Strict Mode vs Frictionless Mode: Pilih Sesuai Kebutuhan Produk
Pahami perbedaan Strict Mode dan Frictionless Mode di LessOTP: cara kerja, trade-off keamanan vs UX, dan panduan memilih mode autentikasi yang tepat.

Dua Pendekatan Autentikasi Inbound
Dalam infrastruktur autentikasi inbound (WhatsApp dan Telegram) LessOTP, aplikasi klien tidak perlu mengirim SMS OTP tradisional. Alih-alih mengirim kode ke perangkat pengguna, pengguna cukup mengirim kode verifikasi unik melalui pesan inbound ke nomor resmi platform.
Namun, ada satu keputusan arsitektur penting yang perlu ditentukan oleh tim produk dan engineering saat memanggil API: apakah menggunakan Strict Mode atau Frictionless Mode? Keputusan ini menentukan apakah aplikasi perlu menginput nomor telepon pengguna terlebih dahulu atau membiarkan sistem menyelesaikannya secara dinamis.
Matriks Perbandingan: Strict Mode vs Frictionless Mode
| Aspek | Strict Mode | Frictionless Mode |
|---|---|---|
| Input Nomor di Awal | Wajib (dikirim pada request payload) | Tidak perlu (payload tanpa nomor telepon) |
| Logika Pencocokan | Pengirim inbound wajib persis sama dengan nomor input | Nomor pengirim inbound diekstrak secara otomatis |
| UX Pengguna Akhir | 2 langkah: isi form nomor HP → kirim pesan verifikasi | 1 langkah: langsung klik tombol buka WA/Telegram |
| Peluang Typo Pengguna | Ada (salah input nomor menyebabkan status mismatch) | Nol (nomor diperoleh dari identitas resmi provider) |
| Kasus Penggunaan Utama | Login akun existing, reset password, transaksi sensitif | Pendaftaran baru, frictionless onboarding, lead conversion |
| Webhook Payload | Berisi phone_number dan status verifikasi cocok | Berisi phone_number baru yang berhasil tervalidasi |
Kapan Harus Memilih Strict Mode?
Strict Mode dirancang untuk skenario di mana identitas nomor telepon sudah diketahui dan terikat pada akun pengguna tertentu. Pada mode ini, API request menyertakan parameter `phone_number`.
- Login Akun yang Sudah Terdaftar: Memastikan bahwa orang yang mencoba masuk benar-benar pemilik nomor yang tertera di database Anda.
- Reset Password & Perubahan Kredensial: Mencegah pengambilalihan akun dengan mewajibkan pesan verifikasi berasal dari nomor yang sudah terverifikasi sebelumnya.
- Transaksi Finansial & Otorisasi Risiko Tinggi: Digunakan sebagai layer 2FA/step-up verification saat pengguna melakukan penarikan dana atau perubahan limit.
- Binding Identitas / KYC: Memastikan nomor WhatsApp atau Telegram yang dihubungkan ke profil pengguna cocok dengan data identitas resmi.
Contoh Request Strict Mode:
curl -X POST https://lessotp.com/api/v1/auth/request \
-H "Authorization: Bearer <YOUR_API_KEY>" \
-H "Content-Type: application/json" \
-d '{
"channel": "whatsapp",
"phone_number": "6281234567890"
}'Kapan Harus Memilih Frictionless Mode?
Frictionless Mode dirancang untuk meminimalkan hambatan (friction) pada proses orientasi pengguna baru. Pengguna tidak perlu mengetik nomor telepon mereka sama sekali pada formulir web atau aplikasi.
- Onboarding Pengguna Baru: Pengguna cukup menekan tombol 'Daftar dengan WhatsApp', mengirim pesan terisi otomatis, dan akun langsung terbuat.
- Konversi Kampanye & Lead Generation: Menghilangkan drop-off formulir akibat pengguna malas mengetik nomor atau menunggu SMS OTP yang sering telat.
- Zero Form Typo: Karena nomor telepon diambil langsung dari pesan WhatsApp atau Telegram contact sharing, risiko salah ketik dari formulir hilang.
- Frictionless Trial & Web-to-App Bridge: Menghubungkan pengguna mobile web langsung ke layanan WhatsApp bisnis Anda tanpa input berulang.
Contoh Request Frictionless Mode:
curl -X POST https://lessotp.com/api/v1/auth/request \
-H "Authorization: Bearer <YOUR_API_KEY>" \
-H "Content-Type: application/json" \
-d '{
"channel": "whatsapp"
}'Strategi Hybrid: Gabungkan Keduanya Sesuai User Journey
Banyak tim produk tidak memilih salah satu secara kaku, melainkan menerapkan strategi hybrid bertingkat (step-up authentication):
1. Fase Registrasi (Frictionless): Gunakan Frictionless Mode untuk memaksimalkan angka konversi dan pendaftaran akun baru.
2. Fase Login Harian (Frictionless atau Strict): Jika sesi aktif meminta re-autentikasi, gunakan Frictionless atau lookup nomor tersimpan.
3. Fase Aksi Sensitif (Strict): Saat pengguna melakukan aksi kritis (misal transfer saldo atau ganti email), paksa verifikasi dengan Strict Mode.
Coba Kedua Mode di Lingkungan Staging
Uji alur Strict Mode dan Frictionless Mode menggunakan Staging Simulator LessOTP. Anda dapat mensimulasikan pesan masuk dan menerima signed webhook secara instan tanpa biaya.
Coba Frictionless & Strict Auth