Onboarding OTP Tanpa Password
Mekanisme autentikasi One-Time Password yang aman dan cepat untuk aktivasi WordPress.
Onboarding OTP Tanpa Password
SmallPict menggunakan sistem autentikasi modern berbasis One-Time Password (OTP) untuk menggantikan kombinasi username dan password konvensional.
đź”’ Standar Keamanan OTP
| Fitur | Aturan Keamanan |
|---|---|
| Pembangkit Kode | Angka acak kriptografis 6 digit (crypto/rand) |
| Penyimpanan Database | Kode OTP di-hash menggunakan SHA-256 sebelum disimpan ke PostgreSQL |
| Masa Berlaku (TTL) | Berlaku selama 5 menit (300 detik) |
| Batas Cooldown | Minimal jeda 60 detik sebelum permintaan kirim ulang baru |
| Batas Percobaan | Maksimal 3 kali percobaan salah sebelum sesi dibatalkan |
| Pelacakan IP | Hash IP dicatat untuk proteksi anti-bruteforce |
🔄 Alur Kerja Otentikasi
1. Meminta Kode OTP
Plugin mengirimkan permintaan ke API:
POST https://api.smallpict.app/v1/plugin/auth/request-otp
{
"email": "admin@example.com",
"site_url": "https://example.com",
"consent": true
}
2. Memverifikasi Kode
Pengguna memasukkan 6 digit kode yang diterima:
POST https://api.smallpict.app/v1/plugin/auth/verify-otp
{
"email": "admin@example.com",
"otp": "839201",
"site_url": "https://example.com"
}
Setelah terverifikasi, sistem mengembalikan API key sp_wp_... dan secret key yang disimpan otomatis oleh plugin ke dalam tabel wp_options.
