Tim LessOTP

Use Case LessOTP untuk Verifikasi Aksi Kritis

Amankan penarikan dana, perubahan password, nomor telepon, dan penghapusan akun dengan step-up authentication LessOTP Strict Mode.

Step-Up AuthenticationSecurityStrict ModeWhatsAppAccount Protection
Bagikan artikel:XThreads

Aksi Kritis Membutuhkan Bukti Identitas Tambahan

Sesi login yang valid belum tentu cukup untuk mengizinkan penarikan dana, mengganti password, mengubah nomor telepon, menambah rekening tujuan, atau menghapus akun. Perangkat bisa ditinggalkan dalam keadaan terbuka, cookie sesi dapat dicuri, dan akun email bisa diambil alih. Step-up authentication meminta bukti baru tepat sebelum perubahan berisiko diproses.

Aksi yang Cocok Dilindungi LessOTP

Penarikan dana atau payout

Verifikasi sebelum membuat instruksi pembayaran final.

Perubahan password atau email

Cegah penyerang mengunci pemilik sah dari akun.

Perubahan nomor telepon

Verifikasi nomor lama sebelum identitas utama diganti.

Penambahan rekening atau beneficiary

Konfirmasi kepemilikan akun sebelum tujuan dana baru aktif.

Penghapusan akun

Tambahkan bukti eksplisit sebelum tindakan irreversibel dijalankan.

Gunakan Strict Mode untuk Mengikat Verifikasi ke Akun

Untuk aksi kritis, backend sudah mengetahui nomor terverifikasi milik pengguna. Kirim phone_number tersebut saat membuat request LessOTP. Verification engine hanya menghasilkan sukses bila nomor pengirim pesan inbound cocok dengan nomor yang tersimpan dan unique_code masih berlaku.

Urutan Implementasi yang Aman

  1. 1.Autentikasi sesi pengguna dan cek ulang otorisasi atas resource yang diminta.
  2. 2.Simpan intent aksi kritis di server dengan status pending dan masa berlaku singkat.
  3. 3.Buat request LessOTP Strict Mode memakai nomor terverifikasi akun.
  4. 4.Tampilkan wa_link atau telegram_link kepada pengguna; jangan proses aksi terlebih dahulu.
  5. 5.Verifikasi signature webhook, Idempotency-Key, request_id, status, expiry, dan keterkaitan intent.
  6. 6.Jalankan aksi satu kali secara transaksional, lalu tandai intent consumed.

Step-Up Auth Bukan Pengganti Otorisasi Transaksi

LessOTP membuktikan kontrol nomor, bukan bahwa nilai penarikan atau rekening tujuan benar. Backend tetap wajib menampilkan ringkasan aksi, memvalidasi saldo dan limit, menerapkan cooldown bila perlu, mencatat audit log, serta menolak replay. Untuk risiko sangat tinggi, kombinasikan dengan faktor independen atau review manual sesuai threat model Anda.

Request Strict Mode Sebelum Aksi Kritis

curl -X POST https://lessotp.com/api/v1/auth/request \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"channel":"whatsapp","phone_number":"6281234567890"}'

Hanya Eksekusi Setelah Webhook Terverifikasi

Kembalikan respons pending ke UI dan selesaikan operasi dari worker atau handler internal setelah webhook valid. Jangan mempercayai redirect browser sebagai bukti sukses, dan jangan menyimpan API key LessOTP di client.

Uji Step-Up Authentication Secara End-to-End

Simulasikan alur sukses, expired, mismatch, duplicate delivery, dan signature invalid di staging sebelum melindungi aksi production.

Buka Dokumentasi API
Bagikan artikel:XThreads