Фриланс › Проєкти › Розробка для WEB › Веб програмування › Розробити сервіс двофакторної автентифікації (2FA/OTP) з API
Розробити сервіс двофакторної автентифікації (2FA/OTP) з API

Роботодавець
Andriy
Параметри проєкту
Варіант співпраціОдноразовий проєкт
Передоплатабез передоплат
Способи оплатиГотівка, Банківський переказ
Прийом заявоквід сьогодні, 11:39 до 01.09.2026
Опис проєкту
У нас кілька веб- та мобільних продуктів, і ми не хочемо щоразу заново писати захист входу в кожному з них. Мета проєкту — єдиний сервіс двофакторної автентифікації, який наші застосунки зможуть викликати через API: реєструвати користувачів, видавати одноразові коди та перевіряти їх під час входу або підтвердження важливих операцій. Це свідомо НЕ проєкт зі SSO чи делегування входу через OAuth і НЕ обгортка над SMS-шлюзом. Нам потрібен саме шар OTP: логіка генерації, зберігання, терміну дії, обмеження частоти та перевірки кодів, а також сценарії підключення й відновлення навколо нього.
Щодо методів підтвердження потрібна повноцінна підтримка TOTP, щоб користувачі могли прив'язати будь-який сумісний застосунок-автентифікатор, відсканувавши QR-код, з ендпоінтом видачі спільного секрету та допуском на розходження годинників. Додатково потрібні одноразові коди через SMS та email як резервні канали, з налаштовуваною довжиною коду, вікном дії та обмеженням повторного надсилання, щоб тримати під контролем витрати й зловживання. Кожному підключеному користувачеві треба видавати набір одноразових резервних кодів, які можна роздрукувати чи зберегти, і має бути безпечний шлях перевипуску та відкликання в разі втрати пристрою. Шар доставки робимо на адаптерах, щоб SMS- або email-провайдера можна було міняти через конфіг, а не переписуючи код.
Усе це керується через документований REST API з токенною авторизацією застосунків, що викликають, передбачуваними JSON-відповідями та зрозумілими кодами помилок для невірних, прострочених або вже використаних токенів. Безпека — суть продукту, тому ми очікуємо хешування секретів при зберіганні, блокування при переборі, журнал спроб перевірки та розумні налаштування за замовчуванням. У відгуку, будь ласка, опишіть ваш досвід з OTP або системами автентифікації.
— Підтримка TOTP-автентифікаторів (QR-видача, спільний секрет, допуск за часом)
— Одноразові коди через SMS та email із терміном дії та лімітом повторів
— Одноразові резервні коди з перевипуском і відкликанням
— Документований REST API з токенною авторизацією та зрозумілими кодами помилок
— Адаптери провайдерів SMS/email, змінювані через конфіг
— Журнал аудиту, блокування перебору, хешування секретів при зберіганні
Щодо методів підтвердження потрібна повноцінна підтримка TOTP, щоб користувачі могли прив'язати будь-який сумісний застосунок-автентифікатор, відсканувавши QR-код, з ендпоінтом видачі спільного секрету та допуском на розходження годинників. Додатково потрібні одноразові коди через SMS та email як резервні канали, з налаштовуваною довжиною коду, вікном дії та обмеженням повторного надсилання, щоб тримати під контролем витрати й зловживання. Кожному підключеному користувачеві треба видавати набір одноразових резервних кодів, які можна роздрукувати чи зберегти, і має бути безпечний шлях перевипуску та відкликання в разі втрати пристрою. Шар доставки робимо на адаптерах, щоб SMS- або email-провайдера можна було міняти через конфіг, а не переписуючи код.
Усе це керується через документований REST API з токенною авторизацією застосунків, що викликають, передбачуваними JSON-відповідями та зрозумілими кодами помилок для невірних, прострочених або вже використаних токенів. Безпека — суть продукту, тому ми очікуємо хешування секретів при зберіганні, блокування при переборі, журнал спроб перевірки та розумні налаштування за замовчуванням. У відгуку, будь ласка, опишіть ваш досвід з OTP або системами автентифікації.
— Підтримка TOTP-автентифікаторів (QR-видача, спільний секрет, допуск за часом)
— Одноразові коди через SMS та email із терміном дії та лімітом повторів
— Одноразові резервні коди з перевипуском і відкликанням
— Документований REST API з токенною авторизацією та зрозумілими кодами помилок
— Адаптери провайдерів SMS/email, змінювані через конфіг
— Журнал аудиту, блокування перебору, хешування секретів при зберіганні