OTP (One-Time Password / کد OTP)
تعریف
سه نوع اصلی OTP:
• OTP SMS: کدی که از طریق پیام متنی به شماره تلفن امضاکننده ارسال میشود. رایجترین در میان عموممردم زیرا هیچ برنامهای لازم نیست. آسیبپذیریهای شناختهشده: تعویض سیمکارت، رهگیری SS7 — به همین دلیل است که OTP SMS برای امضای پیشرفته (AES) کافی است اما دیگر برای QES پذیرفته نمیشود (ANSSI و ENISA از سال ۲۰۲۰ توصیه میکنند به عوامل قویتر تغییر دهید).
• OTP ایمیل: کدی که از طریق ایمیل ارسال میشود. پیادهسازی آن آسانتر است، اما ضعفهای امنیتی حساب ایمیل گیرنده را به ارث میبرد. برای امضای ساده (SES) قابل قبول است.
• TOTP (OTP مبتنی بر زمان): کدی که بهطور محلی توسط یک برنامه در تلفن امضاکننده تولید میشود (Google Authenticator، Authy، 1Password). از طریق یک کلید مشترک در زمان ثبتنام هماهنگ میشود. هیچ کانال شبکهای در لحظه امضا نیست — مقاوم در برابر رهگیری. استاندارد RFC 6238.
OTP و امضای الکترونیکی: در امضای الکترونیکی پیشرفته، ارسال یک OTP از طریق ایمیل یا SMS یک پیوند قابل تأیید بین سند امضا شده و هویت امضاکننده را از طریق کانال ارتباطی او (تلفن یا ایمیل) ایجاد میکند. OTP در گزارش حسابرسی سند ثبت میشود (مهر زمانی، IP، شناسه کانال) — مدرکی که در صورت اختلاف قابل استناد است.
پیادهسازی Certyneo: OTP SMS از طریق Twilio Verify روی پاکتهای AES — در حق لحظه قبل از امضا فعال میشود، مدت اعتبار ۵ دقیقه، ۳ تلاش. TOTP برای حسابهای مدیریتی بهعنوان جایگزین OTP SMS دردسترس است. همچنین ببینید MFA و احراز هویت قوی. درباره احراز هویت امضاکننده بیشتر بدانید →
سؤالات متداول
کد OTP چیست؟
کد OTP (رمز عبور یکبار مصرف) رمز عبوری است برای یکباره، معمولاً متشکل از 4 تا 8 رقم، که از طریق پیامک یا ایمیل در زمان یک عملیات حساس ارسال میشود. این فقط برای چند دقیقه معتبر است و فقط میتواند یکبار استفاده شود: حتی اگر پس از استفاده قطعشود، غیرقابل استفاده است. این متداولترین مکانیسم برای تأیید اینکه فرد واقعاً تلفن همراه یا صندوق ایمیل خود را دارد.
کد OTP در امضای الکترونیکی به چه منظور استفاده میشود؟
کد OTP، کنش امضا را به فرد شناختهشده مرتبط میکند: در هنگام امضا، امضاکننده کد یکبار مصرف را از طریق پیامک یا ایمیل دریافت میکند و باید آن را وارد کند تا امضا را تأیید کند. این تأیید، احراز هویت قوی مورد نیاز برای امضای الکترونیکی پیشرفته (AES) بر اساس قانون eIDAS را تشکیل میدهد. در Certyneo، ورود کد دارای مهرزمان است و در پیگیری ثبت میشود، که ارزش اثباتپذیری سند امضاشده را افزایش میدهد.
چگونه کد OTP خود را دریافت کنید و اگر دریافت نشود چه کار کنید؟
کد OTP بهطور خودکار از طریق پیامک به شماره تلفن همراه یا از طریق ایمیل به آدرس اعلامشده برای امضاکننده ارسال میشود. اگر دریافت نشود: شماره یا آدرس واردشده را بررسی کنید، یک تا دو دقیقه صبر کنید (پیامکها میتوانند در ساعات اوج تأخیر داشته باشند)، پوشه اسپم را برای ایمیل OTP کنترل کنید، سپس درخواست ارسالمجدد کنید. کد منقضی هرگز قابل استفادهمجدد نیست — ارسالمجدد همیشه کد جدیدی تولید میکند.
تفاوت بین OTP، TOTP و MFA چیست؟
OTP کد یکبار مصرف خود است، صرفنظر از کانال ارسال آن (پیامک، ایمیل). TOTP (OTP مبتنی بر زمان) یک نوع آن است که توسط یک برنامه احراز هویت بهصورت محلی تولید شده و هر ۳۰ ثانیه بدون نیاز به شبکه تجدید میشود. MFA (احراز هویت چندعاملی) استراتژی کلی است که چندین عامل را ترکیب میکند — رمز عبور، OTP، بیومتری — برای تأیید هویت: بنابراین OTP یکی از اجزای ممکن یک MFA است.
آیا OTP پیامک برای امضای سند بهاندازه کافی امن است؟
بله برای اکثریت قریببهاتفاق کاربردهای قراردادی: OTP پیامک نمایشدهنده کنترل انحصاری امضاکننده بر روی تلفن همراه خود است و در مجموعهای از شواهد (ایمیل، مهرزمان، سیاق حسابرسی، اثرانگشت سند) قرار میگیرد. برای اسناد حساستر، امضای واجدشرایط (QES) با تأیید هویت سطح توصیهشده باقی میماند.
راهنماهای مرتبط
اصطلاحات مرتبط
آمادهاید این مفاهیم را به عمل درآورید؟
Certyneo به شما اجازه میدهد در چند کلیک پوششهای امضای منطبق با eIDAS را بدون نیاز به نصب ایجاد کنید.