Onboarding OTP Tanpa Password

Mekanisme autentikasi One-Time Password yang aman dan cepat untuk aktivasi WordPress.

Onboarding OTP Tanpa Password

SmallPict menggunakan sistem autentikasi modern berbasis One-Time Password (OTP) untuk menggantikan kombinasi username dan password konvensional.


đź”’ Standar Keamanan OTP

FiturAturan Keamanan
Pembangkit KodeAngka acak kriptografis 6 digit (crypto/rand)
Penyimpanan DatabaseKode OTP di-hash menggunakan SHA-256 sebelum disimpan ke PostgreSQL
Masa Berlaku (TTL)Berlaku selama 5 menit (300 detik)
Batas CooldownMinimal jeda 60 detik sebelum permintaan kirim ulang baru
Batas PercobaanMaksimal 3 kali percobaan salah sebelum sesi dibatalkan
Pelacakan IPHash IP dicatat untuk proteksi anti-bruteforce

🔄 Alur Kerja Otentikasi

1. Meminta Kode OTP

Plugin mengirimkan permintaan ke API:

POST https://api.smallpict.app/v1/plugin/auth/request-otp

{
  "email": "admin@example.com",
  "site_url": "https://example.com",
  "consent": true
}

2. Memverifikasi Kode

Pengguna memasukkan 6 digit kode yang diterima:

POST https://api.smallpict.app/v1/plugin/auth/verify-otp

{
  "email": "admin@example.com",
  "otp": "839201",
  "site_url": "https://example.com"
}

Setelah terverifikasi, sistem mengembalikan API key sp_wp_... dan secret key yang disimpan otomatis oleh plugin ke dalam tabel wp_options.