Μετάβαση στο κύριο περιεχόμενο
Certyneo
Όρος γλωσσαρίου · C

OTP (Κωδικός μιας χρήσης / κωδικός OTP)

Ορισμός

Ένα OTP (One-Time Password, κωδικός μιας χρήσης — ορισμένες φορές καλείται « κωδικός OTP ») είναι ένας προσωρινός αριθμητικός κωδικός, συνήθως 4 έως 8 ψηφίων, που δημιουργείται τυχαία και ισχύει για μια μόνο συνεδρία ή συναλλαγή. Μόλις χρησιμοποιηθεί ή λήξει (συνήθως 5 λεπτά), γίνεται άκυρος — ακόμη και αν ένας επιτιθέμενος προσπαθούσε να το επαναχρησιμοποιήσει, θα απορρίπτονταν.

Τρεις κύριες παραλλαγές OTP :
OTP SMS : κωδικός που αποστέλλεται μέσω μηνύματος κειμένου στον αριθμό τηλεφώνου του υπογράφοντα. Το πιο διαδεδομένο για το κοινό καθώς δεν απαιτείται εφαρμογή. Γνωστές ευπάθειες: SIM swapping, αναχαίτευση SS7 — γι'' αυτό το OTP SMS είναι επαρκές για την προηγμένη υπογραφή (AES) αλλά δεν γίνεται πλέον αποδεκτό για το QES (ο ANSSI και ο ENISA συστήνουν από το 2020 τη μετάβαση σε ισχυρότερους παράγοντες).
OTP e-mail : κωδικός που αποστέλλεται μέσω e-mail. Ευκολότερη εφαρμογή, αλλά κληρονομεί τις αδυναμίες της ασφάλειας του λογαριασμού e-mail του παραλήπτη. Αποδεκτό για την απλή υπογραφή (SES).
TOTP (Time-based OTP) : κωδικός που δημιουργείται τοπικά από μια εφαρμογή στο τηλέφωνο του υπογράφοντα (Google Authenticator, Authy, 1Password). Συγχρονισμένος μέσω κοινού μυστικού κλειδιού κατά την εγγραφή. Κανένα δίκτυο κατά την υπογραφή — αντίστασης στις αναχαιτεύσεις. Πρότυπο RFC 6238.

OTP και ηλεκτρονική υπογραφή : στην προηγμένη ηλεκτρονική υπογραφή, η αποστολή ενός OTP μέσω e-mail ή SMS δημιουργεί έναν επαληθεύσιμο σύνδεσμο μεταξύ του υπογεγραμμένου εγγράφου και της ταυτότητας του υπογράφοντα μέσω του καναλιού επικοινωνίας του (τηλέφωνο ή e-mail). Το OTP καταγράφεται στο ίχνος ελέγχου του εγγράφου (χρονοσήμανση, IP, αναγνωριστικό καναλιού) — απόδεικτος σε περίπτωση διαφοράς.

Υλοποίηση Certyneo : OTP SMS μέσω Twilio Verify στους φακέλους AES — ενεργοποιείται ακριβώς πριν την υπογραφή, ισχύει 5 λεπτά, 3 προσπάθειες. Το TOTP είναι διαθέσιμο για τους διαχειριστικούς λογαριασμούς ως εναλλακτική του OTP SMS. Δείτε επίσης MFA και ισχυρή ταυτοποίηση. Μάθετε περισσότερα για την ταυτοποίηση του υπογράφοντα →

Επικαιρότερα ερωτήματα

Τι είναι ένας κωδικός OTP;

Ένας κωδικός OTP (One-Time Password) είναι ένας κωδικός πρόσβασης μιας χρήσης, που συνήθως αποτελείται από 4 έως 8 ψηφία, που αποστέλλεται μέσω SMS ή email κατά τη στιγμή μιας ευαίσθητης ενέργειας. Ισχύει μόνο για λίγα λεπτά και μπορεί να χρησιμοποιηθεί μόνο μία φορά: ακόμη και αν αποτραπεί μετά τη χρήση, είναι άχρηστος. Είναι ο πιο διαδεδομένος μηχανισμός για να επαληθευτεί ότι ένα άτομο έχει πράγματι πρόσβαση στο κινητό ή το κουτί mail του.

