CTIA 于 2025 年 10 月发布《消息安全最佳实践》,属于配套《消息传递原则与最佳实践》的补充行业自律文档,面向运营商、DCA 聚合商、CPaaS 平台、短信发送方全消息生态,聚焦垃圾短信、盗号滥用、SIM 卡设备滥用、API 凭证泄露等安全风险;文件不具备联邦法律效力,但为美国三大运营商风控、拦截、账号处置的重要实操依据。
文档主要分为六大模块核心要求。第一是监控与拦截机制:服务提供商可基于风险评估拦截可疑消息,风险判断维度包含欺诈行为、灰色路由、缺乏身份认证、持续违反行业规范等。第二是取证协作与 KYC 客户身份核验:生态各方发生骚扰消息事件时,应当仅调取必要信息开展溯源;对合法问询需要及时回复;CPaaS、连接聚合商必须落实客户身份核验(KYC),留存发送主体真实身份信息,用于事后溯源调查。同时建议面向普通用户开展反诈科普,提升用户对钓鱼短信(Smishing)识别能力。
第三为邮件转短信(Email‑to‑SMS)场景:该类消息必须启用 DKIM、SPF 邮件身份认证;同时同样严格遵从用户授权 Opt‑in、退订 Opt‑out 规则,不满足规范消息会被拦截。第四针对无线短信滥用行为:专门管控 SIM 卡设备滥用风险,包含 SIM 卡集群设备(SIM‑box)、虚拟 SIM、一次性临时号码发起大量垃圾短信。要求平台监控短时间批量开卡、异常流量特征;识别到滥用源头后阻断其接入消息网络,涉嫌违法则移交执法机构。
第五重点规范CPaaS 平台 API 凭证安全:要求遵循 NIST、FIPS 安全标准管理 API 账号密码;向第三方开放 API 权限必须签署书面协议;监测凭证被盗迹象,一旦发现账号被入侵,CPaaS 与发送方要互相通知,及时关停被攻陷账号,并完成系统风险修复;严格防范号码篡改伪造(Spoofing)。
文档明确 SHAFT 违禁内容定义,即色情、仇恨、酒精、枪支、烟草类内容,属于重点拦截处置对象。
