Skip to content
smallPict

Autenticación segura por OTP

Acceso sin contraseñas mediante códigos One-Time Password enviados por correo electrónico.

SmallPict utiliza un sistema de autenticación moderno Passwordless (sin contraseñas) basado en códigos OTP (One-Time Password) de un solo uso enviados por correo electrónico, eliminando las vulnerabilidades asociadas a contraseñas débiles o filtradas.


Reglas criptográficas de seguridad

ReglaParámetroPropósito de seguridad
Longitud del código6 dígitos numéricosFácil de transcribir para el usuario humano.
Tiempo de validez10 minutos (600 segundos)Ventana temporal estricta para mitigar ataques de fuerza bruta.
Límite de intentosMáximo 3 intentos erróneosBloquea automáticamente el código tras 3 fallos consecutivos.
Período de enfriamiento60 segundos entre reenvíosPreviene la saturación de servidores de correo electrónico y spam.
Algoritmo de hashSHA-256 con Salt criptográficoLos códigos jamás se almacenan en texto plano en la base de datos.

Flujo de autenticación mediante API

1. Solicitar código OTP (POST /v1/auth/otp/request)

Envía el correo electrónico del usuario para generar y despachar el código de 6 dígitos:

JSON
{  "email": "desarrollador@empresa.com"}

Respuesta:

JSON
{  "success": true,  "message": "Código de verificación enviado con éxito.",  "cooldown_seconds": 60}

2. Verificar código OTP (POST /v1/auth/otp/verify)

Envía el código recibido para obtener la sesión autenticada o el token JWT:

JSON
{  "email": "desarrollador@empresa.com",  "code": "849201"}

Respuesta exitosa:

JSON
{  "success": true,  "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...",  "user": {    "id": "usr_9a8b7c6d",    "email": "desarrollador@empresa.com",    "plan": "pro"  }}