OTP (סיסמה חד-פעמית / קוד OTP)
הגדרה
Trois principales variantes d'OTP :
• OTP SMS : code envoyé par message texte au numéro de téléphone du signataire. Le plus répandu côté grand public car aucune application requise. Vulnérabilités connues : SIM swapping, interception SS7 — c'est pourquoi l'OTP SMS suffit pour la signature avancée (AES) mais n'est plus accepté pour la QES (l'ANSSI et l'ENISA recommandent depuis 2020 de basculer vers des facteurs plus forts).
• OTP e-mail : code envoyé par e-mail. Plus facile à mettre en œuvre, mais hérite des faiblesses de la sécurité du compte e-mail du destinataire. Acceptable pour la signature simple (SES).
• TOTP (Time-based OTP) : code généré localement par une application sur le téléphone du signataire (Google Authenticator, Authy, 1Password). Synchronisé via une clé secrète partagée à l'inscription. Pas de canal réseau au moment de la signature — résistant aux interceptions. Standard RFC 6238.
OTP et signature électronique : dans la signature électronique avancée, l'envoi d'un OTP par e-mail ou SMS crée un lien vérifiable entre le document signé et l'identité du signataire via son canal de communication (téléphone ou e-mail). L'OTP est consigné dans la piste d'audit du document (timestamp, IP, identifiant du canal) — preuve opposable en cas de contestation.
Mise en œuvre Certyneo : OTP SMS via Twilio Verify sur les enveloppes AES — déclenché juste avant la signature, validité 5 minutes, 3 tentatives. TOTP disponible pour les comptes administrateurs en alternative à l'OTP SMS. Voir aussi MFA et authentification forte. En savoir plus sur l'authentification du signataire →
שאלות נפוצות
מה זה קוד OTP?
קוד OTP (סיסמה חד-פעמית) הוא סיסמה לשימוש חד-פעמי, בדרך כלל המורכבת מ-4 עד 8 ספרות, המשלחת ב-SMS או בדוא״ל בעת ביצוע פעולה רגישה. הוא תקף רק למשך כמה דקות ויכול לשמש רק פעם אחת: אפילו אם יירט לאחר השימוש, הוא חסר תועלת. זה המנגנון הנפוץ ביותר כדי לאמת שאדם אכן מחזיק בטלפון שלו או בתיבת הדוא״ל שלו.
לשם מה משמש קוד OTP בחתימה אלקטרונית?
קוד OTP קושר את מעשה החתימה לאדם מזוהה: בעת חתימה, החותם מקבל קוד לשימוש חד-פעמי ב-SMS או בדוא״ל וחייב להזינו כדי לאמת את החתימה. אימות זה מהווה את האימות החזק הנדרש לחתימה אלקטרונית מתקדמת (AES) במובן התקנון eIDAS. ב-Certyneo, הזנת הקוד מצויידת בחותמת זמן וצוינה במסלול הביקורת, מה שמחזק את הערך ההוכחי של המסמך החתום.
כיצד לקבל את קוד ה-OTP שלך ומה לעשות אם הוא לא מגיע?
קוד OTP משלח באופן אוטומטי ב-SMS למספר הנייד או בדוא״ל לכתובת המוצהרת של החותם. אם הוא לא מגיע: בדוק את המספר או הכתובת שהוזנו, חכה דקה אחת עד שתיים (ל-SMS יכול להיות עיכוב בשעות העומס), בדוק את תיקית הספאם עבור OTP בדוא״ל, ואז בקש שליחה מחדש. קוד שפג תוקף לעולם לא ניתן לשימוש חוזר — שליחה מחדש תמיד יוצרת קוד חדש.
מה ההבדל בין OTP, TOTP ו-MFA?
OTP הוא הקוד לשימוש חד-פעמי בעצמו, ללא קשר לערוץ השליחה שלו (SMS, דוא״ל). TOTP (Time-based OTP) היא גרסה שלו שנוצרת מקומית על ידי יישום אימות ומתחדשת כל 30 שניות, ללא רשת. MFA (אימות מרובה-גורמים) היא האסטרטגיה הכוללת המשלבת מספר גורמים — סיסמה, OTP, ביומטריה — כדי לאמת זהות: OTP הוא אפוא אחד מהאבנים האפשריות של MFA.
האם OTP ב-SMS בטוח מספיק כדי לחתום על מסמך?
כן עבור הרוב המכריע של השימושים החוזיים: OTP ב-SMS מגשם את השליטה הבלעדית של החותם על טלפונו שלו ותורם לאשכול הראיות (דוא״ל, חותמת זמן, שביל ביקורת, טביעת אצבע של המסמך). כדי להגביל את הסיכונים השיוריים מסוג SIM swapping, Certyneo משלבת OTP בדוא״ל ו-SMS לחתימה מתקדמת. עבור המעשים הרגישים ביותר, חתימה מוסמכת (QES) עם אימות זהות נותרת הרמה המומלצת.
מונחים קשורים
מוכנים ליישם את המושגים האלה?
Certyneo מאפשרת לכם ליצור מעטפות חתימה תואמות eIDAS בכמה קליקים, ללא התקנה.
