رفتن به محتوای اصلی
Certyneo
اصطلاح واژه‌نامه · C

OTP (One-Time Password / کد OTP)

تعریف

یک OTP (One-Time Password، رمز عبور یک‌بار مصرف — گاهی اوقات در فرانسه «کد OTP» نامیده می‌شود) یک کد عددی موقت است، معمولاً ۴ تا ۸ رقمی، که به‌طور تصادفی تولید می‌شود و فقط برای یک جلسه یا تراکنش معتبر است. پس از استفاده یا انقضا (معمولاً ۵ دقیقه)، غیرفعال می‌شود — حتی اگر یک مهاجم آن را تکرار کند، رد خواهد شد.

سه نوع اصلی OTP:
• OTP SMS: کدی که از طریق پیام متنی به شماره تلفن امضاکننده ارسال می‌شود. رایج‌ترین در میان عموم‌مردم زیرا هیچ برنامه‌ای لازم نیست. آسیب‌پذیری‌های شناخته‌شده: تعویض سیم‌کارت، رهگیری SS7 — به همین دلیل است که OTP SMS برای امضای پیشرفته (AES) کافی است اما دیگر برای QES پذیرفته نمی‌شود (ANSSI و ENISA از سال ۲۰۲۰ توصیه می‌کنند به عوامل قوی‌تر تغییر دهید).
• OTP ایمیل: کدی که از طریق ایمیل ارسال می‌شود. پیاده‌سازی آن آسان‌تر است، اما ضعف‌های امنیتی حساب ایمیل گیرنده را به ارث می‌برد. برای امضای ساده (SES) قابل قبول است.
• TOTP (OTP مبتنی بر زمان): کدی که به‌طور محلی توسط یک برنامه در تلفن امضاکننده تولید می‌شود (Google Authenticator، Authy، 1Password). از طریق یک کلید مشترک در زمان ثبت‌نام هماهنگ می‌شود. هیچ کانال شبکه‌ای در لحظه امضا نیست — مقاوم در برابر رهگیری. استاندارد RFC 6238.

OTP و امضای الکترونیکی: در امضای الکترونیکی پیشرفته، ارسال یک OTP از طریق ایمیل یا SMS یک پیوند قابل تأیید بین سند امضا شده و هویت امضاکننده را از طریق کانال ارتباطی او (تلفن یا ایمیل) ایجاد می‌کند. OTP در گزارش حسابرسی سند ثبت می‌شود (مهر زمانی، IP، شناسه کانال) — مدرکی که در صورت اختلاف قابل استناد است.

پیاده‌سازی Certyneo: OTP SMS از طریق Twilio Verify روی پاکت‌های AES — در حق لحظه قبل از امضا فعال می‌شود، مدت اعتبار ۵ دقیقه، ۳ تلاش. TOTP برای حساب‌های مدیریتی به‌عنوان جایگزین OTP SMS دردسترس است. همچنین ببینید MFA و احراز هویت قوی. درباره احراز هویت امضاکننده بیشتر بدانید →

سؤالات متداول

کد OTP چیست؟

کد OTP (رمز عبور یک‌بار مصرف) رمز عبوری است برای یک‌باره، معمولاً متشکل از 4 تا 8 رقم، که از طریق پیامک یا ایمیل در زمان یک عملیات حساس ارسال می‌شود. این فقط برای چند دقیقه معتبر است و فقط می‌تواند یک‌بار استفاده شود: حتی اگر پس از استفاده قطع‌شود، غیرقابل استفاده است. این متداول‌ترین مکانیسم برای تأیید اینکه فرد واقعاً تلفن همراه یا صندوق ایمیل خود را دارد.

کد OTP در امضای الکترونیکی به چه منظور استفاده می‌شود؟

کد OTP، کنش امضا را به فرد شناخته‌شده مرتبط می‌کند: در هنگام امضا، امضاکننده کد یک‌بار مصرف را از طریق پیامک یا ایمیل دریافت می‌کند و باید آن را وارد کند تا امضا را تأیید کند. این تأیید، احراز هویت قوی مورد نیاز برای امضای الکترونیکی پیشرفته (AES) بر اساس قانون eIDAS را تشکیل می‌دهد. در Certyneo، ورود کد دارای مهرزمان است و در پیگیری ثبت می‌شود، که ارزش اثبات‌پذیری سند امضا‌شده را افزایش می‌دهد.

چگونه کد OTP خود را دریافت کنید و اگر دریافت نشود چه کار کنید؟

کد OTP به‌طور خودکار از طریق پیامک به شماره تلفن همراه یا از طریق ایمیل به آدرس اعلام‌شده برای امضاکننده ارسال می‌شود. اگر دریافت نشود: شماره یا آدرس وارد‌شده را بررسی کنید، یک تا دو دقیقه صبر کنید (پیامک‌ها می‌توانند در ساعات اوج تأخیر داشته باشند)، پوشه اسپم را برای ایمیل OTP کنترل کنید، سپس درخواست ارسال‌مجدد کنید. کد منقضی هرگز قابل استفاده‌مجدد نیست — ارسال‌مجدد همیشه کد جدیدی تولید می‌کند.

تفاوت بین OTP، TOTP و MFA چیست؟

OTP کد یک‌بار مصرف خود است، صرف‌نظر از کانال ارسال آن (پیامک، ایمیل). TOTP (OTP مبتنی بر زمان) یک نوع آن است که توسط یک برنامه احراز هویت به‌صورت محلی تولید شده و هر ۳۰ ثانیه بدون نیاز به شبکه تجدید می‌شود. MFA (احراز هویت چند‌عاملی) استراتژی کلی است که چندین عامل را ترکیب می‌کند — رمز عبور، OTP، بیومتری — برای تأیید هویت: بنابراین OTP یکی از اجزای ممکن یک MFA است.

آیا OTP پیامک برای امضای سند به‌اندازه کافی امن است؟

بله برای اکثریت قریب‌به‌اتفاق کاربردهای قراردادی: OTP پیامک نمایش‌دهنده کنترل انحصاری امضاکننده بر روی تلفن همراه خود است و در مجموعه‌ای از شواهد (ایمیل، مهرزمان، سیاق حسابرسی، اثرانگشت سند) قرار می‌گیرد. برای اسناد حساس‌تر، امضای واجد‌شرایط (QES) با تأیید هویت سطح توصیه‌شده باقی می‌ماند.

آماده‌اید این مفاهیم را به عمل درآورید؟

Certyneo به شما اجازه می‌دهد در چند کلیک پوشش‌های امضای منطبق با eIDAS را بدون نیاز به نصب ایجاد کنید.