Reducing SMS OTP fraud with Vonage network-powered solutions and Amazon Cognito

TL;DR · AI 摘要
通过 Vonage 网络解决方案与 Amazon Cognito 结合,可有效减少 SMS OTP 欺诈,提升身份验证效率。
核心要点
- Vonage 的网络解决方案使用 CUSTOM_AUTH 流程,可在 5 秒内完成身份验证,无需用户交互。
- 基于移动运营商网络的实时数据,可提供更准确的身份验证,减少欺诈风险。
- 传统身份验证方法依赖过时数据,而 Vonage 的解决方案直接使用运营商网络的实时信息。
结构提纲
按章节快速跳转。
- §引言
短信 OTP 验证面临欺诈和用户体验的双重挑战,需要更安全且高效的解决方案。
2027 年网络犯罪成本预计达 23 万亿美元,其中 20% 与合成身份和身份验证漏洞有关。
Vonage 提供基于移动运营商网络的实时身份验证,提升安全性和用户体验。
Vonage 与 Amazon Cognito 集成,使用 CUSTOM_AUTH 流程实现快速身份验证。
Vonage 是 Ericsson 的子公司,提供基于移动运营商网络的通信和身份验证服务。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 减少 SMS OTP 欺诈
- Vonage 网络解决方案
- 实时移动运营商数据
- CUSTOM_AUTH 流程
- 零用户交互
- Amazon Cognito
- 集成身份验证
金句 / Highlights
值得收藏与分享的关键句。
Vonage 的网络解决方案使用 CUSTOM_AUTH 流程,可在 5 秒内完成身份验证,无需用户交互。
传统身份验证方法依赖过时数据,而 Vonage 的解决方案直接使用运营商网络的实时信息。
2027 年网络犯罪成本预计达 23 万亿美元,其中 20% 与合成身份和身份验证漏洞有关。
使用 Vonage 网络驱动解决方案和 Amazon Cognito 减少 SMS OTP 欺诈 | AWS 架构博客
用户身份验证仍然是应用安全中最常被攻击的接触点之一。随着生成式人工智能对欺诈威胁的工业化,预计到 2027 年,网络犯罪成本将达到 23 万亿美元,比 2022 年增长 175%。20% 的欺诈行为归因于合成身份和身份验证漏洞,自 2021 年以来,账户接管(ATO)激增了 141%。
但损害不仅限于安全方面。SMS 一次性密码(OTP)在身份验证流程中的转化率仅为约 80%,这意味着每 5 个合法用户中就有 1 个在验证环节流失。企业每年要处理数十万张密码恢复帮助台工单,这代表了与基于 OTP 的验证相关的重大支持成本。如今,每一次被放弃的身份验证尝试都代表了提高结账、账户恢复和用户注册流程转化率的机会。长期以来,行业一直认为更强的安全性需要更多的用户摩擦。但这并不是物理定律。这是可用工具的限制。移动运营商网络数据消除了这一限制,提供了更强的身份保证和更流畅的体验,两者并不互相牺牲。
在本文中,我们将展示 Vonage 网络驱动解决方案如何与 Amazon Cognito 协同工作,通过网络级别的身份验证增强许多以移动设备为中心的用例。Vonage 网络驱动解决方案是一个由实时移动运营商智能、静默身份验证和集成欺诈防护组成的可组合堆栈,它使用 CUSTOM_AUTH 流程在不到 5 秒的时间内完成身份验证,且无需用户交互。
关于 Vonage
Vonage 是 Ericsson 的一部分,是 AWS 合作伙伴,拥有多个 AWS Marketplace 列表。该公司提供基于云的企业和客户身份管理(CIAM)部署,可访问移动运营商网络 API,包括在关键地区实时移动身份和身份验证。这些功能与 Ericsson 全球电信基础设施支持的 Vonage 全球通信、语音和视频 API 相辅相成。
网络驱动的含义及其重要性
在深入架构之前,有必要明确 Vonage 的网络驱动解决方案与企业现有身份和欺诈工具之间的区别。
目前,大多数身份验证信号来源于聚合、缓存或行为数据。传统的电话号码查询服务查询静态数据库,这些数据库可能已经过时数天甚至数周。设备指纹分析浏览器特征,这些特征可能被伪造。行为生物特征通过历史会话构建模型。这虽然有用,但本质上是一种滞后指标。
使用 Vonage 网络驱动解决方案的企业客户则从一个根本不同的层级进行操作:直接来自移动网络运营商(MNO)的实时数据。当你查询 SIM 卡是否最近被更换时,你查询的是执行更换的网络。当静默身份验证验证用户时,证明拥有权的是蜂窝数据会话本身。这种会话无法被钓鱼、拦截或进行社会工程。
