Autentikasi OTP tanpa kata sandi di Cloudflare, sungguhan
Tanpa kata sandi, tanpa magic link, tanpa API email pihak ketiga. Login adalah kode enam digit yang dikirim Cloudflare sendiri.
Tumpukan teknologinya
Plugin emailOTP better-auth menjalankan alurnya. Email keluar melalui binding
send_email Cloudflare di domain terverifikasi (mail.opexcg.com) — tanpa
Resend, tanpa SendGrid, tanpa kredensial SMTP di repo.
1. Pengguna memasukkan email bisnisnya
2. POST /api/auth/email-otp/send-verification-otp
3. Worker mengirim OTP 6 digit lewat binding MAIL
4. Pengguna memasukkan kodenya → better-auth menandatangani cookie sesi
Mengapa OTP
- Tanpa kolom kata sandi — tidak ada yang di-hash, di-reset, atau bocor.
- Tanpa permukaan serangan — target penyerang adalah mailbox, bukan database kredensial.
- Satu identitas — email bisnis pengguna adalah kunci unik; semua produk di platform berbagi sesi.
Sesi bersama
Cookie sesi dibatasi ke .opexcg.com, jadi membeli PMO setelah memakai helpdesk
berarti pengguna sudah masuk. Satu pola host, satu cookie, lima produk.
Rate limiting
Endpoint OTP dibatasi per IP dan per email, didukung D1 — beberapa kali percobaan, kedaluwarsa lima menit, dan loop spam tertutup.