OTP (One-Time Password / código OTP)
Definición
Tres principales variantes de OTP :
• OTP SMS : código enviado por mensaje de texto al número de teléfono del firmante. El más extendido en el sector público porque no requiere aplicación. Vulnerabilidades conocidas: SIM swapping, intercepción SS7 — por eso el OTP SMS es suficiente para la firma avanzada (AES) pero ya no se acepta para la QES (ANSSI y ENISA recomiendan desde 2020 pasar a factores más fuertes).
• OTP por correo electrónico : código enviado por correo electrónico. Más fácil de implementar, pero hereda las debilidades de la seguridad de la cuenta de correo electrónico del destinatario. Aceptable para la firma simple (SES).
• TOTP (Time-based OTP) : código generado localmente por una aplicación en el teléfono del firmante (Google Authenticator, Authy, 1Password). Sincronizado a través de una clave secreta compartida en el registro. Sin canal de red en el momento de la firma — resistente a interceptaciones. Estándar RFC 6238.
OTP y firma electrónica : en la firma electrónica avanzada, el envío de un OTP por correo electrónico o SMS crea un vínculo verificable entre el documento firmado y la identidad del firmante a través de su canal de comunicación (teléfono o correo electrónico). El OTP se registra en la pista de auditoría del documento (marca de tiempo, IP, identificador del canal) — prueba oponible en caso de disputa.
Implementación Certyneo : OTP SMS a través de Twilio Verify en los sobres AES — activado justo antes de la firma, validez 5 minutos, 3 intentos. TOTP disponible para cuentas de administrador como alternativa al OTP SMS. Véase también MFA y autenticación fuerte. Más información sobre la autenticación del firmante →
Preguntas frecuentes
¿Qué es un código OTP?
Un código OTP (One-Time Password) es una contraseña de uso único, generalmente compuesta por 4 a 8 dígitos, enviada por SMS o por correo electrónico en el momento de una operación sensible. Solo es válido durante algunos minutos y no puede servir más que una sola vez: incluso si se intercepta después de su uso, es inutilizable. Es el mecanismo más extendido para verificar que una persona posee realmente su teléfono o su buzón de correo.
¿Para qué sirve el código OTP en una firma electrónica?
El código OTP vincula el acto de firma a una persona identificada: en el momento de firmar, el firmante recibe un código de uso único por SMS o por correo electrónico y debe ingresarlo para validar la firma. Esta verificación constituye la autenticación fuerte exigida para la firma electrónica avanzada (AES) conforme al reglamento eIDAS. En Certyneo, la entrada del código se registra con marca de tiempo y se consigna en la pista de auditoría, lo que refuerza el valor probatorio del documento firmado.
¿Cómo recibir su código OTP y qué hacer si no llega?
El código OTP se envía automáticamente por SMS al número de móvil o por correo electrónico a la dirección declarada para el firmante. Si no llega: verifique el número o la dirección ingresados, espere uno o dos minutos (los SMS pueden retrasarse en horas punta), controle la carpeta de spam para un OTP por correo electrónico, luego solicite un reenvío. Un código expirado nunca es reutilizable — el reenvío siempre genera un código nuevo.
¿Cuál es la diferencia entre OTP, TOTP y MFA?
La OTP es el código de un solo uso en sí mismo, independientemente de su canal de envío (SMS, correo electrónico). TOTP (OTP basada en tiempo) es una variante generada localmente por una aplicación de autenticación y renovada cada 30 segundos, sin red. MFA (autenticación multifactor) es la estrategia general que combina varios factores — contraseña, OTP, biometría — para verificar una identidad: la OTP es por lo tanto uno de los posibles componentes de una MFA.
¿Es la OTP por SMS lo suficientemente segura para firmar un documento?
Sí para la inmensa mayoría de los usos contractuales: la OTP por SMS materializa el control exclusivo del firmante sobre su teléfono e integra un conjunto de pruebas (correo electrónico, marca de tiempo, pista de auditoría, huella del documento). Para limitar los riesgos residuales de tipo SIM swapping, Certyneo combina OTP por correo electrónico y por SMS para la firma avanzada. Para los actos más sensibles, la firma cualificada (QES) con verificación de identidad sigue siendo el nivel recomendado.
Guías asociadas
Términos relacionados
¿Listo para poner en práctica estos conceptos?
Certyneo le permite crear sobres de firma conformes eIDAS en pocos clics, sin instalación.
