Select Page

Secure SMS and RCS messaging: CTO Thomas Wahlberg's tips

25.8.2026
Tekstiviestit ja RCS-viestit ovat yritysviestinnässä tehokkaita. Niiden turvallisuus ei kuitenkaan synny itsestään. Quriirin CTO Thomas Wahlberg muistuttaa, että pienetkin laiminlyönnit voivat avata oven väärinkäytöksille. Oikeilla valinnoilla viestintä on kuitenkin mahdollista tehdä erittäin turvalliseksi.

Kysyimme Thomakselta, mitkä asiat yritysten kannattaa huomioida, kun viestejä lähetetään API:n tai selainpohjaisen käyttöliittymän kautta.

1. Web-lomakkeet: hyökkäysten yleisin reitti

Väärinkäytökset alkavat usein yksinkertaisesta paikasta: verkkolomakkeesta, johon käyttäjä syöttää puhelinnumeron.

Tyypillinen hyökkäys etenee näin: hakkeri löytää lomakkeen, joka lähettää tekstiviestin syötettyyn numeroon, esimerkiksi puhelinnumeron verifiointiin. Lomakkeelle syötetään automaattisesti tuhansia ulkomaisia numeroita, ja viestikustannukset alkavat kasvaa.

Thomaksen neuvot lomakkeiden suojaamiseen:

  • Rajoita hyväksyttävät maat vain niihin, joita oikeasti tarvitaan.
  • Lisää lomakkeisiin validaatiot ja käyttörajoitukset.
  • Harkitse CAPTCHA-suojausta.
  • Hyödynnä Quriirin maa- ja viestimäärärajoittimia.

2. Vahvat salasanat ja kaksivaiheinen tunnistautuminen

Jos rikollinen pääsee lähettämään viestejä yrityksesi nimissä, seuraukset näkyvät sekä kustannuksissa että maineessa. Vahva salasana ja kaksivaiheinen tunnistautuminen ovat edelleen tehokkain suoja.

Suositus on vähintään 16-merkkinen salasana. Kaksivaiheinen tunnistautuminen, mieluiten autentikointisovelluksella, on paras tapa suojautua salasanojen vuotamiselta ja murtamiselta,” Thomas sanoo.

Salasanojen lisäksi kannattaa huolehtia siitä, että vanhat käyttäjätunnukset poistetaan ja käyttöoikeudet pidetään ajan tasalla.

3. API-avaimet: pidä ne tiukasti hallinnassa

API-avaimet määrittävät, kuka voi lähettää viestejä organisaatiosi nimissä. Niiden suojaaminen on vähintään yhtä tärkeää kuin käyttäjätunnusten.

Thomaksen käytännön ohjeet:

  • Älä jaa API-avaimia chat-sovelluksissa, sähköpostissa tai ruudunjaon aikana.
  • Nimeä avaimet kuvaavasti, jotta ne on helppo tunnistaa ja tarvittaessa poistaa käytöstä.
  • Poista käyttämättömät avaimet säännöllisesti.
  • Rajoita avainten näkyvyys vain niille, joilla on todellinen tarve.

API-avaimen vuotaminen on vaikea havaita. Sitä voidaan hyödyntää suunnitelmallisesti, esimerkiksi yöaikaan tehtäviin massalähetyksiin, joissa vahinko voi kasvaa nopeasti suureksi,” Thomas sanoo.

4. IP-osoiterajaukset: salli kutsut vain tunnetuista lähteistä

Yksi tehokkaimmista tavoista suojata API-integraatio on rajoittaa, mistä IP-osoitteista rajapintakutsuja ylipäätään hyväksytään. Quriirissa voit määrittää sallitut IP-osoitteet suoraan asetuksista.

Käytännössä tämä tarkoittaa, että vaikka API-avain päätyisi vääriin käsiin, kutsu hylätään, jos se tulee tuntemattomasta osoitteesta.

Jos kenttä jätetään tyhjäksi, kutsut sallitaan kaikista IP-osoitteista. Rajaus kannattaa tehdä aina kun se on mahdollista.

Quriiri tukee sekä IPv4- että IPv6-osoitteita ja CIDR-merkintää aliverkkojen määrittämiseen. Useat osoitteet voi erotella pilkuilla tai rivinvaihdoilla.

5. Rajaukset ja rajoittimet: estä vahinko ennen kuin se tapahtuu

Quriirissa on useita työkaluja, joilla väärinkäytökset voidaan torjua etukäteen.

Maatason rajaukset

Jos yrityksesi lähettää viestejä vain Suomessa, muiden maiden numerot kannattaa estää kokonaan. Quriirissa ulkomaat ovat oletuksena estetty. Yleisimmät väärinkäyttötapaukset ovat massalähetyksiä ulkomaisiin, kalliisiin numeroihin, joissa yksittäisen viestin hinta voi olla kymmeniä senttejä.

