OTP (One-Time Password / engangsadgangskode)
Definition
Tre hovedvarianter af OTP :
• SMS OTP : kode sendt via tekstbesked til underskriverens telefonnummer. Mest udbredt for almindelige brugere, da ingen applikation kræves. Kendte sårbarheder: SIM-bytte, SS7-aflytning — derfor er SMS OTP tilstrækkeligt til avanceret underskrift (AES), men accepteres ikke længere til QES (ANSSI og ENISA anbefaler siden 2020 at skifte til stærkere faktorer).
• E-mail OTP : kode sendt via e-mail. Nemmere at implementere, men arver svagheder fra modtagerens e-mailkontos sikkerhed. Acceptabel til simpel underskrift (SES).
• TOTP (Time-based OTP) : kode genereret lokalt af en applikation på underskriverens telefon (Google Authenticator, Authy, 1Password). Synkroniseret gennem en delt hemlig nøgle ved tilmelding. Ingen netværkskanal på underskriftstidspunktet — modstandsdygtig mod aflytning. Standard RFC 6238.
OTP og elektronisk underskrift : ved avanceret elektronisk underskrift skaber afsendelse af en OTP via e-mail eller SMS en verificerbar binding mellem det underskrevne dokument og underskriverens identitet gennem hans kommunikationskanal (telefon eller e-mail). OTP registreres i dokumentets revisionsspor (tidsstempel, IP, kanalidentifikator) — bevis, der kan fremlægges ved bestridelse.
Implementering i Certyneo : SMS OTP via Twilio Verify på AES-konvolutter — udløst lige før underskrift, gyldighed 5 minutter, 3 forsøg. TOTP tilgængelig for administratorkonti som alternativ til SMS OTP. Se også MFA og stærk godkendelse. Læs mere om underskriverens godkendelse →
Ofte stillede spørgsmål
Hvad er en OTP-kode?
En OTP-kode (One-Time Password) er et engangskodeord, sædvanligvis bestående af 4 til 8 cifre, sendt via SMS eller email på tidspunktet for en følsom handling. Det er kun gyldigt i nogle få minutter og kan kun bruges én gang: selv hvis det bliver aflyttet efter brug, er det ubrugelig. Det er den mest udbredte mekanisme til at verificere, at en person faktisk har deres telefon eller email-postkasse.
Hvad er formålet med OTP-koden i en elektronisk signatur?
OTP-koden knytter signaturhandlingen til en identificeret person: på underskrivningstidspunktet modtager underskriveren en engangskode via SMS eller email og skal indtaste den for at validere signaturen. Denne verificering udgør den stærke godkendelse, som kræves for avanceret elektronisk signatur (AES) i henhold til forordningen eIDAS. Hos Certyneo tidsstemplet kodeinputtet og registreres i revisionsloggen, hvilket styrker dokumentets bevisstyrke.
Hvordan modtager man sin OTP-kode, og hvad skal man gøre, hvis den ikke ankommer?
OTP-koden sendes automatisk via SMS til mobilnummeret eller via email til den angivne adresse for underskriveren. Hvis den ikke ankommer: verificer det angivne nummer eller den angivne adresse, vent en til to minutter (SMS kan være forsinket på spidsbelastede tidspunkter), kontroller spam-mappen for en email-OTP, og anmod derefter om gentilsendelse. En udløbet kode kan aldrig genbruges — gentilsendelse genererer altid en ny kode.
Hvad er forskellen mellem OTP, TOTP og MFA?
OTP er engangsbrugs-koden selv, uanset hvilket kommunikationskanal der bruges (SMS, e-mail). TOTP (Time-based OTP) er en variant heraf, der genereres lokalt af en autentificeringsapp og fornyes hvert 30. sekund uden netværk. MFA (multi-factor-autentificering) er den overordnede strategi, der kombinerer flere faktorer — adgangskode, OTP, biometri — for at verificere en identitet: OTP er således en af de mulige byggesten i en MFA.
Er SMS-OTP tilstrækkeligt sikkert til at underskrive et dokument?
Ja for det langt overvejende flertal af kontraktlige anvendelser: SMS-OTP materialiserer underskriverens eksklusive kontrol over sin telefon og indgår i et bevisspor (e-mail, tidsstempel, revisionsspor, dokumentets fingeraftryk). For at begrænse resterende risici for SIM-swapping kombinerer Certyneo OTP via e-mail og SMS til avanceret signering. For de mest følsomme dokumenter er kvalificeret signering (QES) med identitetsverificering det anbefalede niveau.
Tilknyttede guider
Relaterede termer
Klar til at omsætte disse begreber i praksis?
Med Certyneo kan du oprette eIDAS-kompatible signaturkuverter med få klik, uden installation.
