Siirry pääsisältöön
Certyneo
Sanastotermis · C

OTP (One-Time Password / OTP-koodi)

Määritelmä

OTP (One-Time Password, kertaluonteinen salasana) on väliaikainen numeerinen koodi, yleensä 4–8 numeroa, joka luodaan satunnaisesti ja on voimassa yhdessä istunnossa tai tapahtumassa. Kun sitä on käytetty tai se on vanhentunut (tyypillisesti 5 minuuttia), siitä tulee mitätön — vaikka hyökkääjä toistaisi sen, se hylätään.

Kolme pääasiallista OTP-varianttia:
OTP SMS : koodi lähetetään tekstiviestillä allekirjoittajan puhelinnumeroon. Yleisintä kuluttajapuolella, koska sovellusta ei tarvita. Tunnetut haavoittuvuudet: SIM-kortin vaihtaminen, SS7-sieppausta — siksi OTP SMS riittää laajennetulle allekirjoitukselle (AES), mutta sitä ei enää hyväksytä QES:lle (ANSSI ja ENISA suosittelevat vuodesta 2020 siirtymistä vahvempiin tekijöihin).
OTP sähköposti : koodi lähetetään sähköpostilla. Helpompi ottaa käyttöön, mutta periytyy vastaanottajan sähköpostitilin turvallisuuden heikkouksista. Hyväksyttävä yksinkertaiselle allekirjoitukselle (SES).
TOTP (Time-based OTP) : koodi luodaan paikallisesti sovelluksella allekirjoittajan puhelimessa (Google Authenticator, Authy, 1Password). Synkronoitu jaetun salaisuusavaimen kautta rekisteröinnissä. Ei verkon kautta tapahtuvaa kanavaa allekirjoituksen aikana — vastustaa sieppauksia. Standardi RFC 6238.

OTP ja sähköinen allekirjoitus : laajennetussa sähköisessä allekirjoituksessa OTP:n lähettäminen sähköpostilla tai SMS:llä luo varmennettavan linkin allekirjoitetun asiakirjan ja allekirjoittajan identiteetin välille hänen viestintäkanaviaan (puhelin tai sähköposti) käyttäen. OTP kirjataan asiakirjan auditointipolkuun (aikaleimat, IP, kanavan tunnus) — todiste, jota voidaan käyttää vastalauseissa.

Certyneo-toteutus : OTP SMS Twilio Verifyn kautta AES-kirjekuorissa — laukaistaan juuri ennen allekirjoitusta, kelpoisuus 5 minuuttia, 3 yritystä. TOTP on saatavilla hallinnollisille tileille vaihtoehtona OTP SMS:lle. Katso myös MFA ja vahva todennus. Lue lisää allekirjoittajan todentamisesta →

Usein kysyttyjä kysymyksiä

Mikä on OTP-koodi?

OTP-koodi (One-Time Password) on kertakäyttöinen salasana, joka koostuu yleensä 4—8 numerosta ja lähetetään SMS:llä tai sähköpostilla herkkään toimintoon. Se on voimassa vain muutaman minuutin ajan eikä sitä voi käyttää kuin kerran: vaikka se siepattaisiin käytön jälkeen, se on hyödytön. Se on yleisin tapa varmistaa, että henkilö todella hallitsee puhelinaan tai sähköpostilaatikkoaan.

Mihin OTP-koodi palvelee elektronisessa allekirjoituksessa?

OTP-koodi sitoo allekirjoitustoiminnon tunnistettuun henkilöön: allekirjoitushetkellä allekirjoittaja saa SMS:llä tai sähköpostilla kertakäyttöisen koodin ja hänen on syötettävä se allekirjoituksen vahvistamiseksi. Tämä tarkistus on edistyneen elektronisen allekirjoituksen (AES) vaatima vahva todentaminen eIDAS-asetuksen mukaisesti. Certyneolla koodin syöttäminen on aikaleimitettu ja kirjattu auditointi raidalle, mikä vahvistaa allekirjoitetun asiakirjan todistusvoimaa.

Kuinka vastaanottaa OTP-koodi ja mitä tehdä, jos se ei saavu?

OTP-koodi lähetetään automaattisesti SMS:llä matkapuhelinnumeroon tai sähköpostilla ilmoitettuun osoitteeseen allekirjoittajalle. Jos se ei saavu: tarkista syötetty numero tai osoite, odota minuutin tai kaksi (SMS:t voivat viivästyä ruuhka-aikoina), tarkista roskapostikansio OTP-sähköpostille ja pyydä sitten uudelleenlähettämistä. Vanhentunut koodi ei ole koskaan uudelleenkäytettävissä — uudelleenlähettäminen luo aina uuden koodin.

Mitä eroa on OTP:n, TOTP:n ja MFA:n välillä?

OTP on kertakäyttöinen koodi itsessään riippumatta sen lähettämisen kanavasta (SMS, sähköposti). TOTP (Time-based OTP) on sen muunnelma, jonka todennussovellusohjelma luo paikallisesti ja joka uusiutuu 30 sekunnin välein ilman verkkoyhteyttä. MFA (monitekijäinen todentaminen) on kokonaisstrategia, joka yhdistää useita tekijöitä — salasana, OTP, biometria — identiteetin varmistamiseksi: OTP on siis yksi mahdollisista MFA:n osatekijöistä.

Onko SMS-OTP riittävän turvallinen asiakirjan allekirjoittamiseen?

Kyllä suurimmalle osalle sopimuksellisista käyttötarkoituksista: SMS-OTP toteuttaa allekirjoittajan yksinomaisuuden hänen puhelimeensa nähden ja kuuluu todisteiden kokonaisuuteen (sähköposti, aikaleima, valvontaketju, asiakirjan sormenjälki). Jäljelle jäävien riskien, kuten SIM-kortin vaihdon, rajoittamiseksi Certyneo yhdistää sähköpostin ja SMS:n välityksellä lähetetyt OTP-koodit edistyneeseen allekirjoitukseen. Hyvin arkaluontoisissa asiakirjoissa pätevä allekirjoitus (QES) henkilöllisyyden tarkistuksella on suositeltu taso.

Valmis soveltamaan näitä käsitteitä käytäntöön?

Certyneon avulla voit luoda eIDAS-yhteensopivia allekirjoituskuoria muutamalla klikkauksella, ilman asennusta.