الانتقال إلى المحتوى الرئيسي
Certyneo
مصطلح من المسرد · C

كود مفرد (OTP)

التعريف

الكود المفرد (OTP — One-Time Password) هو رمز رقمي مؤقت، عادة ما يتراوح بين 4 و8 أرقام، يتم إنشاؤه عشوائيًا ويصلح لجلسة أو معاملة واحدة فقط. بمجرد استخدامه أو انتهاء صلاحيته (عادة 5 دقائق)، يصبح غير صالح — حتى لو حاول المهاجم إعادة تشغيله، سيتم رفضه.

ثلاث متغيرات رئيسية للكود المفرد :
كود مفرد عبر SMS : يتم إرسال الرمز برسالة نصية إلى رقم هاتف الموقّع. الأكثر انتشارًا بين الجمهور العام لأنه لا يتطلب أي تطبيق. نقاط ضعف معروفة: استبدال بطاقة SIM واعتراض SS7 — وهذا هو السبب في أن كود SMS يكفي لـ التوقيع الموثق (AES) لكنه لم يعد مقبولاً للـ QES (توصي ANSSI و ENISA منذ 2020 بالتحول إلى عوامل أقوى).
كود مفرد عبر بريد إلكتروني : يتم إرسال الرمز عبر البريد الإلكتروني. من السهل تطبيقه أكثر، لكنه يرث نقاط ضعف أمان حساب البريد الإلكتروني للمستقبل. مقبول لـ التوقيع البسيط (SES).
كود مفرد مستند إلى الوقت (TOTP) : يتم إنشاء الرمز محليًا بواسطة تطبيق على هاتف الموقّع (Google Authenticator و Authy و 1Password). متزامن عبر مفتاح سري مشترك في التسجيل. لا توجد قناة شبكة في وقت التوقيع — مقاوم للاعتراضات. المعيار RFC 6238.

الكود المفرد والتوقيع الإلكتروني : في التوقيع الإلكتروني الموثق، يؤدي إرسال كود مفرد عبر بريد إلكتروني أو رسالة نصية إلى إنشاء رابط قابل للتحقق بين المستند الموقّع وهوية الموقّع عبر قناة الاتصال الخاصة به (هاتف أو بريد إلكتروني). يتم تسجيل الكود المفرد في سجل التدقيق للمستند (الطابع الزمني والعنوان IP ومعرّف القناة) — دليل معترف به في حالة النزاع.

تطبيق Certyneo : كود مفرد عبر SMS عبر Twilio Verify على أغلفة AES — يتم تشغيله قبل التوقيع مباشرة، صلاحية 5 دقائق، 3 محاولات. TOTP متاح لحسابات المسؤولين كبديل للكود المفرد عبر SMS. انظر أيضًا المصادقة متعددة العوامل والمصادقة القوية. معرفة المزيد حول مصادقة الموقّع →

الأسئلة الشائعة

ما هو رمز OTP؟

رمز OTP (كلمة المرور لمرة واحدة) هو كلمة مرور للاستخدام الفردي، يتكون عادة من 4 إلى 8 أرقام، يتم إرسالها عبر رسالة نصية قصيرة أو بريد إلكتروني في وقت عملية حساسة. يكون صالحًا لبضع دقائق فقط ولا يمكن استخدامه إلا مرة واحدة: حتى لو تم اعتراضه بعد الاستخدام، يكون غير صالح للاستخدام. إنه الآلية الأكثر انتشارًا للتحقق من أن الشخص يمتلك بالفعل هاتفه أو صندوق بريده الإلكتروني.

ما دور رمز OTP في التوقيع الإلكتروني؟

يربط رمز OTP عمل التوقيع بشخص معرّف: عند التوقيع، يستقبل الموقع رمزًا لمرة واحدة عبر رسالة نصية قصيرة أو بريد إلكتروني ويجب عليه إدخاله للتحقق من التوقيع. يشكل هذا التحقق المصادقة القوية المطلوبة للتوقيع الإلكتروني المتقدم (AES) بموجب نظام eIDAS. لدى Certyneo، يتم وضع طابع زمني على إدخال الرمز وتسجيله في مسار التدقيق، مما يعزز القيمة الإثباتية للمستند الموقّع.

كيفية استقبال رمز OTP وماذا تفعل إذا لم يصل؟

يتم إرسال رمز OTP تلقائيًا عبر رسالة نصية قصيرة إلى رقم الهاتف المحمول أو عبر بريد إلكتروني إلى العنوان المعلن للموقع. إذا لم يصل: تحقق من الرقم أو العنوان المُدخل، انتظر دقيقة أو دقيقتين (قد تتأخر الرسائل النصية في ساعات الذروة)، افحص مجلد البريد العشوائي برسالة OTP عبر البريد الإلكتروني، ثم اطلب إعادة الإرسال. لا يمكن إعادة استخدام رمز منتهي الصلاحية أبدًا — الإعادة تولد دائمًا رمزًا جديدًا.

ما الفرق بين OTP و TOTP و MFA؟

رمز التحقق OTP هو الرمز لمرة واحدة بحد ذاته، بغض النظر عن قناة إرساله (رسالة نصية قصيرة أو بريد إلكتروني). TOTP (Time-based OTP) هو متغير منه يتم إنشاؤه محليًا بواسطة تطبيق المصادقة ويتم تحديثه كل 30 ثانية بدون شبكة. MFA (المصادقة متعددة العوامل) هي الاستراتيجية الشاملة التي تجمع بين عوامل متعددة — كلمة المرور، OTP، البيومترية — للتحقق من الهوية: لذا فإن OTP هو أحد العناصر المحتملة فقط من عناصر MFA.

هل توقيع OTP بالرسالة النصية آمن بما يكفي لتوقيع مستند؟

نعم للغالبية العظمى من الاستخدامات التعاقدية: رمز OTP بالرسالة النصية يجسد السيطرة الحصرية للموقّع على هاتفه الذكي وينطبق في مجموعة من الأدلة (البريد الإلكتروني، الطابع الزمني، سجل التدقيق، بصمة المستند). للحد من المخاطر المتبقية من نوع SIM swapping، تجمع Certyneo بين OTP عبر البريد الإلكتروني والرسائل النصية للتوقيع المتقدم. بالنسبة للعقود الأكثر حساسية، يبقى التوقيع المؤهل (QES) مع التحقق من الهوية هو المستوى الموصى به.

هل أنتم جاهزون لتطبيق هذه المفاهيم؟

تتيح لكم Certyneo إنشاء أظرف توقيع متوافقة مع eIDAS بنقرات قليلة، دون تثبيت.