OTP (Jednorázové heslo / OTP kód)
Definice
Tři hlavní varianty OTP :
• OTP SMS : kód odeslaný textovou zprávou na telefonní číslo podepisujícího. Nejrozšířenější mezi veřejností, protože nevyžaduje aplikaci. Známé zranitelnosti: SIM swapping, zachycení SS7 — proto je OTP SMS dostatečný pro pokročilý podpis (AES), ale není více přijat pro QES (ANSSI a ENISA od roku 2020 doporučují přechod na silnější faktory).
• OTP e-mail : kód odeslaný e-mailem. Snazší implementace, ale dědí slabosti bezpečnosti e-mailového účtu příjemce. Přijatelné pro jednoduchý podpis (SES).
• TOTP (Time-based OTP) : kód generovaný lokálně aplikací na telefonu podepisujícího (Google Authenticator, Authy, 1Password). Synchronizován přes sdílený tajný klíč při registraci. Při podepisování není žádný síťový kanál — odolný vůči zachycení. Standard RFC 6238.
OTP a elektronický podpis : v pokročilém elektronickém podpisu odesílání OTP e-mailem nebo SMS vytváří ověřitelnou vazbu mezi podepsaným dokumentem a identitou podepisujícího prostřednictvím jeho komunikačního kanálu (telefon nebo e-mail). OTP je zaznamenáno v auditním záznamu dokumentu (časové razítko, IP adresa, identifikátor kanálu) — důkaz použitelný v případě sporu.
Implementace Certyneo : OTP SMS přes Twilio Verify na obálkách AES — spuštěno těsně před podpisem, platnost 5 minut, 3 pokusy. TOTP dostupné pro účty správců jako alternativa k OTP SMS. Viz také MFA a silná autentizace. Další informace o autentizaci podepisujícího →
Často se ptáte
Co je to kód OTP?
Kód OTP (One-Time Password) je jednorázové heslo, obvykle složené ze 4 až 8 číslic, poslané prostřednictvím SMS nebo e-mailu v okamžiku citlivé operace. Platí pouze několik minut a lze jej použít pouze jednou: i když by byl zachycen po použití, je nepoužitelný. Jedná se o nejrozšířenější mechanismus pro ověření, že osoba skutečně vlastní svůj telefon nebo poštovní schránku.
Jaký je účel kódu OTP v elektronickém podpisu?
Kód OTP vyvazuje akt podpisu na identifikovanou osobu: v okamžiku podepisování obdrží podepisující jednorázový kód prostřednictvím SMS nebo e-mailu a musí jej zadat, aby podpis ověřil. Toto ověření představuje silné ověření vyžadované pro pokročilý elektronický podpis (AES) podle nařízení eIDAS. U společnosti Certyneo je zadání kódu označeno časovým razítkem a zaznamenáno v záznamu auditování, což zvyšuje důkazní hodnotu podepsaného dokumentu.
Jak obdržet svůj kód OTP a co dělat, pokud neobdrží?
Kód OTP je odesílán automaticky prostřednictvím SMS na číslo mobilního telefonu nebo e-mailem na adresu deklarovanou pro podepisujícího. Pokud neobdrží: ověřte zadané číslo nebo adresu, počkejte jednu až dvě minuty (SMS mohou být zpožděny v době špičky), zkontrolujte složku spam pro e-mail OTP, poté požádejte o znovuodeslání. Vypršelý kód nelze nikdy znovu použít — znovuodeslání vždy generuje nový kód.
Jaký je rozdíl mezi OTP, TOTP a MFA?
OTP je jedinečný kód určený k jednorázovému použití, bez ohledu na kanál jeho odeslání (SMS, e-mail). TOTP (Time-based OTP) je jeho varianta generovaná lokálně autentifikační aplikací a obnovovaná každých 30 sekund bez připojení k síti. MFA (vícefaktorová autentifikace) je celková strategie, která kombinuje více faktorů — heslo, OTP, biometrie — k ověření identity: OTP je tedy jedním z možných prvků MFA.
Je SMS OTP dostatečně bezpečný pro podepsání dokumentu?
Ano pro naprostou většinu smluvních použití: SMS OTP materializuje výhradní kontrolu podepisujícího nad jeho telefonem a je součástí svazku důkazů (e-mail, časové razítko, audit trail, otisk dokumentu). Aby se minimalizovala zbytková rizika, jako je SIM swapping, Certyneo kombinuje OTP prostřednictvím e-mailu a SMS pro pokročilý podpis. Pro nejvíce citlivé právní úkony zůstává kvalifikovaný podpis (QES) s ověřením identity doporučenou úrovní.
Související průvodce
Související pojmy
Připraveni uvést tyto koncepty do praxe?
Certyneo vám umožňuje vytvářet podpisové obálky v souladu s eIDAS několika kliknutími, bez instalace.
