OTP қарапайым тілмен
OTP — One-Time Password, яғни бір реттік құпиясөз. Көбіне бұл пайдаланушы телефонына келетін және сайтта немесе қолданбада енгізілетін қысқа цифрлық код.
Тұрақты құпиясөзден айырмашылығы, OTP:
- қысқа уақыт қана әрекет етеді;
- бір растау мақсатына қатысты болады;
- сәтті қолданылғаннан кейін жарамсыз болады;
- тұрақты құпиясөз ретінде сақталмауы керек.
OTP тіркелу, парольсіз кіру, аккаунтты қалпына келтіру, телефонды растау және маңызды әрекеттерді бекіту үшін қолданылады.
Телефон нөмірін растау ағыны
Қалыпты сценарийде пайдаланушы, сіздің бэкенд және жеткізу сервисі қатысады:
- Пайдаланушы интерфейсте телефон нөмірін енгізеді.
- Бэкенд Cascade жүйесіне
POST /api/otp/sendсұрауын жібереді. - Cascade кодты жасап, қолжетімді арна арқылы жеткізеді.
- Пайдаланушы кодты сіздің өніміңізде енгізеді.
- Бэкенд кодты
POST /api/otp/verifyарқылы тексереді. - Тексеру сәтті болса, өнім қажетті әрекетті аяқтайды.
API кілтін браузерге немесе мобильді қолданба кодына салмаңыз. Екі сұрау да серверден Authorization: Bearer <token> тақырыбымен жіберілуі керек.
Қолжетімді жеткізу арналары
Қазір WhatsApp пен Telegram ашық түрде қолжетімді. Осы арналардың әрқайсысы арқылы сәтті жеткізу 3 кредит тұрады. SMS архитектура мен биллингте қарастырылған, бірақ ашық SMS провайдері әзірге іске қосылмаған.
Арнаны таңдау компания баптаулары мен алушының қолжетімділігіне байланысты. Пайдаланушы үшін процесс қарапайым: ол алты таңбалы кодты алып, өнімде енгізеді.
Ағымдағы шарттар тарифтерде, ал техникалық мәліметтер құжаттамада берілген.
Кодтың жарамдылық мерзімі
Cascade стандартты OTP коды 6 цифрдан тұрады және 300 секунд, яғни 5 минут жарамды. Қысқа мерзім көшірілген немесе ұсталған кодты теріс пайдалану мүмкіндігін азайтады.
Ұзақ TTL әрдайым ыңғайлы емес. Бір кодты ұзақ уақыт белсенді ұстағаннан гөрі, түсінікті таймер мен бақыланатын қайта жіберу қауіпсіздеу.
OTP қауіпсіздігі
OTP қауіпсіз аутентификацияның бір бөлігі ғана. Өнім жағында мыналар қажет:
- нөмір, аккаунт және IP бойынша жіберу лимиттері;
- кодты енгізу әрекеттерінің шегі;
- қайта жіберу алдындағы кідіріс;
- API кілтін серверлік құпиялар қоймасында сақтау;
- кодтар мен токендерді ашық логтарға жазбау;
- аккаунттың бар-жоғын ашпайтын бейтарап жауаптар;
- қателер мен күмәнді белсенділікті бақылау.
Маңызды операцияларда OTP-ны сессия тексеруімен, антифродпен немесе қосымша фактормен толықтырған дұрыс.
OTP және виртуалды нөмір бір нәрсе емес
Cascade уақытша телефон нөмірлерін бермейді. Сіз өз пайдаланушыңыздың нөмірін жібересіз, ал Cascade кодты сол нөмірге жеткізеді.
Виртуалды нөмір сервистері басқа платформадан хабарлама қабылдайтын бөгде нөмір береді. Бұл бөлек өнім және бөлек сценарий. Өз сайтыңыздың немесе қолданбаңыздың клиенттерін растау үшін шығыс OTP API қажет.
Интеграцияны бастау
Аккаунт ашып, серверлік API кілтін алыңыз және POST /otp/send нұсқаулығын орындаңыз. Одан кейін POST /otp/verify тексеруін, API қателерін өңдеуді және асинхронды мәртебелер қажет болса webhooks қосуды іске асырыңыз.
Жаңа аккаунтқа 1000 бастапқы кредит беріледі. Оны өндірістік іске қосуға дейін интеграция мен интерфейсті сынауға пайдалануға болады.