OTP (One-Time Password / código OTP)
Definición
Tres principales variantes de OTP :
• OTP SMS : código enviado por mensaje de texto al número de teléfono del firmante. El más extendido en el sector público porque no requiere aplicación. Vulnerabilidades conocidas: SIM swapping, intercepción SS7 — por eso el OTP SMS es suficiente para la firma avanzada (AES) pero ya no se acepta para la QES (ANSSI y ENISA recomiendan desde 2020 pasar a factores más fuertes).
• OTP por correo electrónico : código enviado por correo electrónico. Más fácil de implementar, pero hereda las debilidades de la seguridad de la cuenta de correo electrónico del destinatario. Aceptable para la firma simple (SES).
• TOTP (Time-based OTP) : código generado localmente por una aplicación en el teléfono del firmante (Google Authenticator, Authy, 1Password). Sincronizado a través de una clave secreta compartida en el registro. Sin canal de red en el momento de la firma — resistente a interceptaciones. Estándar RFC 6238.
OTP y firma electrónica : en la firma electrónica avanzada, el envío de un OTP por correo electrónico o SMS crea un vínculo verificable entre el documento firmado y la identidad del firmante a través de su canal de comunicación (teléfono o correo electrónico). El OTP se registra en la pista de auditoría del documento (marca de tiempo, IP, identificador del canal) — prueba oponible en caso de disputa.
Implementación Certyneo : OTP SMS a través de Twilio Verify en los sobres AES — activado justo antes de la firma, validez 5 minutos, 3 intentos. TOTP disponible para cuentas de administrador como alternativa al OTP SMS. Véase también MFA y autenticación fuerte. Más información sobre la autenticación del firmante →
Preguntas frecuentes
¿Qué es un código OTP?
Un código OTP (One-Time Password) es una contraseña de un solo uso, generalmente compuesta de 4 a 8 dígitos, enviada por SMS o por email en el momento de una operación sensible. Solo es válido durante algunos minutos y puede servir una única vez: aunque sea interceptado después de usarlo, es inutilizable. Es el mecanismo más extendido para verificar que una persona realmente tiene su teléfono o su buzón de correo.
¿Para qué sirve el código OTP en una firma electrónica?
El código OTP vincula el acto de firma a una persona identificada: en el momento de firmar, el firmante recibe un código de un solo uso por SMS o por email y debe ingresarlo para validar la firma. Esta verificación constituye la autenticación fuerte exigida para la firma electrónica avanzada (AES) conforme al reglamento eIDAS. En Certyneo, la entrada del código está fechada y registrada en la pista de auditoría, lo que refuerza el valor probatorio del documento firmado.
¿Cómo recibir su código OTP y qué hacer si no llega?
El código OTP se envía automáticamente por SMS al número móvil o por email a la dirección declarada para el firmante. Si no llega: verifique el número o la dirección ingresados, espere uno o dos minutos (los SMS pueden retrasarse en horas pico), revise la carpeta de spam para un OTP por email, y luego solicite un reenvío. Un código expirado nunca es reutilizable — el reenvío siempre genera un nuevo código.
¿Cuál es la diferencia entre OTP, TOTP y MFA?
La OTP es el código de un solo uso en sí mismo, sea cual sea su canal de envío (SMS, email). La TOTP (OTP basada en tiempo) es una variante generada localmente por una aplicación de autenticación y renovada cada 30 segundos, sin red. La MFA (autenticación multifactor) es la estrategia global que combina varios factores —contraseña, OTP, biometría— para verificar una identidad: la OTP es entonces uno de los componentes posibles de una MFA.
¿Es la OTP por SMS suficientemente segura para firmar un documento?
Sí para la inmensa mayoría de los usos contractuales: la OTP por SMS materializa el control exclusivo del firmante sobre su teléfono e se inscribe en un conjunto de pruebas (email, marca de tiempo, pista de auditoría, huella del documento). Para limitar los riesgos residuales de tipo SIM swapping, Certyneo combina OTP por email y por SMS para la firma avanzada. Para los actos más sensibles, la firma calificada (QES) con verificación de identidad sigue siendo el nivel recomendado.
Guías asociadas
Términos relacionados
¿Listo para poner en práctica estos conceptos?
Certyneo le permite crear sobres de firma conformes con eIDAS en pocos clics, sin instalación.