OTP (One-Time Password / OTP-koodi)
Määritelmä
Kolme pääasiallista OTP-varianttia:
• OTP SMS : koodi lähetetään tekstiviestillä allekirjoittajan puhelinnumeroon. Yleisintä kuluttajapuolella, koska sovellusta ei tarvita. Tunnetut haavoittuvuudet: SIM-kortin vaihtaminen, SS7-sieppausta — siksi OTP SMS riittää laajennetulle allekirjoitukselle (AES), mutta sitä ei enää hyväksytä QES:lle (ANSSI ja ENISA suosittelevat vuodesta 2020 siirtymistä vahvempiin tekijöihin).
• OTP sähköposti : koodi lähetetään sähköpostilla. Helpompi ottaa käyttöön, mutta periytyy vastaanottajan sähköpostitilin turvallisuuden heikkouksista. Hyväksyttävä yksinkertaiselle allekirjoitukselle (SES).
• TOTP (Time-based OTP) : koodi luodaan paikallisesti sovelluksella allekirjoittajan puhelimessa (Google Authenticator, Authy, 1Password). Synkronoitu jaetun salaisuusavaimen kautta rekisteröinnissä. Ei verkon kautta tapahtuvaa kanavaa allekirjoituksen aikana — vastustaa sieppauksia. Standardi RFC 6238.
OTP ja sähköinen allekirjoitus : laajennetussa sähköisessä allekirjoituksessa OTP:n lähettäminen sähköpostilla tai SMS:llä luo varmennettavan linkin allekirjoitetun asiakirjan ja allekirjoittajan identiteetin välille hänen viestintäkanaviaan (puhelin tai sähköposti) käyttäen. OTP kirjataan asiakirjan auditointipolkuun (aikaleimat, IP, kanavan tunnus) — todiste, jota voidaan käyttää vastalauseissa.
Certyneo-toteutus : OTP SMS Twilio Verifyn kautta AES-kirjekuorissa — laukaistaan juuri ennen allekirjoitusta, kelpoisuus 5 minuuttia, 3 yritystä. TOTP on saatavilla hallinnollisille tileille vaihtoehtona OTP SMS:lle. Katso myös MFA ja vahva todennus. Lue lisää allekirjoittajan todentamisesta →
Usein kysyttyjä kysymyksiä
Mikä on OTP-koodi?
OTP-koodi (One-Time Password) on kertakäyttöinen salasana, joka koostuu yleensä 4—8 numerosta ja lähetetään SMS:llä tai sähköpostilla herkkään toimintoon. Se on voimassa vain muutaman minuutin ajan eikä sitä voi käyttää kuin kerran: vaikka se siepattaisiin käytön jälkeen, se on hyödytön. Se on yleisin tapa varmistaa, että henkilö todella hallitsee puhelinaan tai sähköpostilaatikkoaan.
Mihin OTP-koodi palvelee elektronisessa allekirjoituksessa?
OTP-koodi sitoo allekirjoitustoiminnon tunnistettuun henkilöön: allekirjoitushetkellä allekirjoittaja saa SMS:llä tai sähköpostilla kertakäyttöisen koodin ja hänen on syötettävä se allekirjoituksen vahvistamiseksi. Tämä tarkistus on edistyneen elektronisen allekirjoituksen (AES) vaatima vahva todentaminen eIDAS-asetuksen mukaisesti. Certyneolla koodin syöttäminen on aikaleimitettu ja kirjattu auditointi raidalle, mikä vahvistaa allekirjoitetun asiakirjan todistusvoimaa.
Kuinka vastaanottaa OTP-koodi ja mitä tehdä, jos se ei saavu?
OTP-koodi lähetetään automaattisesti SMS:llä matkapuhelinnumeroon tai sähköpostilla ilmoitettuun osoitteeseen allekirjoittajalle. Jos se ei saavu: tarkista syötetty numero tai osoite, odota minuutin tai kaksi (SMS:t voivat viivästyä ruuhka-aikoina), tarkista roskapostikansio OTP-sähköpostille ja pyydä sitten uudelleenlähettämistä. Vanhentunut koodi ei ole koskaan uudelleenkäytettävissä — uudelleenlähettäminen luo aina uuden koodin.
Mitä eroa on OTP:n, TOTP:n ja MFA:n välillä?
OTP on kertakäyttöinen koodi itsessään riippumatta sen lähettämisen kanavasta (SMS, sähköposti). TOTP (Time-based OTP) on sen muunnelma, jonka todennussovellusohjelma luo paikallisesti ja joka uusiutuu 30 sekunnin välein ilman verkkoyhteyttä. MFA (monitekijäinen todentaminen) on kokonaisstrategia, joka yhdistää useita tekijöitä — salasana, OTP, biometria — identiteetin varmistamiseksi: OTP on siis yksi mahdollisista MFA:n osatekijöistä.
Onko SMS-OTP riittävän turvallinen asiakirjan allekirjoittamiseen?
Kyllä suurimmalle osalle sopimuksellisista käyttötarkoituksista: SMS-OTP toteuttaa allekirjoittajan yksinomaisuuden hänen puhelimeensa nähden ja kuuluu todisteiden kokonaisuuteen (sähköposti, aikaleima, valvontaketju, asiakirjan sormenjälki). Jäljelle jäävien riskien, kuten SIM-kortin vaihdon, rajoittamiseksi Certyneo yhdistää sähköpostin ja SMS:n välityksellä lähetetyt OTP-koodit edistyneeseen allekirjoitukseen. Hyvin arkaluontoisissa asiakirjoissa pätevä allekirjoitus (QES) henkilöllisyyden tarkistuksella on suositeltu taso.
Liittyvät oppaat
Aiheeseen liittyvät termit
Valmis soveltamaan näitä käsitteitä käytäntöön?
Certyneon avulla voit luoda eIDAS-yhteensopivia allekirjoituskuoria muutamalla klikkauksella, ilman asennusta.
