كل تسجيل حساب جديد فيه سؤال واحد: هل الرقم ده حقيقي؟ كود التحقق (OTP) هو أرخص وأسرع إجابة، وبيحل مشكلتين في وقت واحد — بيمنع الحسابات الوهمية، وبيديك قاعدة أرقام شغالة فعلاً تقدر تسوّق عليها بعد كده.
إمتى تطلب تحقق وإمتى ما تطلبش
التحقق مش مجاني — بيكلّفك رسالة وبيكلّف العميل خطوة زيادة. اطلبه لما يستاهل:
- يستاهل: إنشاء حساب، تغيير رقم أو كلمة سر، أول عملية شراء، سحب رصيد، تأكيد طلب دفع عند الاستلام بمبلغ كبير.
- ما يستاهلش: كل تسجيل دخول للحساب العادي، أو الاشتراك في نشرة بريدية، أو تصفّح المنتجات.
القاعدة: تحقّق عند نقاط الخطر مش عند كل خطوة. الموقع اللي بيطلب كود كل مرة بيخسر عملاء أكتر مما بيمنع احتيال.
أي قناة تختار للكود؟
- واتساب: الأرخص والأسرع وصولاً في السوق المصري، وبيسمح بأزرار ونسخ الكود بضغطة. عيبه إن مش كل رقم عليه واتساب.
- SMS: بيوصل لأي رقم حتى من غير إنترنت. الأنسب كخيار احتياطي أو للفئات الأكبر سناً.
- البريد الإلكتروني: شبكة أمان لما القناتين مايشتغلوش.
الإعداد العملي: واتساب أولاً، SMS احتياطي، الإيميل آخر حل. في مرسال بتحدد القناة الافتراضية لكل حالة والبوابة اللي بتشتغل من ورا كل قناة.
أرقام تخلي التجربة أحسن
- صلاحية قصيرة: ٥–١٠ دقايق. أطول من كده بيوسّع نافذة الاستغلال من غير فايدة للمستخدم.
- ٦ أرقام: التوازن الصح بين الأمان وسهولة الكتابة.
- حد للمحاولات: اقفل بعد ٥ محاولات خاطئة عشان تمنع التخمين.
- حد لإعادة الإرسال: عداد تنازلي قبل ما يقدر يطلب كود جديد — بيمنع استنزاف رصيدك.
نص رسالة الكود
الرسالة دي بيقراها العميل في الإشعار من غير ما يفتحها، فترتيب الكلمات مهم:
- اسم الشركة الأول: «مرسال: كودك 481920» أحسن من «كودك هو 481920 من مرسال».
- الكود في أول سطر: عشان يبان في الإشعار من غير فتح.
- مدة الصلاحية: «صالح ٥ دقايق» بيقلّل محاولات استخدام كود قديم.
- تحذير قصير: «ما تديش الكود ده لحد» — سطر واحد بيمنع نوع كامل من الاحتيال.
- بلاش روابط: غير رابط التأكيد بضغطة، أي رابط تاني بيرفع احتمال تصنيف الرسالة كإزعاج.
حقل الهاتف نفسه
أغلب أكواد التحقق بتفشل قبل ما تتبعت أصلاً، لأن المستخدم كتب رقمه غلط. حقل هاتف دولي باختيار الدولة وتنسيق تلقائي بيقلّل الأخطاء دي بشكل كبير — وده اللي بتديه إضافة Mersal OTP لمواقع ووردبريس جاهزاً.
وأشهر خطأين بيحصلوا: صفر في أول الرقم مع كود الدولة (+20 010…)، ورقم متكتب بمسافات أو شرطات. التطبيع التلقائي بيصلّح الاتنين قبل الإرسال.
حماية رصيدك من الاستنزاف
نموذج تسجيل مفتوح من غير حماية ممكن حد يستغله عشان يستهلك رصيدك أو يزعج أرقام ناس. الحدود اللي تحطها:
- حد أقصى لعدد الأكواد لنفس الرقم في الساعة (٣ كفاية).
- حد أقصى لنفس عنوان الـIP في الساعة.
- عداد تنازلي إجباري قبل زرار «إعادة إرسال».
- كابتشا بعد محاولتين فاشلتين من نفس الجهاز.
- مراقبة أسبوعية: قفزة مفاجئة في الأكواد المطلوبة من غير زيادة في الحسابات الجديدة معناها إن فيه حد بيستغل النموذج.
أبعد من التحقق: الدخول بالكود
لو الرقم متأكد منه أصلاً، ليه تطلب كلمة سر؟ الدخول بكود بيشيل "نسيت كلمة السر" من حياتك ومن حياة عميلك. وفي خطوة أبعد: رابط تأكيد بضغطة واحدة — العميل يضغط بدل ما يكتب.
الأمان الأعلى: تطبيق المصادقة
للحسابات الحساسة، تطبيق Mersal Authenticator بيولّد أكواد TOTP أوفلاين من غير شبكة، وبيدعم الموافقة على الدخول بضغطة. ده أقوى من OTP بالرسائل لأنه مش معرّض لاعتراض الرسالة.
أخطاء شائعة
- إرسال الكود من رقم مختلف كل مرة — بيربك العميل وبيبان زي الاحتيال.
- رسالة كود من غير اسم الشركة — العميل مش هيعرف مين طالب منه إيه.
- عدم وجود قناة احتياطية — أي عطل في بوابة واحدة بيوقف التسجيل كله.
- صلاحية طويلة أوي (ساعة) — بتلغي فايدة التحقق أصلاً.
- تسجيل الكود في لوج الأخطاء — تسريب أمني كامل من غير ما تحس.
أسئلة شائعة
لو العميل مش مستلم الكود؟ اتأكد من كود الدولة الأول، وبعدين جرّب القناة الاحتياطية. لو البوابة نفسها واقفة، اختبار إرسال من لوحة مرسال بيوضّح ده في ثواني.
التحقق بواتساب أأمن من SMS؟ أيوة نسبياً — رسائل SMS ممكن تتعرض لاعتراض في حالات نادرة، وواتساب مشفّر. لكن تطبيق المصادقة أأمن من الاتنين.
الكود بيتخصم من رصيدي؟ أيوة، زي أي رسالة — وعشان كده ترتيب واتساب قبل SMS بيفرق في التكلفة بشكل واضح على الأحجام الكبيرة.