Use Case LessOTP untuk Verifikasi Aksi Kritis
Amankan penarikan dana, perubahan password, nomor telepon, dan penghapusan akun dengan step-up authentication LessOTP Strict Mode.
Aksi Kritis Membutuhkan Bukti Identitas Tambahan
Sesi login yang valid belum tentu cukup untuk mengizinkan penarikan dana, mengganti password, mengubah nomor telepon, menambah rekening tujuan, atau menghapus akun. Perangkat bisa ditinggalkan dalam keadaan terbuka, cookie sesi dapat dicuri, dan akun email bisa diambil alih. Step-up authentication meminta bukti baru tepat sebelum perubahan berisiko diproses.
Aksi yang Cocok Dilindungi LessOTP
Penarikan dana atau payout
Verifikasi sebelum membuat instruksi pembayaran final.
Perubahan password atau email
Cegah penyerang mengunci pemilik sah dari akun.
Perubahan nomor telepon
Verifikasi nomor lama sebelum identitas utama diganti.
Penambahan rekening atau beneficiary
Konfirmasi kepemilikan akun sebelum tujuan dana baru aktif.
Penghapusan akun
Tambahkan bukti eksplisit sebelum tindakan irreversibel dijalankan.
Gunakan Strict Mode untuk Mengikat Verifikasi ke Akun
Untuk aksi kritis, backend sudah mengetahui nomor terverifikasi milik pengguna. Kirim phone_number tersebut saat membuat request LessOTP. Verification engine hanya menghasilkan sukses bila nomor pengirim pesan inbound cocok dengan nomor yang tersimpan dan unique_code masih berlaku.
Urutan Implementasi yang Aman
- 1.Autentikasi sesi pengguna dan cek ulang otorisasi atas resource yang diminta.
- 2.Simpan intent aksi kritis di server dengan status pending dan masa berlaku singkat.
- 3.Buat request LessOTP Strict Mode memakai nomor terverifikasi akun.
- 4.Tampilkan wa_link atau telegram_link kepada pengguna; jangan proses aksi terlebih dahulu.
- 5.Verifikasi signature webhook, Idempotency-Key, request_id, status, expiry, dan keterkaitan intent.
- 6.Jalankan aksi satu kali secara transaksional, lalu tandai intent consumed.
Step-Up Auth Bukan Pengganti Otorisasi Transaksi
LessOTP membuktikan kontrol nomor, bukan bahwa nilai penarikan atau rekening tujuan benar. Backend tetap wajib menampilkan ringkasan aksi, memvalidasi saldo dan limit, menerapkan cooldown bila perlu, mencatat audit log, serta menolak replay. Untuk risiko sangat tinggi, kombinasikan dengan faktor independen atau review manual sesuai threat model Anda.
Request Strict Mode Sebelum Aksi Kritis
curl -X POST https://lessotp.com/api/v1/auth/request \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{"channel":"whatsapp","phone_number":"6281234567890"}'Hanya Eksekusi Setelah Webhook Terverifikasi
Kembalikan respons pending ke UI dan selesaikan operasi dari worker atau handler internal setelah webhook valid. Jangan mempercayai redirect browser sebagai bukti sukses, dan jangan menyimpan API key LessOTP di client.
Uji Step-Up Authentication Secara End-to-End
Simulasikan alur sukses, expired, mismatch, duplicate delivery, dan signature invalid di staging sebelum melindungi aksi production.
Buka Dokumentasi API