Flash Call vs SMS OTP: qual deve usar?
Todas as equipas que constroem verificação telefónica acabam por fazer a mesma pergunta: SMS OTP ou flash call? Ambos confirmam que um utilizador controla um determinado número de telefone. Ambos se integram no mesmo fluxo de registo ou início de sessão. Mas, por baixo, funcionam de formas quase opostas, e essa diferença reflete-se diretamente na sua taxa de conversão, na sua fatura e na sua exposição a fraude.
Eis como os dois métodos se comparam na realidade, e como decidir qual deles — ou que combinação de ambos — se adapta ao seu produto.
Como funciona o SMS OTP
A verificação por palavra-passe única via SMS é o método que a maioria das pessoas imagina ao ouvir "2FA": o seu backend gera um código de 6 dígitos, envia-o como mensagem de texto através de um gateway de SMS, e o utilizador introduz esse código de volta na sua aplicação.
Fazer a mensagem chegar ao destino normalmente implica passar por um ou mais agregadores de SMS antes de alcançar a operadora de destino — cada salto acrescenta latência, e cada salto é um ponto onde a mensagem pode ser atrasada, perdida ou intercetada. A entrega demora tipicamente entre 5 a 30 segundos, consoante o corredor, e o utilizador ainda tem de reparar na mensagem, mudar de aplicação e digitar corretamente seis dígitos antes de o código expirar.
Como funciona a verificação por flash call (Verify Call)
A verificação por flash call dispensa por completo a mensagem de texto. Em vez disso, o seu backend despoleta uma chamada de voz real através da infraestrutura da operadora para o número do utilizador. A chamada toca uma vez — normalmente durante menos de um segundo — e desliga automaticamente. O código de verificação nunca é enviado como dados; ele é o próprio identificador de chamada.
No Android, este pode ser lido diretamente pelo dispositivo e a verificação conclui-se com zero dígitos digitados. No iOS, onde as aplicações não conseguem ler o identificador de chamada de forma programática, o utilizador observa os últimos dígitos do número da chamada perdida e introduz-os — ainda assim mais rápido e simples do que transcrever um código SMS de 6 dígitos. Tempo mediano até à verificação: 2–3 segundos.
Flash call vs SMS OTP, lado a lado
| Característica | Verify Call | SMS OTP |
|---|---|---|
| Ação do utilizador | Nenhuma (Android) / ver o número (iOS) | Digitar 6 dígitos |
| Velocidade | 2–3 segundos | 5–30 segundos |
| Segurança | Sem código para intercetar | Vulnerável a SIM swap |
| Custo | 40–60% mais barato do que SMS | Referência |
| Cobertura | mais de 190 países | mais de 230 países |
| Risco de fraude AIT | Nenhum | Alto (~1,6 mil M$/ano em todo o setor) |
Onde o SMS OTP ainda vence
O SMS não está obsoleto — continua a ser a opção mais universal. Alcança um punhado de mercados e dispositivos mais antigos que o flash call não cobre, funciona de forma idêntica em qualquer telefone independentemente do sistema operativo, e não depende de o utilizador reconhecer uma chamada recebida como um pedido de verificação em vez de spam. Se a sua base de utilizadores tender para telemóveis mais antigos ou dispositivos geridos pela empresa que suprimem o identificador de chamada, o SMS é a opção mais segura por defeito.
Onde o flash call vence
Em todos os outros casos, o flash call é mais rápido, mais barato e significativamente mais difícil de atacar. Não há código transmitido como dados, por isso não há nada para sniffers SS7 ou ataques de SIM swap intercetarem — o "OTP" apenas existe como identificador de chamada dentro da infraestrutura da operadora. Também contorna um problema que a verificação baseada em SMS não consegue evitar: a fraude de Artificially Inflated Traffic (AIT), em que agentes maliciosos despoletam pedidos de OTP falsos em massa para rotas que controlam e recebem uma parte da taxa de terminação do SMS. As estimativas do setor apontam para perdas com AIT de cerca de 1,6 mil milhões de dólares por ano — um custo que simplesmente não existe no flash call, uma vez que não há concentrador de SMS no percurso para explorar.
Alargando o foco, os números tornam-se ainda maiores: prevê-se que o mercado global de 2FA atinja 3,16 mil M$ até 2035, enquanto só o mercado de SMS A2P vale 18,6 mil M$ até 2026. Uma parte significativa dessa despesa é absorvida por fraude e por taxas de agregadores intermediários, em vez de entrega real — que é exatamente a lacuna que o encaminhamento direto com a operadora foi concebido para fechar. (Fonte: Future Market Insights · dados de SMS A2P via Juniper Research.)
Então qual deve usar?
Na prática, a resposta para a maioria dos produtos não é "escolher um" — é encaminhar de forma inteligente entre ambos. Use o flash call como opção por defeito onde for suportado (mais de 190 países, e a aumentar), pois é mais rápido, mais barato e elimina uma categoria inteira de fraude. Recorra ao SMS OTP — ou ao OTP por WhatsApp ou Telegram — para os corredores, dispositivos ou casos particulares que o flash call não alcança.
É esse o modelo em que a Novauth assenta: uma única API, com encaminhamento automático entre Verify Call, SMS, WhatsApp e OTP por Telegram, para que não fique preso a integrar e manter quatro fornecedores separados só para obter cobertura total. Veja os detalhes do gateway de SMS, compare os preços, ou avance para o guia de início rápido para adicionar verificação à sua aplicação.