كود مفرد (OTP)
التعريف
ثلاث متغيرات رئيسية للكود المفرد :
• كود مفرد عبر SMS : يتم إرسال الرمز برسالة نصية إلى رقم هاتف الموقّع. الأكثر انتشارًا بين الجمهور العام لأنه لا يتطلب أي تطبيق. نقاط ضعف معروفة: استبدال بطاقة SIM واعتراض SS7 — وهذا هو السبب في أن كود SMS يكفي لـ التوقيع الموثق (AES) لكنه لم يعد مقبولاً للـ QES (توصي ANSSI و ENISA منذ 2020 بالتحول إلى عوامل أقوى).
• كود مفرد عبر بريد إلكتروني : يتم إرسال الرمز عبر البريد الإلكتروني. من السهل تطبيقه أكثر، لكنه يرث نقاط ضعف أمان حساب البريد الإلكتروني للمستقبل. مقبول لـ التوقيع البسيط (SES).
• كود مفرد مستند إلى الوقت (TOTP) : يتم إنشاء الرمز محليًا بواسطة تطبيق على هاتف الموقّع (Google Authenticator و Authy و 1Password). متزامن عبر مفتاح سري مشترك في التسجيل. لا توجد قناة شبكة في وقت التوقيع — مقاوم للاعتراضات. المعيار RFC 6238.
الكود المفرد والتوقيع الإلكتروني : في التوقيع الإلكتروني الموثق، يؤدي إرسال كود مفرد عبر بريد إلكتروني أو رسالة نصية إلى إنشاء رابط قابل للتحقق بين المستند الموقّع وهوية الموقّع عبر قناة الاتصال الخاصة به (هاتف أو بريد إلكتروني). يتم تسجيل الكود المفرد في سجل التدقيق للمستند (الطابع الزمني والعنوان IP ومعرّف القناة) — دليل معترف به في حالة النزاع.
تطبيق Certyneo : كود مفرد عبر SMS عبر Twilio Verify على أغلفة AES — يتم تشغيله قبل التوقيع مباشرة، صلاحية 5 دقائق، 3 محاولات. TOTP متاح لحسابات المسؤولين كبديل للكود المفرد عبر SMS. انظر أيضًا المصادقة متعددة العوامل والمصادقة القوية. معرفة المزيد حول مصادقة الموقّع →
اسئلة متكررة
ما هو رمز OTP؟
رمز OTP (كلمة مرور لمرة واحدة) هو كلمة مرور لاستخدام واحد، يتكون عادة من 4 إلى 8 أرقام، يتم إرسالها عبر رسالة نصية قصيرة أو بريد إلكتروني في وقت عملية حساسة. يكون صالحاً لبضع دقائق فقط ولا يمكن استخدامه إلا مرة واحدة: حتى لو تم اعتراضه بعد الاستخدام، فإنه غير صالح للاستخدام. إنها الآلية الأكثر انتشاراً للتحقق من أن الشخص يمتلك فعلاً هاتفه أو صندوق بريده الإلكتروني.
ما هي وظيفة رمز OTP في التوقيع الإلكتروني؟
يربط رمز OTP عملية التوقيع بشخص معرّف: عند التوقيع، يستقبل الموقع رمزاً لمرة واحدة عبر رسالة نصية قصيرة أو بريد إلكتروني ويجب عليه إدخاله للتحقق من التوقيع. يشكل هذا التحقق المصادقة القوية المطلوبة للتوقيع الإلكتروني المتقدم (AES) بمعنى نظام eIDAS. في Certyneo، يتم توقيت إدخال الرمز وتسجيله في مسار التدقيق، مما يعزز القيمة الإثباتية للمستند الموقع.
كيفية استقبال رمز OTP وما العمل إذا لم يصل؟
يتم إرسال رمز OTP تلقائياً عبر رسالة نصية قصيرة إلى رقم الهاتف المحمول أو بريد إلكتروني إلى العنوان المصرح به للموقع. إذا لم يصل: تحقق من الرقم أو العنوان المدخل، انتظر دقيقة أو دقيقتين (قد تتأخر الرسائل النصية في أوقات الذروة)، افحص مجلد البريد العشوائي لرمز بريد إلكتروني OTP، ثم اطلب إعادة الإرسال. لا يمكن أبداً إعادة استخدام رمز منتهي الصلاحية — يولد الإرسال دائماً رمزاً جديداً.
ما الفرق بين OTP و TOTP و MFA؟
كود OTP هو كود لاستخدام واحد فقط، بغض النظر عن قناة الإرسال (رسالة نصية، بريد إلكتروني). TOTP (Time-based OTP) هو متغير يتم إنشاؤه محليًا بواسطة تطبيق المصادقة ويتم تحديثه كل 30 ثانية، بدون الحاجة إلى الإنترنت. MFA (المصادقة متعددة العوامل) هي استراتيجية شاملة تجمع بين عدة عوامل — كلمة مرور، OTP، المقاييس البيومترية — للتحقق من الهوية: لذلك OTP هو أحد العناصر الممكنة فقط في MFA.
هل OTP عبر الرسائل النصية آمن بما يكفي للتوقيع على مستند؟
نعم بالنسبة للغالبية العظمى من الاستخدامات التعاقدية: رسالة OTP النصية تثبت السيطرة الحصرية للموقِّع على هاتفه وتدخل ضمن مجموعة أدلة (بريد إلكتروني، طابع زمني، مسار التدقيق، بصمة المستند). للحد من مخاطر SIM swapping المتبقية، تجمع Certyneo بين OTP عبر البريد الإلكتروني والرسائل النصية للتوقيع المتقدم. بالنسبة للوثائق الأكثر حساسية، يبقى التوقيع المؤهل (QES) مع التحقق من الهوية هو المستوى الموصى به.
الأدلة المرتبطة
مصطلحات ذات صلة
هل أنتم مستعدون لتطبيق هذه المفاهيم؟
يسمح لكم Certyneo بإنشاء مظاريف توقيع متوافقة مع eIDAS في بضع نقرات، دون تثبيت.