Blog · Guia de escolha
Como escolher uma API de OTP por SMS e voz
Quase toda API de verificação de telefone promete o mesmo: enviar um código e conferir. A diferença aparece nos detalhes, e eles só ficam visíveis quando algo dá errado: um código que não chega, um ataque de robôs no cadastro, uma dúvida da equipe jurídica sobre LGPD. Este guia reúne os critérios que valem a pena checar antes de assinar com qualquer fornecedor, inclusive conosco.
1. Cobertura e canais
Comece pelo básico: quem você precisa atender. Se o seu público é só brasileiro, uma API especializada no Brasil pode tratar melhor as regras locais. Se você atende muitos países, um provedor global provavelmente faz mais sentido.
Depois, os canais. O SMS é o padrão, mas uma API que também oferece ligação com voz resolve dois problemas comuns: o SMS que não chegou e o telefone fixo, que em geral não recebe mensagem de texto. Confirme quais canais estão disponíveis de fato para o Brasil, e não só na página de produto. Veja mais em SMS ou ligação.
2. Validação do número antes do envio
Uma boa API recusa números impossíveis antes de gastar um envio. Pergunte:
- Ela confere DDD, nono dígito do celular e formato de fixo?
- Ela diferencia celular de fixo, para você escolher o canal certo?
- Ela reconhece números especiais, como 0800, 3003, 4004 e 190, que não devem receber código?
- Ela devolve o número normalizado em E.164 para você guardar em um formato único?
3. Segurança do código
| O que perguntar | Por que importa |
|---|---|
| Quanto tempo o código vale? | Validade longa aumenta a janela de abuso. |
| Quantas tentativas de conferência são aceitas? | Sem limite, o código pode ser descoberto por força bruta. |
| Como o código é armazenado? | Guardado apenas como hash, um vazamento não expõe códigos válidos. |
| O código é gerado pelo provedor? | Evita que cada cliente implemente a geração de forma diferente e insegura. |
4. Proteção contra fraude
O risco mais caro em verificação por SMS é o SMS pumping: robôs usam o seu formulário para disparar envios em massa. Verifique se a API oferece limites por número, por IP e por conta, e se esses limites são aplicados por padrão ou precisam ser configurados. Chaves de API com escopos também ajudam: uma chave que só pode validar números não serve para disparar SMS se vazar.
5. Integração e experiência de desenvolvimento
- Autenticação simples por API key, enviada em header.
- Idempotência: um header como
Idempotency-Keyimpede que um clique duplo gere dois envios. - Webhooks de resultado, com assinatura para você confirmar que a chamada veio do provedor e com reenvio automático em caso de falha.
- Erros claros, com códigos estáveis e mensagens que ajudam a depurar.
- Documentação no seu idioma, com exemplos nas linguagens que a sua equipe usa.
6. Privacidade e LGPD
O telefone é dado pessoal. Pergunte ao fornecedor por quanto tempo ele guarda números, códigos e registros, se há anonimização depois desse prazo e qual é o papel dele (em geral, operador) na relação com os seus usuários. Uma resposta clara e por escrito é um bom sinal.
7. Custo total
Preço por envio é só uma parte. Considere a moeda de cobrança (provedores globais costumam cobrar em moeda estrangeira), impostos, câmbio, o tratamento de envios que falham e o custo de engenharia para integrar e manter. Consulte sempre a página de preços atual de cada provedor, porque valores mudam.
Como o ProValidPhone responde a este checklist
Para que você possa comparar, aqui estão as respostas do ProValidPhone, sem exageros:
- Cobertura e canais: números brasileiros; SMS e ligação com voz, esta para celular e fixo. Não oferece WhatsApp.
- Validação:
/v1/validateconfere DDD, nono dígito e fixo, devolve E.164 e reconhece números especiais. - Código: gerado pela plataforma, 6 dígitos, validade de 5 minutos, até 5 tentativas, guardado só como hash SHA-256.
- Antifraude: 3 envios por hora por número em cada canal, limite por IP nas telas públicas, limite de requisições por conta e API keys com escopos (validação, SMS, voz).
- Integração: API REST com API key via
BearerouX-API-Key,Idempotency-Key, webhooks assinados com HMAC-SHA256 e com reenvio, documentação em português. - Entrega: infraestrutura de operadoras brasileiras, gateway com chips locais para SMS e central telefônica própria para voz, com voz neural do Google.
- Privacidade: dados de auditoria guardados por 365 dias e depois anonimizados.
- Custo: veja os planos em /precos/.
Se você precisa de muitos países ou de canais que não oferecemos, um provedor global pode atender melhor. Falamos disso com mais detalhe em Alternativa à Twilio para verificação de telefone no Brasil.
Perguntas frequentes
Qual é o critério mais importante ao escolher uma API de OTP?
A taxa de conversão real no seu público: quantos códigos enviados são de fato conferidos. Ela resume entrega, velocidade e experiência. Meça em um teste com números reais antes de decidir.
Por que a API precisa ter limites antifraude?
Sem limites por número, por IP e por conta, o formulário de verificação pode ser usado para disparar envios em massa, a fraude conhecida como SMS pumping, e quem paga a conta é você.
Preciso de verificação por voz se já tenho SMS?
É recomendável. A ligação serve como alternativa quando o SMS não chega, atende telefones fixos e ajuda pessoas que preferem ouvir o código.
O que é idempotência em uma API de OTP?
É a garantia de que a mesma requisição repetida, por clique duplo ou nova tentativa de rede, não gera um segundo envio. Normalmente é feita com um header como Idempotency-Key, que o ProValidPhone aceita.
Como comparar preços entre provedores?
Compare o custo total no mês e na moeda em que você vai pagar, incluindo impostos, câmbio e o tratamento de envios que falham. Consulte sempre a página de preços atual de cada provedor; os planos do ProValidPhone estão em /precos/.
Avalie o ProValidPhone
Confira cada item deste checklist na documentação e veja os planos disponíveis.