Implementare l'autenticazione a due fattori con gli SMS
La tecnica è semplice; sono i dettagli a decidere se è sicura e usabile.
Il codice
Sei cifre bastano. Generalo con una vera fonte casuale, non con un timestamp. Conservalo cifrato o come hash, non in chiaro.
La durata di validità
Qualche minuto. Di più aumenta il rischio senza aiutare l'utente: chi non lo digita entro cinque minuti ne chiede semplicemente uno nuovo.
Limita i tentativi
Sia il numero di volte in cui un codice può essere inserito, sia il numero di codici che si possono richiedere. Senza il secondo limite qualcuno può far inviare messaggi a tue spese.
Metti il contesto
Indica a che cosa serve il codice. Chi non l'ha richiesto capisce subito che qualcosa non va.
Pensa a chi non ha accesso
Un dispositivo perso o un numero cambiato non devono significare un'esclusione definitiva. Prevedi una via di recupero, e non renderla più debole della protezione stessa.