Diverse volte ho visto l'implementazione di SMS 2FA quando un sito web mostra "ID sessione sms" (ad esempio, token a 8 cifre) subito dopo l'invio di SMS all'utente insieme al prompt OTP. Sms viene fornito con OTP (ad esempio, 4 cifre) e l'ID di sessione sms (8 cifre). L'utente deve quindi verificare che l'id di sessione sms in sms corrisponda a una nell'interfaccia utente del sito Web e solo successivamente inserire l'OTP. Se l'ID sessione sms non corrisponde, l'utente dovrebbe fermarsi ed evitare di inserire OTP.
Ti stai chiedendo questo tipo di flusso di lavoro creato per motivi di sicurezza? E la verifica dell'id di sessione sms protegge da qualche tipo di attacco?
Un esempio di tale flusso di lavoro: webmoney.ru