Flash Call vs SMS OTP: ¿cuál deberías usar?
Todo equipo que construye verificación telefónica termina haciéndose la misma pregunta: ¿SMS OTP o flash call? Ambos confirman que un usuario controla un número de teléfono determinado. Ambos se integran en el mismo flujo de registro o inicio de sesión. Pero por dentro funcionan de formas casi opuestas, y esa diferencia se nota directamente en tu tasa de conversión, tu factura y tu exposición al fraude.
Así es como se comparan realmente los dos métodos, y cómo decidir cuál —o qué combinación de ambos— encaja con tu producto.
Cómo funciona el SMS OTP
La verificación por contraseña de un solo uso (OTP) vía SMS es el método que la mayoría imagina al oír "2FA": tu backend genera un código de 6 dígitos, lo envía como mensaje de texto a través de una pasarela SMS, y el usuario escribe ese código de vuelta en tu app.
Conseguir que el mensaje se entregue normalmente implica pasar por uno o varios agregadores de SMS antes de llegar al operador de destino: cada salto añade latencia, y cada salto es un punto donde el mensaje puede retrasarse, perderse o interceptarse. La entrega suele tardar entre 5 y 30 segundos según el corredor, y el usuario aún tiene que darse cuenta del texto, cambiar de app y escribir correctamente los seis dígitos antes de que el código caduque.
Cómo funciona la verificación por flash call (Verify Call)
La verificación por flash call se salta por completo el mensaje de texto. En su lugar, tu backend activa una llamada de voz real a través de infraestructura de operador hacia el número del usuario. La llamada suena una vez —a menudo menos de un segundo— y cuelga automáticamente. El código de verificación nunca se envía como dato en absoluto; es el propio identificador de llamada.
En Android, esto puede leerse directamente desde el dispositivo y la verificación se completa con cero dígitos escritos. En iOS, donde las apps no pueden leer el identificador de llamada de forma programática, el usuario mira los últimos dígitos del número de la llamada perdida y los introduce; aun así, más rápido y sencillo que transcribir un código SMS de 6 dígitos. Tiempo mediano hasta la verificación: 2–3 segundos.
Flash call frente a SMS OTP, cara a cara
| Característica | Verify Call | SMS OTP |
|---|---|---|
| Acción del usuario | Ninguna (Android) / ver número (iOS) | Escribir 6 dígitos |
| Velocidad | 2–3 segundos | 5–30 segundos |
| Seguridad | Sin código que interceptar | Vulnerable a SIM swap |
| Coste | 40–60 % más barato que SMS | Referencia |
| Cobertura | más de 190 países | más de 230 países |
| Riesgo de fraude AIT | Ninguno | Alto (~1600 M$/año en toda la industria) |
Dónde el SMS OTP todavía gana
El SMS no está obsoleto: sigue siendo la opción más universal. Llega a un puñado de mercados y dispositivos antiguos que el flash call no cubre, funciona igual en cualquier teléfono sin importar el sistema operativo, y no depende de que el usuario reconozca una llamada entrante como una solicitud de verificación en lugar de spam. Si tu base de usuarios se inclina hacia terminales antiguos o dispositivos gestionados por empresas que suprimen el identificador de llamada, el SMS es la opción por defecto más segura.
Dónde gana el flash call
Para todo lo demás, el flash call es más rápido, más barato y considerablemente más difícil de atacar. No hay código transmitido como dato, así que no hay nada que interceptar para los rastreadores SS7 o los ataques de SIM swap: el "OTP" solo existe como identificador de llamada dentro de la infraestructura del operador. Además, evita un problema que la verificación basada en SMS no puede resolver: el fraude de tráfico inflado artificialmente (AIT), en el que actores maliciosos generan en masa solicitudes de OTP falsas hacia rutas que controlan y se quedan con una parte de la tarifa de terminación del SMS. Las estimaciones del sector sitúan las pérdidas por AIT en aproximadamente 1600 M$ al año, un coste que simplemente no existe para el flash call, ya que no hay ningún concentrador de SMS en el camino que explotar.
Si ampliamos la perspectiva, las cifras son aún mayores: se proyecta que el mercado global de 2FA alcance los 3160 M$ en 2035, mientras que solo el mercado de SMS A2P vale 18 600 M$ en 2026. Una parte significativa de ese gasto se lo absorben el fraude y las comisiones de los agregadores intermediarios en lugar de la entrega real, que es exactamente la brecha que el enrutamiento directo con el operador está diseñado para cerrar. (Fuente: Future Market Insights · datos de SMS A2P vía Juniper Research.)
Entonces, ¿cuál deberías usar?
En la práctica, la respuesta para la mayoría de los productos no es "elige uno": es enrutar de forma inteligente entre ambos. Usa el flash call como opción por defecto dondequiera que esté soportado (más de 190 países y creciendo), ya que es más rápido, más barato y elimina toda una categoría de fraude. Recurre al SMS OTP —o a WhatsApp o Telegram OTP— para los corredores, dispositivos o casos límite que el flash call no alcanza.
Ese es el modelo sobre el que está construido Novauth: una sola API, con enrutamiento automático entre Verify Call, SMS, WhatsApp y Telegram OTP, para que no te quedes atascado integrando y manteniendo cuatro proveedores distintos para conseguir cobertura completa. Consulta los detalles del gateway SMS, compara precios, o entra directamente en la guía de inicio rápido para añadir verificación a tu app.