Autenticación segura por OTP
Acceso sin contraseñas mediante códigos One-Time Password enviados por correo electrónico.
SmallPict utiliza un sistema de autenticación moderno Passwordless (sin contraseñas) basado en códigos OTP (One-Time Password) de un solo uso enviados por correo electrónico, eliminando las vulnerabilidades asociadas a contraseñas débiles o filtradas.
Reglas criptográficas de seguridad
| Regla | Parámetro | Propósito de seguridad |
|---|---|---|
| Longitud del código | 6 dígitos numéricos | Fácil de transcribir para el usuario humano. |
| Tiempo de validez | 10 minutos (600 segundos) | Ventana temporal estricta para mitigar ataques de fuerza bruta. |
| Límite de intentos | Máximo 3 intentos erróneos | Bloquea automáticamente el código tras 3 fallos consecutivos. |
| Período de enfriamiento | 60 segundos entre reenvíos | Previene la saturación de servidores de correo electrónico y spam. |
| Algoritmo de hash | SHA-256 con Salt criptográfico | Los códigos jamás se almacenan en texto plano en la base de datos. |
Flujo de autenticación mediante API
1. Solicitar código OTP (POST /v1/auth/otp/request)
Envía el correo electrónico del usuario para generar y despachar el código de 6 dígitos:
JSON
{ "email": "desarrollador@empresa.com"}Respuesta:
JSON
{ "success": true, "message": "Código de verificación enviado con éxito.", "cooldown_seconds": 60}2. Verificar código OTP (POST /v1/auth/otp/verify)
Envía el código recibido para obtener la sesión autenticada o el token JWT:
JSON
{ "email": "desarrollador@empresa.com", "code": "849201"}Respuesta exitosa:
JSON
{ "success": true, "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...", "user": { "id": "usr_9a8b7c6d", "email": "desarrollador@empresa.com", "plan": "pro" }}