在欺诈场景中,当SIM卡更换被用于账户接管(ATO)时,“最近”指的是几分钟或几小时,而不是几天。每周更新一次的静态数据库无法检测到这些事件,它们只是在事件发生后才进行记录。而实时运营商查询则可以完全关闭这一时间窗口。
三大支柱:Identity Insights、Verify 和 Fraud Defender
Vonage 网络驱动的解决方案将三个 API 服务组件组合成一个可组合的安全堆栈,通过 CUSTOM_AUTH 流程与 Amazon Cognito 集成:
1. Identity Insights:预验证情报
Identity Insights 在启动验证通道之前运行,提供实时运营商信号,这些信号可以直接用于身份验证策略决策。以下列表显示了请求可能返回的 JSON 元素的代表性集合。客户可以根据特定的身份验证使用案例和行业组合选择最有价值的数据。
- format 和 network_type:过滤无效号码、VoIP、固定电话和付费号码,这些号码常用于合成账户创建和机器人驱动的欺诈行为。
- sim_swap:检测在可配置的回溯窗口内的SIM卡更换,这是正在进行的账户接管事件的领先指标。
- subscriber_match:将订阅者身份(姓名、地址)与运营商的“了解你的客户”(KYC)记录进行比较。
- device_swap:与电话号码关联的移动设备最近发生更改,可能意味着恶意行为者已经控制了SIM卡。(即将推出)
- recycled_number:之前被停用并重新分配给新订阅者的号码可能在注册流程中引发虚假身份匹配,从而在账户创建过程中带来风险。(即将推出)
这些预检查将触发您定义的风险策略:升级挑战、硬性阻止或静默记录。关键的是,欺诈尝试在发送任何一次性密码(OTP)之前、在产生验证成本之前、在生成欺诈处理开销之前就被识别并阻止。
2. 使用静默认证进行 Verify:缓解摩擦税
用户在身份验证过程中需要完成的每一步都会带来可衡量的成本:注册失败、转化失败以及因用户未收到或输入错误代码而产生的支持请求。我们将这种累积损失称为“摩擦税”。对于完成率约为80%的短信 OTP 流程,摩擦税意味着大约20%的合法用户在到达您的应用程序之前就流失了。
在号码通过风险预检查后,Verify API 会提供身份验证挑战。主要的身份验证方法是静默认证。
当用户从移动设备发起登录时,Vonage 会通过用户的蜂窝数据连接路由一个 HTTP 请求。移动运营商确认与电话号码注册的 SIM 卡匹配请求会话。交换在后台几秒钟内完成,用户不会看到、输入、复制或输入任何代码。
如果静默认证无法完成或不可用,Verify 会自动回退到传统的 SMS、RCS、语音、WhatsApp 或电子邮件,对用户保持透明。
关键优势:静默认证缓解了针对短信 OTP 的三个主要攻击向量:SIM 卡更换(恶意行为者收到代码)、SS7 截取(消息在传输过程中被转接)和社交工程(用户被欺骗分享代码)。这一切都不需要终端用户的额外输入。
3. Fraud Defender:保护验证通道
Fraud Defender解决了一个企业财务团队熟悉的威胁:人为夸大流量(AIT)和短信灌水。自动化系统会触发大量一次性密码(OTP)发送到恶意行为者控制的高费率号码。在企业级验证流量规模下,这些事件可能在较长时间内未被发现。
Fraud Defender在出站交付时提供实时流量监控和智能拦截,能够在成本累积之前拦截这些恶意事件。财务影响是立即且可衡量的。Fraud Defender通常在第一个计费周期内通过防止话费欺诈就收回了自身的成本。对大多数企业而言,它很快就会成为一项净收入增加的投资。自部署以来,Vonage客户在与短信相关的欺诈成本上已共同节省了超过300万美元。随着拦截算法不断发展以应对新的攻击模式,节省的金额还会持续增长。对于Verify客户而言,其价值更为显著:Fraud Defender在使用Vonage Verify API时会自动激活,且无需额外成本。这使它成为目前可用的欺诈防护方案中回报率最高的之一。
先决条件
要实现该解决方案,您需要:
- 一个具有创建和管理Amazon Cognito、AWS Lambda、AWS Secrets Manager、Amazon CloudWatch和AWS WAF资源权限的AWS账户。
- 一个Amazon Cognito用户池(现有或新建)。
- 一个具有访问Identity Insights和Verify API权限的Vonage API账户。
- 已安装并配置AWS命令行界面(AWS CLI)或AWS无服务器应用程序模型(AWS SAM)CLI。
