Ugrás a fő tartalomra
Certyneo
Szószedet kifejezés · C

OTP (One-Time Password / egyszeri jelszó kód)

Meghatározás

Egy OTP (One-Time Password, egyszeri jelszó — néha « OTP kódnak » nevezik franciául) egy ideiglenes numerikus kód, általában 4-8 számjegyből, amelyet véletlenszerűen generálnak és csak egy munkamenet vagy tranzakció számára érvényes. Az első használat vagy lejárat után (tipikusan 5 perc), érvénytelenné válik — még ha egy támadó ismételte volna meg, azt visszautasítanák.

Az OTP három fő változata :
OTP SMS : az aláíró telefonszámára SMS-ben küldött kód. A leggyakoribb a nagy nyilvánosság körében, mivel nincs szükség alkalmazásra. Ismert sebezhetőségek: SIM swap, SS7 lehallgatás — ezért az OTP SMS elegendő a fejlett aláíráshoz (AES), de többé nem elfogadott a QES -hez (az ANSSI és az ENISA 2020 óta erősebb tényezőkre való átmenet ajánlott).
OTP e-mail : az e-mail-en keresztül küldött kód. Könnyebb implementálni, de az címzett e-mail fiókjának biztonsági gyengeségeit örökli. Elfogadható az egyszerű aláíráshoz (SES).
TOTP (Time-based OTP) : az aláíró telefonjának alkalmazása által helyileg generált kód (Google Authenticator, Authy, 1Password). Regisztrációkor megosztott titkos kulcs szinkronizációja. Az aláírás időpontjában nincs hálózati csatorna — ellenálló az lehallgatásnak. RFC 6238 szabvány.

OTP és elektronikus aláírás : a fejlett elektronikus aláírásban az OTP e-mail vagy SMS útján való küldése ellenőrizhető kapcsolatot hoz létre az aláírt dokumentum és az aláíró azonossága között a kommunikációs csatornáján (telefon vagy e-mail) keresztül. Az OTP a dokumentum audit nyomvonalában rögzített (időbélyeg, IP, csatornazonosító) — vita esetén vitatható bizonyíték.

Certyneo megvalósítás : OTP SMS Twilio Verify segítségével az AES borítékokon — közvetlenül az aláírás előtt indított, 5 perces érvényesség, 3 kísérlet. TOTP elérhető az adminisztrátori fiók számára az OTP SMS alternatívájaként. Lásd még MFA és erős hitelesítés. További információ az aláíró hitelesítéséről →

Gyakran feltett kérdések

Mi az OTP-kód?

Az OTP-kód (One-Time Password) egy egyszeri jelszó, amely általában 4–8 számjegyből áll, és SMS-ben vagy e-mailben érkezik egy érzékeny művelet pillanatában. Csak néhány percig érvényes és csak egyszer használható fel: még ha használat után elfogják is, használhatatlan. Ez a legáltalánosabb mechanizmus annak ellenőrzésére, hogy egy személy valóban rendelkezik mobiltelefonjával vagy e-mail-postafiókjával.

Mire való az OTP-kód egy elektronikus aláírásban?

Az OTP-kód az aláírás aktusát egy azonosított személyhez köti: aláíráskor az aláíró egyszeri kódot kap SMS-ben vagy e-mailben, és be kell írnia az aláírás érvényesítéséhez. Ez az ellenőrzés az eIDAS-rendelet értelmében fejlett elektronikus aláíráshoz (AES) szükséges erős hitelesítést jelenti. A Certyneo-nál a kód beírása időbélyeggel van ellátva és a naplózási nyomban rögzítve, ami erősíti az aláírt dokumentum bizonyító értékét.

Hogyan kapjam meg az OTP-kódomat, és mit tegyek, ha nem érkezik meg?

Az OTP-kód automatikusan SMS-ben érkezik a mobiltelefonszámra vagy e-mailben az aláíróhoz nyilvántartott címre. Ha nem érkezik meg: ellenőrizze a megadott számot vagy címet, várjon egy-két percet (SMS-ek csúcsidőben késhetnek), az e-mail OTP-hez nézze meg a levélszemét mappát, majd kérjen újraküldést. Lejárt kód soha nem használható fel újra – az újraküldés mindig új kódot generál.

Mi a különbség az OTP, TOTP és MFA között?

Az OTP az egyszeri használatú kód maga, függetlenül az elküldési csatornájától (SMS, e-mail). A TOTP (Time-based OTP) ennek egy változata, amelyet egy hitelesítési alkalmazás hoz létre helyileg, és amely 30 másodpercenként frissül, hálózat nélkül. Az MFA (többtényezős hitelesítés) az az átfogó stratégia, amely több tényezőt — jelszót, OTP-t, biometrikus adatokat — kombinál egy identitás ellenőrzéséhez: az OTP tehát az MFA egyik lehetséges összetevője.

Elég biztonságos-e az SMS OTP egy dokumentum aláírásához?

Igen az esetek túlnyomó többségében szerződéses használat esetén: az SMS OTP megtestesíti az aláíró kizárólagos ellenőrzését a telefonja felett, és több bizonyíték körébe tartozik (e-mail, időbélyeg, auditnapló, dokumentum ujjlenyomata). A maradék SIM-csere típusú kockázatok csökkentése érdekében a Certyneo az e-mailben és SMS-ben érkező OTP-t kombinálja a haladó aláíráshoz. A legérzékenyebb dokumentumok esetében a minősített aláírás (QES) identitásellenőrzéssel továbbra is az ajánlott szint.

Készen áll ezen fogalmak gyakorlatba ültetésére?

A Certyneo lehetővé teszi eIDAS-konform aláírási borítékok létrehozását néhány kattintással, telepítés nélkül.