비밀번호 없는 OTP 빠른 연동
고보안 일회용 비밀번호(OTP)를 통한 WordPress 사이트의 안전하고 빠른 원클릭 연동 메커니즘.
SmallPict는 기억하기 힘들고 유출 위험이 높은 기존의 아이디/비밀번호 방식을 지양하고, 일회용 비밀번호 (OTP) 인증 방식을 채택했습니다.
이 방식은 자격증명 스터핑 공격을 차단하며, 관리자가 수초 만에 WordPress 사이트를 클라우드와 연결할 수 있도록 지원합니다.
암호학적 보안 표준
OTP 인증 파이프라인은 암호학적 난수 생성과 엄격한 유효기간 관리를 준수합니다:
| 보안 항목 | 적용 규칙 |
|---|---|
| 코드 생성 | 암호학적으로 안전한 난수 생성기기반 6자리 숫자 |
| 데이터베이스 저장 | 데이터베이스 저장 전 SHA-256 일방향 해시 암호화 (평문 절대 저장 안 함) |
| 유효 기간 (TTL) | 발송 시점부터 엄격히 **5분(300초)**간 유효 |
| 재발송 쿨다운 | 재요청 간 최소 60초 대기 시간 강제 |
| 실패 횟수 제한 | 세션당 최대 3회 실패 시 해당 인증 세션 즉시 영구 파기 |
| IP 추적 보호 | 무차별 대입 공격 방지를 위해 요청 IP를 해시화하여 모니터링 |
인증 프로세스 상세 안내
1. OTP 코드 발송 요청
관리자가 WordPress 플러그인 설정 화면에서 이메일 주소를 입력하고 제출하면 플러그인이 인증 요청을 보냅니다:
POST https://api.smallpict.app/v1/plugin/auth/request-otp
JSON
{ "email": "admin@example.com", "site_url": "https://example.com", "consent": true}SmallPict 백엔드는 OTP를 생성하여 해시화해 저장하고, 고도화된 이메일 인프라를 통해 즉시 코드를 발송합니다.
2. 6자리 코드 검증
수신한 6자리 인증 코드를 플러그인 화면에 입력합니다:
POST https://api.smallpict.app/v1/plugin/auth/verify-otp
JSON
{ "email": "admin@example.com", "otp": "839201", "site_url": "https://example.com"}인증에 성공하면 시스템이 자동으로 다음 작업을 처리합니다:
- 신규 사용자인 경우 클라우드 계정을 자동 개설합니다.
- 해당 WordPress 사이트 전용 독립 API 키(
sp_wp_...)와 Secret Key를 발급합니다. - WordPress 로컬 데이터베이스의 암호화된 옵션 테이블에 키를 자동 저장하여 즉시 연동을 완료합니다.
문제 해결 가이드
인증 메일이 오지 않는 경우
- 스팸 메일함이나 정크 메일함을 확인하세요.
- 60초 후 화면에서 코드 재전송 (Resend OTP) 링크를 클릭하세요.
- 호스팅 서버 방화벽에서
https://api.smallpict.app으로의 아웃바운드 HTTPS 통신이 차단되어 있지 않은지 확인하세요.
'최대 시도 횟수 초과' 메시지가 표시되는 경우
보안을 위해 코드를 3회 연속 잘못 입력하면 세션이 자동 파기됩니다. 이메일을 다시 입력하여 새 인증 코드를 요청하세요.