密码重置:邮件链接还是短信验证码?SaaS 恢复路径选型
短答案:美欧普通 SaaS 的登录恢复主路径用密码重置邮件;SMS OTP 留作高风险账号的可选备份。邮件重置链接通常需要更少的应用代码,避开电信注册和分国家短信定价,合规痕迹也更干净。
实际流程很小
用户请求恢复 → 后端创建一次性 token → 邮件带链接指向重置页。系统自己掌握 token 哈希、过期、失效与限流;投递商只负责传输消息并提供合规团队可留存的证据。这个分离很关键:消息投递成功≠token 有效。
作者建议普通 B2B 租户从邮件开始,把两个渠道放在同一个恢复接口后面保持决策可逆,然后只在风险策略要求第二因素时加 SMS。
为什么 SMS OTP 的"紧凑"是假象
SMS OTP 看起来紧凑是因为托管端点能生成并校验验证码,但周边工作不紧凑:发送方注册、按国家定价控制、反欺诈规则、投递重试、回收/失联号码策略。短信在文本离开 GSM-7 字符集时还会被分段——一条较长的本地化消息可能变成多条计费段。
邮件重置链接避开了整个电信面,但仍需要:域名认证、审核过的模板、退订处理(suppression handling)。
实践建议
- 默认邮件重置,SMS 仅在风控需要第二因素时启用;
- 两个渠道放同一恢复接口后面,选型可逆;
- token 体系自己管(哈希、过期、失效、限流),不要把"投递成功"当"token 有效"。
来源:Password Reset Email API vs SMS OTP in 2026: Simpler Recovery for US/EU SaaS - DEV Community