- 对于客户端集成:适用于您移动平台(iOS/Android)的Vonage静默认证SDK。
使用Amazon Cognito的解决方案架构
集成Vonage解决方案的企业客户使用Amazon Cognito的CUSTOM_AUTH流程,该流程使用三个AWS Lambda函数来协调解决方案堆栈,而无需更改现有的用户池配置或下游服务集成。
架构组件
该解决方案连接了五个层级,每个层级处理认证流程中的一个独立步骤:
- 客户端应用(移动/网页) – 使用Vonage静默认证SDK启动CUSTOM_AUTH流程,通过蜂窝网络遵循check_url重定向,并将验证代码提交回Amazon Cognito。
- Amazon Cognito用户池 – 协调CUSTOM_AUTH挑战流程,并在验证成功后颁发JWT令牌。
- AWS Lambda触发器 – 定义认证挑战(协调器)、创建认证挑战(调用Vonage API)和验证认证挑战(验证响应)。
- Vonage网络API – Identity Insights预检查、使用静默认证和OTP进行Verify(内置故障转移)以及Fraud Defender(自动)。
- 移动网络运营商 – 通过CAMARA/Open Gateway API进行SIM级别的身份验证。
认证流程
以下步骤表示Amazon Cognito与Vonage网络驱动解决方案之间的认证工作流程序列:
- 客户端调用InitiateAuth并传递CUSTOM_AUTH,同时传递用户的电话号码。
- Define Auth Challenge Lambda函数指示Amazon Cognito发出CUSTOM_CHALLENGE。
- Create Auth Challenge Lambda函数调用Identity Insights进行预验证风险评估。如果号码通过预检查,Lambda将调用Vonage Verify以启动静默认证,并将check_url返回给客户端。
- 收到 check_url 后,客户端会向其建立 HTTPS 连接,触发重定向到移动运营商网络,以实现设备与运营商之间的直接验证。验证完成后,客户端将从运营商处接收一个验证码。
- 客户端调用 RespondToAuthChallenge 并传入该验证码。
- Verify Auth Challenge Lambda 函数将验证码提交到 Vonage 的 check 端点。如果成功,它将返回 answerCorrect = true,Amazon Cognito 会发放相应的会话令牌。
共存与分阶段上线
一个关键的设计原则:不干扰现有基础设施。Vonage 网络 API 可无缝集成到 Amazon Cognito 的 CUSTOM_AUTH 流程中,无需对现有的用户池、应用客户端配置或下游服务集成进行更改。部署只需要一个 sam deploy 命令即可完成。
这种设计方法允许进行分阶段上线。首先从风险最高的流程(如密码恢复、高价值交易)开始,这些流程的安全投资回报最为明显,然后随着影响的测量结果,逐步扩展到日常登录和用户注册。在转换过程中,传统的短信、RCS 和语音 OTP 仍可作为低风险流程的选项。
按旅程类型划分的风险感知工作流程
将 Vonage 的网络驱动解决方案与 Amazon Cognito 的基于策略的 CUSTOM_AUTH 流程相结合,其战略价值在于实现基于实际风险的上下文感知身份验证。建议在实施的第一阶段优先处理关键旅程,因为它们旨在有效缓解合成身份和账户接管的风险。下表按旅程类型描述了风险感知的工作流程。
旅程类型 | 风险等级 | Vonage 工作流程 ---|---|--- 新用户注册 | 关键 | Identity Insights 过滤无效/非移动号码 + Subscriber Match 验证 KYC → 静默认证实现零点击注册 日常登录 | 中等 | SIM 卡更换的近期性 + 设备一致性检查 → 静默认证被动执行,仅在信号增强时升级验证 密码恢复、资料更改(联系人)、2FA 设置更改 | 高 | 强制 SIM 卡更换硬检查(严格的回溯时间窗口) + Subscriber Match → 需要静默认证,不允许被动绕过 高价值交易 | 全面 | 信号栈(线路类型、SIM 卡更换、订阅者匹配) → 静默认证 + 在风险升高时增加二次验证 低风险操作(如查看账户详情、浏览内容或查看订单历史) | 无 | 无摩擦,无不必要的验证成本。高风险操作会触发完整的验证流程。校准是基于策略的,并可根据旅程进行配置。
实施注意事项
