Prevenção de fraudes

Assim como em outros setores, há quem tente obter lucro por meios fraudulentos no setor de telefonia. A Vonage realiza uma série de ações e processos automáticos e manuais para protegê-lo contra atividades fraudulentas. No entanto, existem certas práticas que, se adotadas, podem ajudá-lo a evitar impactos nos negócios e possíveis prejuízos.

Esquemas típicos de fraude se baseiam na geração de chamadas de saída para números de telefone específicos, conhecidos como “destinos premium” ou “números com compartilhamento de receita”, de modo que os fraudadores recebam dinheiro por cada segundo da chamada. Para isso, os fraudadores podem conhecer sua chave API e seu segredo ou usar a interface do usuário (UI) ou API do seu serviço, que permite que os usuários finais insiram o número de telefone de destino. Serviços típicos que exigem a inserção desse número de telefone incluem uma página de login ou de redefinição de senha que utiliza autenticação de dois fatores por meio de uma chamada de voz. Siga as instruções fornecidas abaixo para reduzir o risco de ser afetado por esses tipos de esquemas.

Rotação de credenciais

Se você suspeitar que suas credenciais do painel ou sua chave/segredo da API tenham sido comprometidos, atualize-os o mais rápido possível. Você pode alterar sua senha no painel Editar perfil página e solicitar um novo segredo de API na Configurações página. Veja também Melhores práticas de segurança para sua conta da Vonage.

Filtragem de destinos

Se sua empresa atua apenas em determinados países, você pode optar por criar uma “lista de permissões” para restringir as chamadas a esses países. Como alternativa, você pode criar uma “lista de bloqueios” que permita que as chamadas sejam feitas para qualquer lugar, exceto para os países incluídos na lista.

Alguns usuários optam por impedir que sejam feitas chamadas para países considerados de alto risco.

High Risk Destination Examples

Entre elas estão (mas não se limitam a):

  • Congo
  • Gâmbia
  • Guiné
  • Haiti
  • Costa do Marfim
  • Letônia
  • Libéria
  • Samoa
  • as Ilhas Salomão
  • Vanuatu

A Vonage respeita igualmente todos os países e nações; a observação acima baseia-se exclusivamente em nossos dados estatísticos.

Para permitir ou bloquear destinos, você pode verificar o número de destino antes de realizar uma solicitação à API da Vonage para a criação de uma chamada de saída (POST /calls solicitação ou connect (Ação da NCCO) por meio de:

  • primeiros dígitos do número — verifique se ele está entre os destinos permitidos/bloqueados,
  • país de destino usando a Number Insight API,

e retorne uma mensagem apropriada caso o destino não seja compatível com o seu serviço.

Supondo que você queira permitir chamadas apenas para, por exemplo, os Estados Unidos e o Canadá, você pode usar esta construção em JavaScript:

if (phoneNumber.startsWith('1'))
{
    vonage.calls.create({ // ...
    })
} else {
    alert("Sorry, the destination is not supported.")
}

A falha dessa abordagem é que o +1 O código de país do telefone permite fazer chamadas não apenas para os EUA e o Canadá, mas também, por exemplo, para as Bahamas ou Antígua e Barbuda, o que talvez não seja sua intenção. Você pode selecionar os países com mais precisão usando a Number Insight API:

vonage.numberInsight.get({level: 'basic', number: phoneNumber}, (error, result) => {
  if (result.country_code == 'US' || result.country_code == 'CA') {
    vonage.calls.create({ // ...
    })
  } else {
    alert('Sorry, the destination is not supported.')
  }
})

Veja também Number Insight Básico trecho de código.

Verificação da origem do webhook

Outros tipos de ataques podem tentar obter acesso ao seu aplicativo ou aos dados privados dos seus clientes. Nesses ataques, um fraudador se faz passar pela Plataforma Vonage, enviando solicitações de webhook ao seu aplicativo. Essas solicitações podem revelar o texto das mensagens de voz, que pode conter dados confidenciais. Para garantir que as solicitações aos seus webhooks sejam provenientes da Vonage, você pode: