Преход към основното съдържание
Certyneo
Термин от речника · C

OTP (еднократна парола / OTP код)

Определение

OTP (One-Time Password, еднократна парола — понякога наричана « OTP код » на български) е временен числов код, обикновено от 4 до 8 цифри, генериран произволно и валиден само за една сесия или транзакция. След като се използва или изтече (типично 5 минути), той става невалиден — дори ако нападател го повтори, той ще бъде отхвърлен.

Три основни разновидности на OTP :
OTP SMS : код, изпратен чрез текстово съобщение на телефонния номер на подписващия. Най-разпространен на ниво широка публика, тъй като не е необходимо приложение. Известни уязвимости: SIM swapping, SS7 прихващане — затова OTP SMS е достатъчен за напреднал подпис (AES), но вече не е приемлив за QES (ANSSI и ENISA препоръчват от 2020 г. да преминат към по-силни фактори).
OTP е-поща : код, изпратен чрез е-поща. По-лесен за внедряване, но наследява слабостите на сигурността на е-поща акаунта на получателя. Приемлив за простия подпис (SES).
TOTP (Time-based OTP) : код, генериран локално от приложение на телефона на подписващия (Google Authenticator, Authy, 1Password). Синхронизиран чрез споделен секретен ключ при регистрация. Нема мрежов канал по време на подписване — устойчив на прихващане. Стандарт RFC 6238.

OTP и електронен подпис : в напредналия електронен подпис, изпращането на OTP чрез е-поща или SMS създава проверима връзка между подписания документ и идентичността на подписващия чрез неговия комуникационен канал (телефон или е-поща). OTP е записан в одитния следи на документа (времева мярка, IP, идентификатор на канала) — доказателство, което може да бъде използвано при оспорване.

Внедряване на Certyneo : OTP SMS чрез Twilio Verify на пликове AES — активиран точно преди подписването, валидност 5 минути, 3 опита. TOTP е достъпен за администраторски акаунти като алтернатива на OTP SMS. Вижте също MFA и силна идентификация. Разберете повече за идентификацията на подписващия →

Често задавани въпроси

Какво е еднократен код OTP?

Еднократен код OTP (One-Time Password) е парола за еднократна употреба, обикновено състояща се от 4 до 8 цифри, изпратена по SMS или имейл при момента на чувствителна операция. Той е валиден само няколко минути и може да се използва само веднъж: дори ако бъде прихванат след употреба, е неупотребим. Това е най-разпространеният механизъм за проверка, че лице наистина притежава своя телефон или имейл кутия.

За какво служи еднократният код OTP при електронен подпис?

Еднократният код OTP свързва акта на подписване с идентифицирано лице: в момента на подписване подписващия получава код за еднократна употреба по SMS или имейл и трябва да го въведе, за да потвърди подписа. Тази проверка представлява силната аутентификация, изисквана за усъвършенстван електронен подпис (AES) в смисъла на регламент eIDAS. При Certyneo въвеждането на кода е отбелязано с времева мярка и записано в аудит трейла, което укрепва доказателствената стойност на подписания документ.

Как да получа своя еднократен код OTP и какво трябва да направя, ако не пристигне?

Еднократният код OTP се изпраща автоматично по SMS на мобилния номер или по имейл на декларирания адрес за подписващия. Ако не пристигне: проверете въведеният номер или адрес, почакайте една до две минути (SMS може да бъдат забавени в пиковите часове), проверете папката спам за имейл OTP, след това поискайте препращане. Изтекъл код никога не може да бъде преизползван — препращането винаги генерира нов код.

Каква е разликата между OTP, TOTP и MFA?

OTP е кодът за еднократна употреба сам по себе си, независимо от неговия канал за изпращане (SMS, имейл). TOTP (Time-based OTP) е неговариант, генериран локално от приложение за удостоверяване и обновяван всеки 30 секунди без мрежа. MFA (многофакторно удостоверяване) е общата стратегия, която комбинира множество фактори — пароля, OTP, биометрия — за проверка на идентичност: следователно OTP е един от възможните компоненти на MFA.

Достатъчно ли сигурна е SMS OTP за подписване на документ?

Да, за огромното мнозинство от договорните ползвания: SMS OTP материализира изключително управление на подписващия върху неговия телефон и е част от набор от доказателства (имейл, времева печат, одитен дневник, отпечатък на документа). За намаляване на остатъчните рискове от типа SIM swapping, Certyneo комбинира OTP по имейл и по SMS за усъвършенстваната подпис. За най-чувствителните актове, квалифицираната подпис (QES) с проверка на идентичност остава препоръчаното ниво.

Готови ли сте да приложите тези концепции на практика?

Certyneo ви позволява да създавате пликове за подпис, съвместими с eIDAS, с няколко клика, без инсталация.