رفتن به محتوای اصلی
Certyneo
اصطلاح واژه‌نامه · C

OTP (One-Time Password / کد OTP)

تعریف

Un OTP (One-Time Password, mot de passe à usage unique — parfois appelé « code OTP » en français) est un code numérique temporaire, généralement à 4 à 8 chiffres, généré aléatoirement et valable pour une seule session ou transaction. Une fois utilisé ou expiré (typiquement 5 minutes), il devient invalide — même si un attaquant le rejouait, il serait rejeté.

Trois principales variantes d'OTP :
OTP SMS : code envoyé par message texte au numéro de téléphone du signataire. Le plus répandu côté grand public car aucune application requise. Vulnérabilités connues : SIM swapping, interception SS7 — c'est pourquoi l'OTP SMS suffit pour la signature avancée (AES) mais n'est plus accepté pour la QES (l'ANSSI et l'ENISA recommandent depuis 2020 de basculer vers des facteurs plus forts).
OTP e-mail : code envoyé par e-mail. Plus facile à mettre en œuvre, mais hérite des faiblesses de la sécurité du compte e-mail du destinataire. Acceptable pour la signature simple (SES).
TOTP (Time-based OTP) : code généré localement par une application sur le téléphone du signataire (Google Authenticator, Authy, 1Password). Synchronisé via une clé secrète partagée à l'inscription. Pas de canal réseau au moment de la signature — résistant aux interceptions. Standard RFC 6238.

OTP et signature électronique : dans la signature électronique avancée, l'envoi d'un OTP par e-mail ou SMS crée un lien vérifiable entre le document signé et l'identité du signataire via son canal de communication (téléphone ou e-mail). L'OTP est consigné dans la piste d'audit du document (timestamp, IP, identifiant du canal) — preuve opposable en cas de contestation.

Mise en œuvre Certyneo : OTP SMS via Twilio Verify sur les enveloppes AES — déclenché juste avant la signature, validité 5 minutes, 3 tentatives. TOTP disponible pour les comptes administrateurs en alternative à l'OTP SMS. Voir aussi MFA et authentification forte. En savoir plus sur l'authentification du signataire →

سؤالات متداول

کد OTP چیست؟

کد OTP (رمز عبور یک‌بار مصرف) رمز عبوری است برای یک‌باره، معمولاً متشکل از 4 تا 8 رقم، که از طریق پیامک یا ایمیل در زمان یک عملیات حساس ارسال می‌شود. این فقط برای چند دقیقه معتبر است و فقط می‌تواند یک‌بار استفاده شود: حتی اگر پس از استفاده قطع‌شود، غیرقابل استفاده است. این متداول‌ترین مکانیسم برای تأیید اینکه فرد واقعاً تلفن همراه یا صندوق ایمیل خود را دارد.

کد OTP در امضای الکترونیکی به چه منظور استفاده می‌شود؟

کد OTP، کنش امضا را به فرد شناخته‌شده مرتبط می‌کند: در هنگام امضا، امضاکننده کد یک‌بار مصرف را از طریق پیامک یا ایمیل دریافت می‌کند و باید آن را وارد کند تا امضا را تأیید کند. این تأیید، احراز هویت قوی مورد نیاز برای امضای الکترونیکی پیشرفته (AES) بر اساس قانون eIDAS را تشکیل می‌دهد. در Certyneo، ورود کد دارای مهرزمان است و در پیگیری ثبت می‌شود، که ارزش اثبات‌پذیری سند امضا‌شده را افزایش می‌دهد.

چگونه کد OTP خود را دریافت کنید و اگر دریافت نشود چه کار کنید؟

کد OTP به‌طور خودکار از طریق پیامک به شماره تلفن همراه یا از طریق ایمیل به آدرس اعلام‌شده برای امضاکننده ارسال می‌شود. اگر دریافت نشود: شماره یا آدرس وارد‌شده را بررسی کنید، یک تا دو دقیقه صبر کنید (پیامک‌ها می‌توانند در ساعات اوج تأخیر داشته باشند)، پوشه اسپم را برای ایمیل OTP کنترل کنید، سپس درخواست ارسال‌مجدد کنید. کد منقضی هرگز قابل استفاده‌مجدد نیست — ارسال‌مجدد همیشه کد جدیدی تولید می‌کند.

تفاوت بین OTP، TOTP و MFA چیست؟

OTP کد یک‌بار مصرف خود است، صرف‌نظر از کانال ارسال آن (پیامک، ایمیل). TOTP (OTP مبتنی بر زمان) یک نوع آن است که توسط یک برنامه احراز هویت به‌صورت محلی تولید شده و هر ۳۰ ثانیه بدون نیاز به شبکه تجدید می‌شود. MFA (احراز هویت چند‌عاملی) استراتژی کلی است که چندین عامل را ترکیب می‌کند — رمز عبور، OTP، بیومتری — برای تأیید هویت: بنابراین OTP یکی از اجزای ممکن یک MFA است.

آیا OTP پیامک برای امضای سند به‌اندازه کافی امن است؟

بله برای اکثریت قریب‌به‌اتفاق کاربردهای قراردادی: OTP پیامک نمایش‌دهنده کنترل انحصاری امضاکننده بر روی تلفن همراه خود است و در مجموعه‌ای از شواهد (ایمیل، مهرزمان، سیاق حسابرسی، اثرانگشت سند) قرار می‌گیرد. برای محدود کردن خطرات باقی‌مانده از نوع SIM swapping، Certyneo OTP را از طریق ایمیل و پیامک برای امضای پیشرفته ترکیب می‌کند. برای اسناد حساس‌تر، امضای واجد‌شرایط (QES) با تأیید هویت سطح توصیه‌شده باقی می‌ماند.

آماده‌اید این مفاهیم را به عمل درآورید؟

Certyneo به شما اجازه می‌دهد در چند کلیک پوشش‌های امضای منطبق با eIDAS را بدون نیاز به نصب ایجاد کنید.