为严格落实国家网络安全、个人信息保护相关法律法规及《通信短信息服务管理规定》(简称74号文)监管要求,规范客户平台用户验证码下发、收集、使用全流程行为,杜绝自动化、无感知、强制触发验证码发送的违规操作,防范用户个人信息泄露、恶意骚扰、违规收集信息等合规风险,结合铁布衫MiCPaaS平台现有客户验证码功能使用现状,特制定本验证码发送规范优化建议,作为铁布衫MiCPaaS平台功能迭代、日常运营、合规自查的核心依据。
一、整改优化背景与合规依据
当前部分铁布衫科技客户应用平台存在输入手机号码即自动触发验证码发送的功能逻辑,该操作模式在用户输错一位或几位手机号码的情况下极易受错发验证码,容易导致误发引起的投诉。
工信部《通信短信息和语音呼叫服务管理规定》(工信部 74 号令)第十四条原文:“任何组织或者个人未经用户同意或者请求,不得向其发送商业性短信息。用户同意或者请求应当明确、具体。”;第十六条原文:“短信息服务提供者、短信息内容提供者应当建立短信息发送行为管理机制,采取有效措施防止未经用户同意发送短信息。”。74 号文明确,验证类短信虽不属于商业短信,但监管实践中,必须由用户主动发起请求方可下发;禁止页面自动触发发送短信,属于落实 “用户明确同意 / 主动请求” 监管口径。
《个人信息保护法》第十四条原文:“同意应当是自愿、明确、具体作出的意思表示。”。网络运营者处理用户短信验证码、手机号等核心个人信息时,必须获取用户主动、明确、自愿的操作授权,禁止通过自动触发、静默触发、默认触发等方式,未经用户主动确认就发送验证短信、收集用户信息。原有自动发送验证码的逻辑,存在未经用户明示同意处理个人信息、过度索取用户权限、违规发送验证类短信等多项合规隐患,极易引发用户投诉、监管核查及行政处罚问题。
GB/T 35273-2020《信息安全技术 个人信息安全规范》5.4 条款:收集个人信息,应向个人信息主体告知收集、使用个人信息的目的、方式和范围等规则,并获得个人信息主体的授权同意;不得采用默认勾选方式获取同意。 因此,平台需全面优化验证码触发逻辑与授权流程,补齐合规短板,实现验证码发送操作的标准化、合规化、规范化。
二、核心功能优化规范
结合 74 号文监管细则及用户个人信息保护合规要求,铁布衫科技建议客户应用平台验证码发送功能需完成两项核心整改,彻底摒弃自动发送逻辑,全程依托用户手动主动操作触发,具体规范如下:

(一)取消手机号输入自动发码逻辑,新增手动【获取验证码】按钮
彻底关停现有 “输入手机号码后自动触发验证码发送” 的功能,无论手机号输入完成、光标离开输入框还是输入内容变更,均不得触发任何验证码下发操作,杜绝静默自动发码行为。
在手机号输入框右侧 / 下方,增设独立、醒目、可清晰识别的【获取验证码】手动操作按钮,按钮默认置灰不可点击状态,仅当用户完整输入合规手机号码后,按钮方可激活、正常点击。
验证码下发唯一触发条件:用户手动点击【获取验证码】按钮,无任何自动、被动触发场景,完全遵循用户主动操作原则。同时保留 60 秒倒计时防重复点击功能,防止恶意频繁刷码、短信轰炸问题。
法规依据:GB/T 35273-2020 3.7 明示同意定义:个人信息主体通过书面声明或主动做出肯定性动作,对其个人信息进行特定处理做出明确授权的行为。注:肯定性动作包括个人信息主体主动勾选、主动点击 “同意”、“发送” 等。
(二)新增手动勾选协议授权前置条件
在【获取验证码】按钮激活逻辑中,增加用户手动勾选同意协议的前置强制条件,未完成勾选则无法点击获取验证码,实现授权前置、合规前置,具体要求如下:
页面固定展示协议勾选模块,默认未勾选状态,禁止默认勾选、自动勾选模式,充分保障用户自主选择权。
勾选文案标准化展示,内容为:我已阅读并同意《用户协议》《隐私政策》,二项协议名称完整展示、不可省略、不可模糊替换。
协议文本支持用户点击跳转查看完整内容,页面跳转流畅、文本内容完整公开,无隐藏、加密、无法查看等问题,保障用户知情权。
《个人信息保护法》第十七条原文:个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知处理相关事项。
权限联动规则:用户未手动勾选协议时,【获取验证码】按钮持续置灰、锁定不可点击;仅用户手动勾选确认后,按钮才可正常点击,触发验证码发送流程,形成 “输入手机号 — 手动勾选协议 — 手动点击获取验证码” 的完整合规链路。

三、全流程合规使用规范细则
为保障功能上线后规范落地,规避后续运营合规风险,明确平台验证码使用全流程操作标准,具体细则如下:
操作自愿性规范:所有验证码获取行为必须由用户自主发起,平台不得通过弹窗、引导话术、强制操作、页面拦截等方式,诱导、胁迫用户获取验证码、提交个人信息。
《个人信息保护法》第四十四条原文:个人对其个人信息的处理享有知情权、决定权,有权限制或者拒绝他人对其个人信息的处理。
信息使用规范:通过验证码验证获取的用户手机号信息,仅可用于账号注册、登录、身份核验、安全验证等核心业务场景,不得用于商业推送、营销短信、信息倒卖等无关用途,严格落实 “最小必要” 原则。
风控防护规范:针对恶意刷码、批量请求、接口攻击等行为,完善风控机制,限制单账号、单手机号、单 IP 的每日验证码获取次数,避免短信资源浪费及用户被骚扰问题。
页面展示规范:协议勾选模块、获取验证码按钮需在移动端、PC 端全端适配,位置醒目、排版清晰,无遮挡、无隐藏,保障用户可清晰感知授权内容与操作行为。
留存与溯源规范:平台需留存用户验证码获取操作日志,包含操作时间、手机号、IP 地址、操作行为等信息,留存时长符合监管要求,便于后续合规自查与监管溯源。
四、整改落地与运营管理建议
功能迭代落地:技术部门需按照上述规范完成前端页面改造、按钮逻辑优化、授权链路升级,彻底删除自动发码代码逻辑,完成全端功能测试,确保无合规漏洞、无功能 bug。
内部规范培训:针对运营、客服、技术人员开展合规培训,明确 74 号文验证码使用合规要求,禁止私自调整功能逻辑、恢复自动发码、修改授权规则。
常态化自查机制:建立定期合规自查机制,每周核查验证码触发逻辑、协议授权状态、用户操作链路,及时发现并整改违规问题,持续保障平台合规运营。
五、规范优化价值与意义
本次验证码发送功能合规优化,是铁布衫MiCPaaS平台为落实 74 号文监管要求、履行个人信息保护主体责任的核心举措。一方面,彻底解决了原有自动发码、默认授权的合规隐患,有效规避用户投诉、信息泄露等风险;另一方面,通过明示协议、主动授权、手动操作的标准化流程,充分保障了用户的知情权、选择权、隐私权,提升用户使用体验与客户应用系统及平台公信力。
未来铁布衫MiCPaaS平台将持续以监管政策为导向,细化个人信息处理全流程规范,完善产品合规体系,实现业务发展与合规风控双向达标、双向提升。
参考文献
[1] 中华人民共和国工业和信息化部。通信短信息和语音呼叫服务管理规定(工信部令第 74 号)[Z].2020.
[2] 全国人民代表大会常务委员会。中华人民共和国个人信息保护法 [Z].2021.
[3] 国家市场监督管理总局,国家标准化管理委员会.GB/T 35273-2020 信息安全技术 个人信息安全规范 [S].2020.