Jak tworzyć SMS-y, które odbiorca może zweryfikować
Spójna nazwa nadawcy pomaga, lecz nie dowodzi autentyczności. Zobacz, jak ograniczyć linki, pokazać prawdziwy kontekst i umożliwić potwierdzenie sprawy poza wiadomością.
Rozpoznawalny SMS nie powinien wymagać ślepego zaufania. Odbiorca może znać nazwę widoczną na ekranie, a mimo to potrzebować potwierdzenia, że konkretne zdarzenie jest prawdziwe. Projektowanie takiej możliwości jest częścią treści, nie dodatkiem pozostawionym działowi bezpieczeństwa.
Dwa częste skróty prowadzą do słabego komunikatu. Pierwszy brzmi: „nazwa nadawcy wystarczy”. Drugi: „wszystkie szczegóły są pod linkiem”. W obu przypadkach odbiorca ma wykonać działanie na podstawie elementu dostarczonego przez tę samą wiadomość, którą dopiero próbuje sprawdzić.
Spójna tożsamość pomaga, ale nie uwierzytelnia treści
Używaj rzeczywistej, konsekwentnej nazwy znanej z wcześniejszej relacji. Nie zmieniaj wariantów dla kolejnych rodzajów powiadomień bez istotnego powodu. Nazwa w treści, pole nadawcy, domena i nazwa w aplikacji powinny opisywać ten sam podmiot lub usługę w sposób zrozumiały dla odbiorcy.
Jednocześnie nie przedstawiaj pola nadawcy jako zabezpieczenia, którego nie można podrobić. Polskie przepisy definiują smishing właśnie przez podszycie w SMS-ie; CSIRT NASK tworzy wzorce takich wiadomości, a operatorzy wykorzystują je do filtrowania. Filtry zmniejszają ryzyko, ale nie są obietnicą, że każda doręczona wiadomość jest prawdziwa.
Dobry komunikat zgadza się z oczekiwanym procesem. Odbiorca rozpoznaje zdarzenie, termin i sposób jego sprawdzenia. Nie trzeba ujawniać danych, które znałby tylko on i nadawca, jeśli ich pokazanie na ekranie stworzyłoby większe ryzyko. Lepsza jest zgodność z informacją widoczną po bezpiecznym zalogowaniu niż „dowód” w postaci wrażliwego szczegółu w SMS-ie.
Zanim dodasz link, sprawdź, czy SMS działa bez niego
Usuń odnośnik z wersji roboczej i przeczytaj tekst ponownie. Czy nadal wiadomo, kto pisze, czego dotyczy zdarzenie i gdzie można je znaleźć? Jeśli nie, link zastępuje treść zamiast wspierać działanie. Uzupełnij kontekst, a potem oceń, czy odnośnik rzeczywiście skraca drogę odbiorcy.
Niektóre wiadomości mogą zakończyć się instrukcją samodzielnego otwarcia znanej aplikacji. To szczególnie rozsądne przy logowaniu, płatności, zmianie danych lub innej czynności o większym znaczeniu. Jeżeli proces musi wykorzystywać link, odbiorca powinien mieć równoległą drogę: wejście do serwisu z zakładki, wyszukanie statusu w aplikacji albo kontakt z użyciem danych pozyskanych poza SMS-em.
Pokaż domenę, której można się przyjrzeć
Pełny adres w rozpoznawalnej domenie przekazuje więcej informacji niż skrót. Skrócony adres może być wygodny dla nadawcy, ale ukrywa miejsce docelowe przed odbiorcą. Unikaj też domen podobnych do głównej nazwy tylko po to, by mierzyć kliknięcia lub zmieścić adres. Korzyść operacyjna nie powinna odbierać możliwości podstawowej oceny.
Adres docelowy musi należeć do procesu opisanego w wiadomości i używać bezpiecznego połączenia, ale sama kłódka w przeglądarce nie potwierdza, że strona należy do oczekiwanego podmiotu. Odbiorca powinien rozpoznać domenę, a strona po otwarciu nie może zmieniać charakteru żądania ani prosić o dane niewspółmierne do celu.
Uważaj na przekierowania i podgląd powiadomienia
Łańcuch przekierowań utrudnia ocenę, zwłaszcza na telefonie. Ogranicz go i sprawdź końcową domenę. Zobacz też, co wyświetla zablokowany ekran. Jeśli powiadomienie ujawnia pełne nazwisko, kwotę, rodzaj świadczenia lub szczegół sprawy, odbiorca może stracić prywatność bez otwierania wiadomości.
Daj odbiorcy instrukcję niezależnej weryfikacji
Zdanie „sprawdź w aplikacji” jest użyteczne tylko wtedy, gdy zdarzenie naprawdę jest tam widoczne i wiadomo, gdzie go szukać. Instrukcja powinna prowadzić do znanej części serwisu, nie do ukrytej strony dostępnej wyłącznie z SMS-a. Obsługa kontaktowa także musi znać komunikat i potrafić potwierdzić jego sens bez żądania kodu logowania.
Nie proś odbiorcy, aby dla potwierdzenia przepisał kod z tej samej wiadomości, udostępnił hasło lub podał pełne dane płatnicze. Kod jednorazowy służy do zatwierdzenia konkretnej operacji i nie powinien być przekazywany konsultantowi ani osobie dzwoniącej. Treść kodu powinna jasno wskazywać, czego dotyczy, aby odbiorca mógł zauważyć operację, której sam nie rozpoczął.
Pisz bez fałszywych cech pilności
Termin bywa prawdziwy i ważny, ale nie należy wzmacniać go groźbą, wielkimi literami ani serią wykrzykników. Podaj konkretną datę, skutek braku działania i bezpieczną drogę sprawdzenia. Jeśli sprawa nie wymaga natychmiastowej reakcji, nie twórz takiego wrażenia.
To samo dotyczy obietnic. Nieoczekiwana nagroda, zwrot lub korzyść po kliknięciu przypominają mechanizmy używane w oszustwach. Prawidłowa wiadomość powinna wyjaśniać kontekst istniejącej relacji, a nie wymuszać zaufanie atrakcyjną deklaracją.
Test weryfikowalności przed uruchomieniem
Poproś osobę niezwiązaną z redagowaniem, aby oceniła SMS bez otwierania linku. Powinna umieć wskazać nadawcę, zdarzenie, główne działanie, termin i niezależny sposób sprawdzenia. Następnie niech porówna widoczną domenę z oficjalnym adresem, przejdzie do serwisu samodzielnie i potwierdzi, że znajduje tam tę samą sprawę.
Jeżeli jakikolwiek krok działa tylko dzięki wiedzy autora, popraw proces lub treść. W poradniku „Jak bezpiecznie sprawdzić SMS” znajdziesz perspektywę odbiorcy, którą warto zastosować jako scenariusz testowy.