Tim LessOTP

Use Case LessOTP untuk Login Passwordless

Implementasikan login tanpa password dan tanpa ketik OTP melalui pesan inbound WhatsApp atau Telegram serta signed webhook LessOTP.

Passwordless LoginAuthenticationWhatsAppTelegramWebhook
Bagikan artikel:XThreads

Masalah pada Login Berbasis Password dan OTP

Password menambah beban ingatan, proses reset, dan risiko credential stuffing. SMS OTP mengurangi ketergantungan pada password, tetapi tetap meminta pengguna menunggu, menyalin, dan mengetik kode yang bisa terlambat atau kedaluwarsa.

Login Typeless dengan LessOTP

LessOTP memindahkan bukti kepemilikan nomor ke pesan inbound. Setelah pengguna memilih WhatsApp atau Telegram, aplikasi chat terbuka dengan perintah unik yang sudah terisi. Pengguna cukup mengirim pesan; backend Anda menerima webhook verification.success yang ditandatangani.

Alur Implementasi Login

  1. 1.Buat request autentikasi dengan nomor akun untuk Strict Mode.
  2. 2.Arahkan pengguna ke wa_link atau telegram_link dari response API.
  3. 3.Cocokkan request_id pada webhook dengan percobaan login yang tersimpan.
  4. 4.Verifikasi signature HMAC dan Idempotency-Key sebelum membuat sesi.
  5. 5.Buat sesi hanya ketika event verification.success diterima sebelum request kedaluwarsa.

Kontrol Keamanan yang Tetap Wajib

Inbound authentication membuktikan kontrol atas akun messaging dan nomor terkait; ia tidak menggantikan seluruh kebijakan sesi. Terapkan expiry singkat, rate limit, binding request ke browser, validasi signature secara constant-time, idempotency, dan notifikasi login baru. Sediakan recovery terpisah jika pengguna kehilangan akses ke nomor.

Kapan Memakai Strict dan Frictionless Mode?

Pengguna lamaStrict ModeKirim nomor yang sudah tersimpan agar pengirim harus cocok dengan identitas akun.
Login sekaligus pencarian akunFrictionless ModeGunakan nomor hasil verifikasi untuk mencari akun, tanpa input nomor lebih dahulu.
Pengujian integrasiStagingJalankan engine dan webhook nyata tanpa pesan riil atau debit credit.

Request Login Strict Mode

curl -X POST https://lessotp.com/api/v1/auth/request \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"channel":"whatsapp","phone_number":"6281234567890"}'

Uji Login Passwordless Sebelum Masuk Production

Validasi request, signature webhook, idempotency, dan pembuatan sesi melalui App staging tanpa memakai credit.

Buka Staging Simulator
Bagikan artikel:XThreads