف و چرخه را از ابتدا آغاز کنید.
  • نتیجه تأیید را برای همان نشست و همان عملیات معتبر بدانید؛ از یک تأیید موفق برای مجوز دادن به عملیات بعدی کاربر استفاده نکنید.
  • پاسخ ناموفق را با پیام عمومی به کاربر نشان دهید و جزئیات فنی خطا را در رابط کاربری منتشر نکنید.
  • شناسه پیگیری هر فراخوانی حداکثر ۴۰ کاراکتر حرف و عدد است و استفاده از UUID توصیه می‌شود.

سوالات متداول صحت‌سنجی رمز یکبار مصرف (Verify)

«صحت‌سنجی رمز یکبار مصرف (Verify)» چیست؟

مرحله دوم چرخه رمز یکبار مصرف است که کد وارد‌شده کاربر را همراه شناسه تراکنش مرحله آغاز بررسی می‌کند و وضعیت تأیید و زمان تأیید نهایی را برمی‌گرداند.

تفاوت این سرویس با مرحله Initiate چیست؟

مرحله ثبت درخواست ارسال رمز یکبار مصرف (Initiate) تراکنش را باز می‌کند و شناسه تراکنش را می‌دهد؛ این سرویس همان تراکنش را با کد کاربر می‌بندد و نتیجه تأیید را اعلام می‌کند.

اگر شناسه تراکنش را نداشته باشم چه کنم؟

بدون آن صحت‌سنجی امکان‌پذیر نیست و باید چرخه را با یک درخواست تازه از مرحله آغاز شروع کنید؛ به همین دلیل شناسه تراکنش را در نشست کاربر در سمت سرور نگه دارید.

آیا می‌توانم از یک کد برای دو عملیات استفاده کنم؟

نه. هر بررسی به تراکنش مربوط به خودش گره خورده است؛ برای هر عملیات حساس، چرخه رمز را جداگانه اجرا کنید.

مستندات فنی این سرویس کجاست؟

صفحه مشخصات API شامل endpoint، پارامترها و نمونه پاسخ است.

چه نوع احراز هویتی لازم است؟

Grant type: client_credentials. جزئیات در راهنمای توکن.

آیا رضایت پیامکی کاربر لازم است؟

خیر. این سرویس با Client Credential و بدون رضایت پیامکی قابل فراخوانی است.

مستندات فنی صحت‌سنجی رمز یکبار مصرف (Verify)

مشاهده مستندات فنی «صحت‌سنجی رمز یکبار مصرف (Verify)» — endpoint، پارامترها، نمونه درخواست و پاسخ.

سرویس‌های مرتبط با صحت‌سنجی رمز یکبار مصرف (Verify)