Use Case LessOTP untuk Login Passwordless
Implementasikan login tanpa password dan tanpa ketik OTP melalui pesan inbound WhatsApp atau Telegram serta signed webhook LessOTP.
Masalah pada Login Berbasis Password dan OTP
Password menambah beban ingatan, proses reset, dan risiko credential stuffing. SMS OTP mengurangi ketergantungan pada password, tetapi tetap meminta pengguna menunggu, menyalin, dan mengetik kode yang bisa terlambat atau kedaluwarsa.
Login Typeless dengan LessOTP
LessOTP memindahkan bukti kepemilikan nomor ke pesan inbound. Setelah pengguna memilih WhatsApp atau Telegram, aplikasi chat terbuka dengan perintah unik yang sudah terisi. Pengguna cukup mengirim pesan; backend Anda menerima webhook verification.success yang ditandatangani.
Alur Implementasi Login
- 1.Buat request autentikasi dengan nomor akun untuk Strict Mode.
- 2.Arahkan pengguna ke wa_link atau telegram_link dari response API.
- 3.Cocokkan request_id pada webhook dengan percobaan login yang tersimpan.
- 4.Verifikasi signature HMAC dan Idempotency-Key sebelum membuat sesi.
- 5.Buat sesi hanya ketika event verification.success diterima sebelum request kedaluwarsa.
Kontrol Keamanan yang Tetap Wajib
Inbound authentication membuktikan kontrol atas akun messaging dan nomor terkait; ia tidak menggantikan seluruh kebijakan sesi. Terapkan expiry singkat, rate limit, binding request ke browser, validasi signature secara constant-time, idempotency, dan notifikasi login baru. Sediakan recovery terpisah jika pengguna kehilangan akses ke nomor.
Kapan Memakai Strict dan Frictionless Mode?
| Pengguna lama | Strict Mode | Kirim nomor yang sudah tersimpan agar pengirim harus cocok dengan identitas akun. |
|---|---|---|
| Login sekaligus pencarian akun | Frictionless Mode | Gunakan nomor hasil verifikasi untuk mencari akun, tanpa input nomor lebih dahulu. |
| Pengujian integrasi | Staging | Jalankan engine dan webhook nyata tanpa pesan riil atau debit credit. |
Request Login Strict Mode
curl -X POST https://lessotp.com/api/v1/auth/request \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{"channel":"whatsapp","phone_number":"6281234567890"}'Uji Login Passwordless Sebelum Masuk Production
Validasi request, signature webhook, idempotency, dan pembuatan sesi melalui App staging tanpa memakai credit.
Buka Staging Simulator