การยืนยันตัวตนแบบปลอดภัยด้วย OTP
การเข้าสู่ระบบแบบไร้รหัสผ่านด้วยรหัสความปลอดภัย OTP ทางอีเมล
SmallPict เลือกใช้สถาปัตยกรรมความปลอดภัยแบบ Passwordless (ไร้รหัสผ่าน) โดยใช้รหัสความปลอดภัยแบบใช้ครั้งเดียว (OTP) ส่งตรงถึงอีเมล หมดกังวลเรื่องรหัสผ่านรั่วไหล
กฎความปลอดภัยทางวิทยาการเข้ารหัสลับ
| กฎ | ค่าที่กำหนด | วัตถุประสงค์ด้านความปลอดภัย |
|---|---|---|
| ความยาวรหัส | ตัวเลข 6 หลัก | สะดวกและรวดเร็วในการกรอก |
| ระยะเวลาใช้งาน | 10 นาที (600 วินาที) | ลดความเสี่ยงจากการถูกโจมตีแบบสุ่มรหัส |
| จำนวนครั้งที่ลองได้ | ไม่เกิน 3 ครั้ง | ระบบจะยกเลิกรหัสทันทีหากกรอกผิดเกิน 3 ครั้ง |
| ระยะห่างการส่งซ้ำ | 60 วินาที | ป้องกันการส่งสแปมและลดภาระเซิร์ฟเวอร์อีเมล |
| การจัดเก็บบนระบบ | เข้ารหัส SHA-256 พร้อม Salt | ไม่มีการจัดเก็บรหัสเป็นข้อความธรรมดาบนฐานข้อมูล |
ขั้นตอนการยืนยันตัวตนผ่าน API
1. ขอรหัส OTP (POST /v1/auth/otp/request)
JSON
{ "email": "developer@company.co.th"}คำตอบ:
JSON
{ "success": true, "message": "ส่งรหัสยืนยันเรียบร้อยแล้ว", "cooldown_seconds": 60}2. ตรวจสอบรหัส OTP (POST /v1/auth/otp/verify)
JSON
{ "email": "developer@company.co.th", "code": "849201"}ผลลัพธ์สำเร็จ:
JSON
{ "success": true, "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...", "user": { "id": "usr_9a8b7c6d", "email": "developer@company.co.th", "plan": "pro" }}