网站如何验证我的电话号码属于我?

信息安全 验证 多因素 信用卡 电话
2021-08-26 02:35:29

我登录了一个很久没用的Capital One信用卡网站,输入用户名和密码后,它要求我的手机号码进行额外验证。

我输入了我的号码,然后我看到了一个短的、< 10 秒的等待屏幕,上面写着“我们正在联系您的运营商以验证您的电话号码”。它通过了任何验证,然后向我发送了一个典型的短信验证码,我必须输入该验证码才能继续。

所以,我的问题是,他们真的联系过我的手机运营商,根据我的电话号码验证我的姓名或地址(他们唯一知道的关于我的信息)吗?这只是安全剧院,还是有可用的 API 或数据库,我可以在其中验证电话号码确实附有特定名称?

我以前从未见过这种情况,我想了解这个系统是如何工作的,以及它是如何防止滥用的。

4个回答

这只是安全剧院吗

不。

或者是否有可用的 API 或数据库,我可以在其中验证电话号码是否确实附有某个名称?

电话公司(ed:不习惯,但显然现在他们根据@ceejayoz 这样做)公开此信息(来电登记不可靠,尤其是在账单上的姓名不是电话所有者的情况下),但鉴于信息营销机构和征信机构囤积的财富,这些信息绝对是存在的——这只是是否有人出售它的问题。见鬼,如果他们愿意,即使是 Facebook 也可以提供这样的服务。

但考虑到我过去几年在这个领域所处理的事情,他们更有可能正在检查以验证运营商本身。使用刻录机电话滥用 OTP 系统的欺诈者是一个巨大的、巨大的问题,当我还在的时候还没有解决,我们当时没有可靠的方法来过滤它们——但只要知道我们是否在交易与 Verizon 或 Boost Mobile 客户合作,并在发送文本之前为后者执行额外的验证将消除大量欺诈。

号码验证

在评论中的对话之后:

jrtapsell:我的猜测是摆脱虚拟号码-> https://www.twilio.com/lookup

JPhi1618:@jrtapsell,很酷。我曾经研究过 Twilio 发送短信,但不知道他们有这项服务。当我输入我的号码时,我的名字确实出现了,所以这至少是合理的。

他们可能只是在尝试使用 Twillio 之类的服务过滤掉虚拟号码和高风险运营商,尽管他们的网站似乎建议在美国您可以获得用户的姓名:

美国的许多本地电话号码都在中央来电显示名称 (CNAM) 数据库中注册。该数据库包含与号码相关的企业或个人的身份信息。使用 CNAM 查找以编程方式返回每个电话号码的身份信息。您拨打的电话和发送的信息更明智,因此您不会被前期问题所困扰。

尝试获取我号码的名称时却一无所获,所以 YMMV,但他们似乎建议您可以通过在此处标记虚拟号码来减少欺诈:

虽然电话号码可以帮助企业识别最终用户,但事实是从某些运营商那里很容易获得号码。任何人都可以从免费的在线提供商处获得多个电话号码,从而使他们能够创建虚假的个人资料来欺诈或向企业发送垃圾邮件。为了应对这一挑战,企业可以识别电话号码背后的运营商。通过这种方式,企业可以要求对与较高欺诈实例相关的运营商进行额外的身份验证,每次查找费用为 0.005 美元。

他们也可能使用本地搜索,如果多个帐户使用相同的号码,他们可能会对其进行标记,因此如果欺诈者使用相同的号码尝试访问不同的帐户,他们可能会被抓住,亚马逊已经知道这样做类似的东西,但有信用卡号码。

高风险呼叫可能会被标记以进行额外验证,并根据了解您的所有信息的第 3 方服务计算得分。

这是一个...... https://risk.lexisnexis.com/products/phone-finder

忽略明显的两个因素(即号码在您的手中),他们使用数据库来证明您的身份。最重要的是像 Experian 这样的人,他们在不进行身份检查时看起来像信用评分机构,而且因为大多数电话合同都是信用来源,所以这是一种很好的发现方式。

基本上有些公司从其他公司购买数据并进行交叉参考。因此,您对某人说“我是住在大街 123 号的乔·史密斯,电话号码是 +0011231234567”,它会给您一个正确的概率。

看看(例如):https ://developer.experian.com/real-time-contact-data-validation/apis/post/sync/QueryResult/PhoneValidate/3.0(请 记住这是在沙箱上,所以可能是随机的答案而不是真实的)。

基本上,银行和其他金融机构(包括保险等)共享您的信息,这些信息可用于减少整个行业的欺诈行为。