Ποιος είναι ο σκοπός του κωδικού OTP σε μια ηλεκτρονική υπογραφή;

Ο κωδικός OTP συνδέει την πράξη της υπογραφής με μια αναγνωρισμένη άτομο: τη στιγμή της υπογραφής, ο υπογράφων λαμβάνει έναν κωδικό μιας χρήσης μέσω SMS ή email και πρέπει να τον εισάγει για να επικυρώσει την υπογραφή. Αυτή η επαλήθευση αποτελεί τον ισχυρό έλεγχο ταυτότητας που απαιτείται για την προηγμένη ηλεκτρονική υπογραφή (AES) σύμφωνα με τον κανονισμό eIDAS. Στο Certyneo, η εισαγωγή του κωδικού είναι χρονοσημασμένη και καταχωρείται στο αρχείο ελέγχου, το οποίο ενισχύει την αποδεικτική αξία του υπογεγραμμένου εγγράφου.

Πώς να λάβετε τον κωδικό OTP και τι να κάνετε εάν δεν έρθει;

Ο κωδικός OTP αποστέλλεται αυτόματα μέσω SMS στον αριθμό κινητού ή μέσω email στη δηλωθείσα διεύθυνση για τον υπογράφοντα. Εάν δεν έρθει: επαληθεύστε τον αριθμό ή τη διεύθυνση που εισάγατε, περιμένετε ένα έως δύο λεπτά (τα SMS μπορεί να καθυστερήσουν τις ώρες αιχμής), ελέγξτε το φάκελο ανεπιθύμητης αλληλογραφίας για ένα email OTP, στη συνέχεια ζητήστε επανάληψη. Ένας κωδικός που έχει λήξει δεν είναι ποτέ δυνατό να χρησιμοποιηθεί ξανά — η επανάληψη δημιουργεί πάντα ένα νέο κωδικό.

Ποια είναι η διαφορά μεταξύ OTP, TOTP και MFA;

Το OTP είναι ο κώδικας μιας χρήσης από μόνος του, ανεξάρτητα από το κανάλι αποστολής του (SMS, email). Το TOTP (Time-based OTP) είναι μια παραλλαγή του που δημιουργείται τοπικά από μια εφαρμογή ελέγχου ταυτότητας και ανανεώνεται κάθε 30 δευτερόλεπτα, χωρίς δίκτυο. Το MFA (πολυπαραγοντική ταυτοποίηση) είναι η συνολική στρατηγική που συνδυάζει πολλαπλούς παράγοντες — κωδικό πρόσβασης, OTP, βιομετρία — για την επαλήθευση ταυτότητας: έτσι το OTP είναι ένα από τα πιθανά στοιχεία του MFA.

Είναι το OTP μέσω SMS αρκετά ασφαλές για την υπογραφή ενός εγγράφου;

Ναι για την απόλυτη πλειονότητα των συμβατικών χρήσεων: το OTP SMS ενσωματώνει τον αποκλειστικό έλεγχο του υπογράφοντα στο τηλέφωνό του και ενταχθεί σε ένα σύνολο αποδείξεων (email, χρονολόγηση, ίχνος ελέγχου, αποτύπωμα εγγράφου). Για την ελαχιστοποίηση των υπολοίπων κινδύνων τύπου SIM swapping, το Certyneo συνδυάζει OTP μέσω email και SMS για την προηγμένη υπογραφή. Για τις πιο ευαίσθητες ενέργειες, η προσδιορισμένη υπογραφή (QES) με επαλήθευση ταυτότητας παραμένει το συνιστώμενο επίπεδο.

Έτοιμοι να εφαρμόσετε αυτές τις έννοιες;

Το Certyneo σάς επιτρέπει να δημιουργείτε φακέλους υπογραφής συμβατούς με eIDAS με μερικά κλικ, χωρίς εγκατάσταση.