Viestimäärärajoitukset

Päivä-, viikko- ja kuukausikohtaiset rajoittimet ovat yksi tehokkaimmista tavoista rajoittaa vahinkoja tilanteessa, jossa viestejä lähetetään luvatta.

Suurin vahinko syntyy yleensä siitä, että haitallinen liikenne jatkuu pitkään. Asettamalla rajoittimet vastaamaan normaalia viestimäärää saadaan mahdolliset vahingot minimoitua. Rikolliset toimivat suunnitelmallisesti ja ajoittavat vahingonteon usein viikonlopuille tai yöaikaan. Rajoittimet suojaavat myös inhimillisiltä virheiltä ja ohjelmointivirheiltä,” Thomas kertoo.

6. Lähettäjätunnus: luvita ja tarvittaessa suojaa

Tekstiviestien luotettavuus perustuu siihen, että vastaanottaja voi tunnistaa lähettäjän. Lähettäjätietojen väärentäminen on ollut yleinen keino huijauksissa, minkä vuoksi pelisäännöt ovat muuttuneet.

Traficomin määräys 28 L/2025 M astui voimaan 4.5.2026. Se koskee SMS-, MMS- ja RCS-viestejä ja velvoittaa varmistamaan, että yrityksellä on käyttöoikeus käyttämäänsä suomalaiseen puhelinnumeroon tai nimimuotoiseen lähettäjätunnukseen. Jos lähettäjätietoja ei voida varmentaa, tunnus muutetaan tai viestin toimitus estetään kokonaan.

Yritys voi lisäksi suojata nimimuotoisen lähettäjätunnuksensa rekisteröimällä sen Traficomille. Rekisteröinti antaa yksinoikeuden tunnukseen ja estää muita käyttämästä samaa nimeä.

Luvittaminen ja suojaaminen eivät ole pelkkää säädösten täyttämistä. Ne vaikuttavat suoraan siihen, näyttäytyykö viesti vastaanottajalle luotettavana ja päätyykö se perille.

7. Varaudu: mitä tehdä, jos jotain tapahtuu?

Vaikka kaikki olisi tehty oikein, riskejä ei voi poistaa kokonaan. Siksi on hyvä miettiä etukäteen, miten toimitaan ongelmatilanteessa.

Käytännön kysymyksiä, joihin kannattaa vastata jo ennalta:

  • Miten toimitaan, jos API-avain vuotaa?
  • Kuka keskeyttää yhteydet?
  • Kenelle tilanteesta ilmoitetaan ja miten?

Nopea reagointi on usein se tekijä, joka erottaa pienen harmituksen todellisesta kriisistä,” Thomas tiivistää.

8. Unicode vai GSM: älä anna merkkikoodauksen yllättää

Jos viesti sisältää yhdenkin Unicode-merkin, koko viesti käsitellään Unicode-viestinä. Tällöin yhteen viestiin mahtuu vähemmän merkkejä, ja sama sisältö voi vaatia useamman viestin. Tämä näkyy kustannuksissa.

Unicode-merkki voi lipsahtaa viestiin huomaamatta, esimerkiksi copy-paste-tekstissä dokumenteista tai tekoälytyökaluista, ajatusviivasta tai välilyöntimerkin väärästä muodosta.

Quriirin käyttöliittymä varoittaa tästä viestiä kirjoitettaessa. API:n kautta lähetettäessä asia kannattaa tarkistaa erikseen.

9. RCS on turvallisempi kanava

RCS ei ole pelkästään visuaalisesti rikkaampi viestikanava. Se on myös vaikeammin väärinkäytettävissä.

RCS-agenteille tehdään aina operaattorin vahva taustatarkistus. Siksi niiden väärinkäyttö on huomattavasti hankalampaa kuin tavallisella SMS:llä,” Thomas sanoo.

Kun käytetään RCS:ää SMS-fallbackin kanssa, viestit tavoittavat kaikki käyttäjät ja turvallisuustaso pysyy korkeana.

Summary

Turvallinen viestintä rakentuu pienistä, konkreettisista teoista:

  • rajaukset, rajoittimet ja validaatiot
  • vahvat salasanat ja kaksivaiheinen tunnistautuminen
  • API-avainten hallittu käyttö
  • IP-osoiterajaukset: salli kutsut vain tunnetuista lähteistä
  • luvitetut ja tarvittaessa rekisteröidyt lähettäjätunnukset
  • varautumissuunnitelma poikkeustilanteisiin

Kun nämä asiat ovat kunnossa, yritysviestintää on huomattavasti vaikeampi väärinkäyttää ja asiakkaiden luottamus säilyy.

Haluatko tietää lisää SMS- tai RCS-viesteistä? Contact us!

Aiheeseen liittyvät artikkelit