Lompat ke konten utama
Certyneo
Istilah glosarium · C

OTP (Kata Sandi Sekali Pakai / kode OTP)

Definisi

OTP (One-Time Password, kata sandi sekali pakai — kadang disebut « kode OTP ») adalah kode numerik sementara, biasanya 4 hingga 8 digit, yang dihasilkan secara acak dan berlaku untuk satu sesi atau transaksi saja. Setelah digunakan atau kedaluwarsa (biasanya 5 menit), kode menjadi tidak valid — bahkan jika penyerang memutar ulangnya, akan ditolak.

Tiga varian OTP utama:
OTP SMS : kode dikirim melalui pesan teks ke nomor telepon penandatangan. Paling tersebar untuk publik karena tidak memerlukan aplikasi. Kerentanan yang diketahui: SIM swapping, intersepsi SS7 — itulah mengapa OTP SMS cukup untuk tanda tangan lanjutan (AES) tetapi tidak lagi diterima untuk QES (ANSSI dan ENISA merekomendasikan sejak 2020 untuk beralih ke faktor yang lebih kuat).
OTP e-mail : kode dikirim melalui e-mail. Lebih mudah diterapkan, tetapi mewarisi kelemahan keamanan akun e-mail penerima. Dapat diterima untuk tanda tangan sederhana (SES).
TOTP (Time-based OTP) : kode yang dihasilkan secara lokal oleh aplikasi di telepon penandatangan (Google Authenticator, Authy, 1Password). Disinkronkan melalui kunci rahasia bersama saat pendaftaran. Tidak ada saluran jaringan pada saat tanda tangan — tahan terhadap intersepsi. Standar RFC 6238.

OTP dan tanda tangan elektronik : dalam tanda tangan elektronik lanjutan, pengiriman OTP melalui e-mail atau SMS menciptakan tautan yang dapat diverifikasi antara dokumen yang ditandatangani dan identitas penandatangan melalui saluran komunikasinya (telepon atau e-mail). OTP dicatat dalam jejak audit dokumen (cap waktu, IP, pengenal saluran) — bukti yang dapat dipertahankan dalam kasus perselisihan.

Implementasi Certyneo : OTP SMS melalui Twilio Verify pada amplop AES — dipicu tepat sebelum tanda tangan, validitas 5 menit, 3 percobaan. TOTP tersedia untuk akun administratif sebagai alternatif OTP SMS. Lihat juga MFA dan autentikasi kuat. Pelajari lebih lanjut tentang autentikasi penandatangan →

Pertanyaan yang Sering Diajukan

Apa itu kode OTP?

Kode OTP (One-Time Password) adalah kata sandi sekali pakai, biasanya terdiri dari 4 hingga 8 digit, yang dikirim melalui SMS atau email pada saat operasi sensitif. Kode ini hanya berlaku selama beberapa menit dan hanya dapat digunakan satu kali: bahkan jika disadap setelah digunakan, tidak dapat digunakan lagi. Ini adalah mekanisme paling tersebar untuk memverifikasi bahwa seseorang benar-benar memiliki ponsel atau kotak mailnya.

Apa fungsi kode OTP dalam tanda tangan elektronik?

Kode OTP menghubungkan tindakan penandatanganan dengan orang yang diidentifikasi: saat menandatangani, penandatangan menerima kode sekali pakai melalui SMS atau email dan harus memasukkannya untuk memvalidasi tanda tangan. Verifikasi ini merupakan autentikasi kuat yang diperlukan untuk tanda tangan elektronik lanjutan (AES) dalam pengertian peraturan eIDAS. Di Certyneo, entri kode dicap waktu dan dicatat dalam jejak audit, yang meningkatkan nilai bukti dokumen yang ditandatangani.

Bagaimana cara menerima kode OTP dan apa yang harus dilakukan jika tidak tiba?

Kode OTP dikirim secara otomatis melalui SMS ke nomor seluler atau melalui email ke alamat yang dinyatakan untuk penandatangan. Jika tidak tiba: verifikasi nomor atau alamat yang dimasukkan, tunggu satu hingga dua menit (SMS dapat tertunda pada jam-jam sibuk), periksa folder spam untuk OTP email, kemudian minta pengiriman ulang. Kode yang kedaluwarsa tidak pernah dapat digunakan kembali — pengiriman ulang selalu menghasilkan kode baru.

Apa perbedaan antara OTP, TOTP, dan MFA?

OTP adalah kode sekali pakai itu sendiri, tidak peduli saluran pengirimannya (SMS, email). TOTP (Time-based OTP) adalah variannya yang dihasilkan secara lokal oleh aplikasi autentikasi dan diperbarui setiap 30 detik, tanpa jaringan. MFA (autentikasi multi-faktor) adalah strategi keseluruhan yang menggabungkan beberapa faktor — kata sandi, OTP, biometri — untuk memverifikasi identitas: jadi OTP adalah salah satu elemen yang mungkin dari MFA.

Apakah OTP melalui SMS cukup aman untuk menandatangani dokumen?

Ya untuk sebagian besar penggunaan kontraktual: OTP SMS mewujudkan kontrol eksklusif penandatangan atas teleponnya dan merupakan bagian dari bundel bukti (email, stempel waktu, jejak audit, jejak dokumen). Untuk membatasi risiko sisa jenis penukaran SIM, Certyneo menggabungkan OTP melalui email dan SMS untuk tanda tangan lanjutan. Untuk tindakan yang paling sensitif, tanda tangan berkualitas (QES) dengan verifikasi identitas tetap menjadi tingkat yang direkomendasikan.

Siap mempraktikkan konsep ini?

Certyneo memungkinkan Anda membuat amplop tanda tangan yang sesuai eIDAS dengan beberapa klik, tanpa pemasangan.