Flash Call vs SMS OTP: quale dovresti usare?
Ogni team che costruisce un sistema di verifica telefonica prima o poi si pone la stessa domanda: SMS OTP o flash call? Entrambi confermano che un utente controlla un determinato numero di telefono. Entrambi si integrano nello stesso flusso di registrazione o accesso. Ma sotto il cofano funzionano in modi quasi opposti, e questa differenza si riflette direttamente sul tasso di conversione, sulla bolletta e sull'esposizione alle frodi.
Ecco come si confrontano davvero i due metodi, e come decidere quale — o quale combinazione dei due — è adatto al tuo prodotto.
Come funziona l'SMS OTP
La verifica tramite password monouso via SMS è il metodo che la maggior parte delle persone immagina quando sente parlare di "2FA": il tuo backend genera un codice a 6 cifre, lo invia come messaggio di testo tramite un gateway SMS, e l'utente digita quel codice nella tua app.
Far consegnare il messaggio significa solitamente passare attraverso uno o più aggregatori SMS prima di raggiungere l'operatore di destinazione — ogni passaggio aggiunge latenza, ed è un punto in cui il messaggio può essere ritardato, perso o intercettato. La consegna richiede in genere dai 5 ai 30 secondi a seconda della rotta, e l'utente deve comunque notare l'SMS, cambiare app e digitare correttamente sei cifre prima che il codice scada.
Come funziona la verifica flash call (Verify Call)
La verifica flash call salta del tutto il messaggio di testo. Il tuo backend attiva invece una vera chiamata vocale sull'infrastruttura dell'operatore verso il numero dell'utente. La chiamata squilla una volta — spesso per meno di un secondo — e riaggancia automaticamente. Il codice di verifica non viene mai inviato come dato; è l'ID chiamante stesso.
Su Android, questo può essere letto direttamente dal dispositivo e la verifica si completa con zero cifre digitate. Su iOS, dove le app non possono leggere l'ID chiamante in modo programmatico, l'utente osserva le ultime cifre del numero della chiamata persa e le inserisce — comunque più veloce e semplice che trascrivere un codice SMS a 6 cifre. Tempo mediano alla verifica: 2–3 secondi.
Flash call vs SMS OTP, a confronto
| Caratteristica | Flash Call | SMS OTP |
|---|---|---|
| Azione dell'utente | Nessuna (Android) / vedi numero (iOS) | Digitare 6 cifre |
| Velocità | 2–3 secondi | 5–30 secondi |
| Sicurezza | Nessun codice da intercettare | Vulnerabile al SIM swap |
| Costo | 40–60% più economico dell'SMS | Riferimento |
| Copertura | oltre 190 Paesi | oltre 230 Paesi |
| Rischio frode AIT | Nessuno | Alto (~1,6 Mld $/anno a livello globale) |
Dove l'SMS OTP vince ancora
L'SMS non è obsoleto — resta l'opzione più universale. Raggiunge una manciata di mercati e dispositivi legacy che la flash call non copre, funziona allo stesso modo su ogni telefono indipendentemente dal sistema operativo, e non dipende dal fatto che l'utente riconosca una chiamata in arrivo come richiesta di verifica anziché spam. Se la tua base utenti è orientata verso dispositivi più datati o dispositivi aziendali gestiti che sopprimono l'ID chiamante, l'SMS resta la scelta più sicura.
Dove vince la flash call
In tutti gli altri casi, la flash call è più veloce, più economica e sensibilmente più difficile da attaccare. Non c'è alcun codice trasmesso come dato, quindi non c'è nulla da intercettare per gli sniffer SS7 o gli attacchi di SIM swap — l'"OTP" esiste solo come ID chiamante all'interno dell'infrastruttura dell'operatore. Evita inoltre un problema che la verifica basata su SMS non può evitare: la frode da Traffico Artificialmente Gonfiato (AIT), in cui malintenzionati attivano in massa richieste di OTP fasulle verso rotte che controllano, incassando una quota della tariffa di terminazione SMS. Le stime di settore indicano perdite dovute all'AIT pari a circa 1,6 miliardi di dollari all'anno — un costo che semplicemente non esiste per la flash call, poiché non c'è alcun concentratore SMS nel percorso da sfruttare.
Allargando lo sguardo i numeri crescono ancora: il mercato globale del 2FA è previsto raggiungere 3,16 Mld $ entro il 2035, mentre il solo mercato A2P SMS vale 18,6 Mld $ entro il 2026. Una quota significativa di questa spesa viene assorbita da frodi e commissioni degli aggregatori intermediari anziché dalla consegna effettiva — esattamente il divario che l'instradamento diretto con gli operatori è pensato per colmare. (Fonte: Future Market Insights · dati A2P SMS via Juniper Research.)
Quindi quale dovresti usare?
In pratica, per la maggior parte dei prodotti la risposta non è "sceglierne uno" — è instradare in modo intelligente tra i due. Usa la flash call come predefinita ovunque sia supportata (oltre 190 Paesi e in crescita), perché è più veloce, più economica ed elimina un'intera categoria di frodi. Passa all'SMS OTP — o a WhatsApp o Telegram OTP — per le rotte, i dispositivi o i casi limite che la flash call non raggiunge.
È questo il modello su cui è costruito Novauth: un'unica API, instradamento automatico tra Verify Call, SMS, WhatsApp e Telegram OTP, così non sei costretto a integrare e mantenere quattro provider separati per ottenere una copertura completa. Scopri i dettagli del gateway SMS, confronta i prezzi, oppure vai alla guida rapida per aggiungere la verifica alla tua app.