الانتقال إلى المحتوى الرئيسي
Certyneo
مصطلح من المعجم · C

كود مفرد (OTP)

التعريف

الكود المفرد (OTP — One-Time Password) هو رمز رقمي مؤقت، عادة ما يتراوح بين 4 و8 أرقام، يتم إنشاؤه عشوائيًا ويصلح لجلسة أو معاملة واحدة فقط. بمجرد استخدامه أو انتهاء صلاحيته (عادة 5 دقائق)، يصبح غير صالح — حتى لو حاول المهاجم إعادة تشغيله، سيتم رفضه.

ثلاث متغيرات رئيسية للكود المفرد :
كود مفرد عبر SMS : يتم إرسال الرمز برسالة نصية إلى رقم هاتف الموقّع. الأكثر انتشارًا بين الجمهور العام لأنه لا يتطلب أي تطبيق. نقاط ضعف معروفة: استبدال بطاقة SIM واعتراض SS7 — وهذا هو السبب في أن كود SMS يكفي لـ التوقيع الموثق (AES) لكنه لم يعد مقبولاً للـ QES (توصي ANSSI و ENISA منذ 2020 بالتحول إلى عوامل أقوى).
كود مفرد عبر بريد إلكتروني : يتم إرسال الرمز عبر البريد الإلكتروني. من السهل تطبيقه أكثر، لكنه يرث نقاط ضعف أمان حساب البريد الإلكتروني للمستقبل. مقبول لـ التوقيع البسيط (SES).
كود مفرد مستند إلى الوقت (TOTP) : يتم إنشاء الرمز محليًا بواسطة تطبيق على هاتف الموقّع (Google Authenticator و Authy و 1Password). متزامن عبر مفتاح سري مشترك في التسجيل. لا توجد قناة شبكة في وقت التوقيع — مقاوم للاعتراضات. المعيار RFC 6238.

الكود المفرد والتوقيع الإلكتروني : في التوقيع الإلكتروني الموثق، يؤدي إرسال كود مفرد عبر بريد إلكتروني أو رسالة نصية إلى إنشاء رابط قابل للتحقق بين المستند الموقّع وهوية الموقّع عبر قناة الاتصال الخاصة به (هاتف أو بريد إلكتروني). يتم تسجيل الكود المفرد في سجل التدقيق للمستند (الطابع الزمني والعنوان IP ومعرّف القناة) — دليل معترف به في حالة النزاع.

تطبيق Certyneo : كود مفرد عبر SMS عبر Twilio Verify على أغلفة AES — يتم تشغيله قبل التوقيع مباشرة، صلاحية 5 دقائق، 3 محاولات. TOTP متاح لحسابات المسؤولين كبديل للكود المفرد عبر SMS. انظر أيضًا المصادقة متعددة العوامل والمصادقة القوية. معرفة المزيد حول مصادقة الموقّع →

الأسئلة الشائعة

ما هو رمز OTP؟

رمز OTP (كلمة المرور لمرة واحدة) هو كلمة مرور للاستخدام لمرة واحدة، عادة تتكون من 4 إلى 8 أرقام، يتم إرسالها عبر رسالة نصية أو بريد إلكتروني عند إجراء عملية حساسة. تكون صالحة لبضع دقائق فقط ولا يمكن استخدامها سوى مرة واحدة: حتى لو تم اعتراضها بعد الاستخدام، فإنها غير صالحة للاستخدام. إنها الآلية الأكثر انتشاراً للتحقق من أن شخصاً ما يمتلك بالفعل هاتفه المحمول أو صندوق بريده الإلكتروني.

ما الغرض من رمز OTP في التوقيع الإلكتروني؟

يربط رمز OTP عملية التوقيع بشخص محدد: عند التوقيع، يستقبل الموقِّع رمزاً لمرة واحدة عبر رسالة نصية أو بريد إلكتروني ويجب عليه إدخاله للتحقق من التوقيع. يشكل هذا التحقق المصادقة القوية المطلوبة للتوقيع الإلكتروني المتقدم (AES) بموجب نظام eIDAS. لدى Certyneo، يتم تسجيل إدخال الرمز بطابع زمني وتسجيله في مسار التدقيق، مما يعزز القيمة الإثباتية للمستند الموقّع.

كيف يمكن استقبال رمز OTP وماذا تفعل إذا لم يصل؟

يتم إرسال رمز OTP تلقائياً عبر رسالة نصية إلى رقم الهاتف المحمول أو بريداً إلكترونياً إلى العنوان المعلن للموقِّع. إذا لم يصل: تحقق من الرقم أو العنوان المدخل، انتظر دقيقة أو دقيقتين (قد تتأخر الرسائل النصية في ساعات الذروة)، افحص مجلد الرسائل غير المرغوب فيها لرسالة بريد إلكتروني تحتوي على OTP، ثم اطلب إعادة الإرسال. الرمز المنتهي الصلاحية لا يمكن إعادة استخدامه أبداً — يولد الإرسال الجديد دائماً رمزاً جديداً.

ما الفرق بين OTP و TOTP و MFA؟

OTP هو الرمز أحادي الاستخدام بحد ذاته، بغض النظر عن قناة الإرسال (رسالة نصية، بريد إلكتروني). TOTP (Time-based OTP) هو متغير منه يتم إنشاؤه محليًا بواسطة تطبيق مصادقة ويتجدد كل 30 ثانية، بدون شبكة. MFA (المصادقة متعددة العوامل) هي الإستراتيجية الشاملة التي تجمع بين عدة عوامل — كلمة المرور، OTP، القياسات الحيوية — للتحقق من الهوية: لذا فإن OTP هو أحد المكونات المحتملة لـ MFA.

هل OTP برسالة نصية آمن بما يكفي لتوقيع مستند؟

نعم بالنسبة للغالبية العظمى من الاستخدامات التعاقدية: OTP برسالة نصية يجسد التحكم الحصري للموقّع على هاتفه ويندرج ضمن مجموعة أدلة (بريد إلكتروني، طابع زمني، درب التدقيق، بصمة المستند). لتقليل مخاطر SIM swapping المتبقية، تجمع Certyneo بين OTP عبر البريد الإلكتروني والرسائل النصية للتوقيع المتقدم. بالنسبة للعقود الأكثر حساسية، يبقى التوقيع المؤهل (QES) مع التحقق من الهوية هو المستوى الموصى به.

هل أنتم مستعدون لتطبيق هذه المفاهيم؟

يتيح لكم Certyneo إنشاء أظرف توقيع متوافقة مع eIDAS في بضع نقرات، بدون تثبيت.