配置 Amazon Cognito 首先需要设置用户池以允许 CUSTOM_AUTH 认证流程,并将电话号码作为主要登录属性。在用户池设置完成后,将三个必需的 Lambda 函数与相应的 Amazon Cognito 触发钩子关联,并将 Vonage API 凭据存储在 AWS Secrets Manager 中。
从一开始就在架构中引入安全措施,遵循 AWS Well-Architected 安全支柱。为每个 Lambda 函数的 AWS Identity and Access Management (IAM) 角色设置最小权限:仅允许 Amazon Cognito 触发调用和 AWS Secrets Manager 访问。对所有通信强制使用 TLS 1.2+ 以实现传输加密。为了实现可观测性,为每个 Lambda 函数启用 Amazon CloudWatch 日志记录,并启用 AWS CloudTrail 以捕获 Amazon Cognito API 的审计跟踪。最后,在认证端点前部署 AWS WAF 并配置速率限制规则,以防止暴力破解尝试。
要配置该解决方案,请按照以下步骤操作:
- 设置 Amazon Cognito 用户池以允许 CUSTOM_AUTH 认证流程。
- 配置用户池以接受电话号码作为主要登录属性。
- 将三个必需的 Lambda 函数与对应的 Amazon Cognito 触发钩子关联。
- 将 Vonage API 凭据存储在 AWS Secrets Manager 中。
重要提示:该解决方案会创建会产生费用的 AWS 资源。这些资源包括 Amazon Cognito(按每月活跃用户计费)、AWS Lambda(按调用次数计费)、AWS Secrets Manager(按每月每个密钥计费)、Amazon CloudWatch Logs、AWS CloudTrail 和 AWS WAF(按规则和请求计费)。请查看每项服务的定价页面,并在不再需要时删除资源。
隐私与合规性
该架构设计确保个人身份信息(PII)不会离开移动运营商。订阅者匹配在运营商环境中进行比较,并仅返回匹配分数。底层的订阅者数据不会被传输。静默认证无需交换 PII,蜂窝会话本身即为凭证。
- GDPR:仅返回匹配分数。不存储或传输订阅者 PII,符合 GDPR 数据最小化要求。
- PSD2 / Open Banking:静默认证可作为强客户认证(SCA)的持有因素。
- HIPAA:订阅者匹配支持医疗应用的身份保证。
- DORA:多通道回退实现超过 99.9% 的验证可用性。
- CCPA:与 GDPR 采用相同的数据最小化架构。
生产成果:Lydia Solutions
Lydia Solutions 是欧洲增长最快的移动金融服务应用之一,于 2024 年 10 月部署了 Vonage Verify 静默认证。结果展示了在大规模应用中的实际影响,包括与 Lydia Solutions 之前的认证服务相比,延迟最多减少了 50%。
“Vonage Verify 静默认证对我们来说是一项真正的创新。该解决方案提升了我们提供更简单、无缝且更安全用户体验的能力,同时有效防范日益复杂的威胁和欺诈模式。”
— Lydia Solutions 高级副总裁 William Brulin
Lydia 的成果处于观察到的成果的高端。在电子商务、数字银行和消费者服务的部署中,与仅使用短信相比,转化率提高 2% 至 8.5% 是常态,认证流程的延迟减少幅度为 50% 至 75%。
结论
这就是移动运营商数据改变方法的地方。企业不再需要对每个会话施加相同的验证摩擦,而是可以利用实时网络信号进行自适应认证决策。在条件合适时静默验证,出现风险信号时升级验证,检测到欺诈时进行阻止。
企业级的实现方式通过一个可组合的 API 层,使这些风险信号和认证方法变得可访问。结合 Identity Insights 的预验证情报、Verify 的网络层认证以及 Fraud Defender 的渠道保护,可以实现按风险比例进行的认证,目前已在大规模生产环境中应用。
该解决方案只需对现有的 Amazon Cognito 用户池进行最小的更改即可部署。从高风险流程开始,衡量影响,然后逐步扩展。Vonage Verify API 在全球 200 多个国家和地区、超过 700 家移动网络运营商(MNO)中提供,集成过程仅需三个 Lambda 函数。
下一步
- 联系:联系您的 AWS 账户团队或 Vonage 讨论集成。
Vonage 是 AWS 合作伙伴。如需了解更多,请访问 Vonage 合作伙伴页面。
本文内容和观点为第三方作者所持有,AWS 不对本文内容或准确性负责。
作者简介
'\"