Skip to content
smallPict

비밀번호 없는 OTP 빠른 연동

고보안 일회용 비밀번호(OTP)를 통한 WordPress 사이트의 안전하고 빠른 원클릭 연동 메커니즘.

SmallPict는 기억하기 힘들고 유출 위험이 높은 기존의 아이디/비밀번호 방식을 지양하고, 일회용 비밀번호 (OTP) 인증 방식을 채택했습니다.

이 방식은 자격증명 스터핑 공격을 차단하며, 관리자가 수초 만에 WordPress 사이트를 클라우드와 연결할 수 있도록 지원합니다.


암호학적 보안 표준

OTP 인증 파이프라인은 암호학적 난수 생성과 엄격한 유효기간 관리를 준수합니다:

보안 항목적용 규칙
코드 생성암호학적으로 안전한 난수 생성기기반 6자리 숫자
데이터베이스 저장데이터베이스 저장 전 SHA-256 일방향 해시 암호화 (평문 절대 저장 안 함)
유효 기간 (TTL)발송 시점부터 엄격히 **5분(300초)**간 유효
재발송 쿨다운재요청 간 최소 60초 대기 시간 강제
실패 횟수 제한세션당 최대 3회 실패 시 해당 인증 세션 즉시 영구 파기
IP 추적 보호무차별 대입 공격 방지를 위해 요청 IP를 해시화하여 모니터링

인증 프로세스 상세 안내

1. OTP 코드 발송 요청

관리자가 WordPress 플러그인 설정 화면에서 이메일 주소를 입력하고 제출하면 플러그인이 인증 요청을 보냅니다:

POST https://api.smallpict.app/v1/plugin/auth/request-otp

JSON
{  "email": "admin@example.com",  "site_url": "https://example.com",  "consent": true}

SmallPict 백엔드는 OTP를 생성하여 해시화해 저장하고, 고도화된 이메일 인프라를 통해 즉시 코드를 발송합니다.

2. 6자리 코드 검증

수신한 6자리 인증 코드를 플러그인 화면에 입력합니다:

POST https://api.smallpict.app/v1/plugin/auth/verify-otp

JSON
{  "email": "admin@example.com",  "otp": "839201",  "site_url": "https://example.com"}

인증에 성공하면 시스템이 자동으로 다음 작업을 처리합니다:

  1. 신규 사용자인 경우 클라우드 계정을 자동 개설합니다.
  2. 해당 WordPress 사이트 전용 독립 API 키(sp_wp_...)와 Secret Key를 발급합니다.
  3. WordPress 로컬 데이터베이스의 암호화된 옵션 테이블에 키를 자동 저장하여 즉시 연동을 완료합니다.

문제 해결 가이드

인증 메일이 오지 않는 경우

  1. 스팸 메일함이나 정크 메일함을 확인하세요.
  2. 60초 후 화면에서 코드 재전송 (Resend OTP) 링크를 클릭하세요.
  3. 호스팅 서버 방화벽에서 https://api.smallpict.app으로의 아웃바운드 HTTPS 통신이 차단되어 있지 않은지 확인하세요.

'최대 시도 횟수 초과' 메시지가 표시되는 경우

보안을 위해 코드를 3회 연속 잘못 입력하면 세션이 자동 파기됩니다. 이메일을 다시 입력하여 새 인증 코드를 요청하세요.