OTP (One-Time Password / کد OTP)
تعریف
Trois principales variantes d'OTP :
• OTP SMS : code envoyé par message texte au numéro de téléphone du signataire. Le plus répandu côté grand public car aucune application requise. Vulnérabilités connues : SIM swapping, interception SS7 — c'est pourquoi l'OTP SMS suffit pour la signature avancée (AES) mais n'est plus accepté pour la QES (l'ANSSI et l'ENISA recommandent depuis 2020 de basculer vers des facteurs plus forts).
• OTP e-mail : code envoyé par e-mail. Plus facile à mettre en œuvre, mais hérite des faiblesses de la sécurité du compte e-mail du destinataire. Acceptable pour la signature simple (SES).
• TOTP (Time-based OTP) : code généré localement par une application sur le téléphone du signataire (Google Authenticator, Authy, 1Password). Synchronisé via une clé secrète partagée à l'inscription. Pas de canal réseau au moment de la signature — résistant aux interceptions. Standard RFC 6238.
OTP et signature électronique : dans la signature électronique avancée, l'envoi d'un OTP par e-mail ou SMS crée un lien vérifiable entre le document signé et l'identité du signataire via son canal de communication (téléphone ou e-mail). L'OTP est consigné dans la piste d'audit du document (timestamp, IP, identifiant du canal) — preuve opposable en cas de contestation.
Mise en œuvre Certyneo : OTP SMS via Twilio Verify sur les enveloppes AES — déclenché juste avant la signature, validité 5 minutes, 3 tentatives. TOTP disponible pour les comptes administrateurs en alternative à l'OTP SMS. Voir aussi MFA et authentification forte. En savoir plus sur l'authentification du signataire →
سؤالات متداول
کد OTP چیست؟
کد OTP (رمز عبور یکبار مصرف) رمز عبوری است برای یکباره، معمولاً متشکل از 4 تا 8 رقم، که از طریق پیامک یا ایمیل در زمان یک عملیات حساس ارسال میشود. این فقط برای چند دقیقه معتبر است و فقط میتواند یکبار استفاده شود: حتی اگر پس از استفاده قطعشود، غیرقابل استفاده است. این متداولترین مکانیسم برای تأیید اینکه فرد واقعاً تلفن همراه یا صندوق ایمیل خود را دارد.
کد OTP در امضای الکترونیکی به چه منظور استفاده میشود؟
کد OTP، کنش امضا را به فرد شناختهشده مرتبط میکند: در هنگام امضا، امضاکننده کد یکبار مصرف را از طریق پیامک یا ایمیل دریافت میکند و باید آن را وارد کند تا امضا را تأیید کند. این تأیید، احراز هویت قوی مورد نیاز برای امضای الکترونیکی پیشرفته (AES) بر اساس قانون eIDAS را تشکیل میدهد. در Certyneo، ورود کد دارای مهرزمان است و در پیگیری ثبت میشود، که ارزش اثباتپذیری سند امضاشده را افزایش میدهد.
چگونه کد OTP خود را دریافت کنید و اگر دریافت نشود چه کار کنید؟
کد OTP بهطور خودکار از طریق پیامک به شماره تلفن همراه یا از طریق ایمیل به آدرس اعلامشده برای امضاکننده ارسال میشود. اگر دریافت نشود: شماره یا آدرس واردشده را بررسی کنید، یک تا دو دقیقه صبر کنید (پیامکها میتوانند در ساعات اوج تأخیر داشته باشند)، پوشه اسپم را برای ایمیل OTP کنترل کنید، سپس درخواست ارسالمجدد کنید. کد منقضی هرگز قابل استفادهمجدد نیست — ارسالمجدد همیشه کد جدیدی تولید میکند.
تفاوت بین OTP، TOTP و MFA چیست؟
OTP کد یکبار مصرف خود است، صرفنظر از کانال ارسال آن (پیامک، ایمیل). TOTP (OTP مبتنی بر زمان) یک نوع آن است که توسط یک برنامه احراز هویت بهصورت محلی تولید شده و هر ۳۰ ثانیه بدون نیاز به شبکه تجدید میشود. MFA (احراز هویت چندعاملی) استراتژی کلی است که چندین عامل را ترکیب میکند — رمز عبور، OTP، بیومتری — برای تأیید هویت: بنابراین OTP یکی از اجزای ممکن یک MFA است.
آیا OTP پیامک برای امضای سند بهاندازه کافی امن است؟
بله برای اکثریت قریببهاتفاق کاربردهای قراردادی: OTP پیامک نمایشدهنده کنترل انحصاری امضاکننده بر روی تلفن همراه خود است و در مجموعهای از شواهد (ایمیل، مهرزمان، سیاق حسابرسی، اثرانگشت سند) قرار میگیرد. برای محدود کردن خطرات باقیمانده از نوع SIM swapping، Certyneo OTP را از طریق ایمیل و پیامک برای امضای پیشرفته ترکیب میکند. برای اسناد حساستر، امضای واجدشرایط (QES) با تأیید هویت سطح توصیهشده باقی میماند.
راهنماهای مرتبط
اصطلاحات مرتبط
آمادهاید این مفاهیم را به عمل درآورید؟
Certyneo به شما اجازه میدهد در چند کلیک پوششهای امضای منطبق با eIDAS را بدون نیاز به نصب ایجاد کنید.