Vai al contenuto principale
Certyneo
Termine del glossario · C

OTP (One-Time Password / codice OTP)

Definizione

Un OTP (One-Time Password, password monouso — a volte chiamato « codice OTP » in italiano) è un codice numerico temporaneo, generalmente di 4-8 cifre, generato casualmente e valido per una sola sessione o transazione. Una volta utilizzato o scaduto (tipicamente 5 minuti), diventa invalido — anche se un attaccante lo rigioasse, verrebbe rifiutato.

Tre principali varianti di OTP :
OTP SMS : codice inviato tramite messaggio di testo al numero di telefono del firmatario. Il più diffuso presso il grande pubblico perché non richiede alcuna applicazione. Vulnerabilità note: SIM swapping, intercettazione SS7 — per questo motivo l''OTP SMS è sufficiente per la firma avanzata (AES) ma non è più accettato per la QES (l''ANSSI e l''ENISA raccomandano dal 2020 di passare a fattori più forti).
OTP e-mail : codice inviato tramite e-mail. Più facile da implementare, ma eredita i difetti della sicurezza dell''account e-mail del destinatario. Accettabile per la firma semplice (SES).
TOTP (Time-based OTP) : codice generato localmente da un''applicazione sul telefono del firmatario (Google Authenticator, Authy, 1Password). Sincronizzato tramite una chiave segreta condivisa al momento dell''iscrizione. Nessun canale di rete al momento della firma — resistente alle intercettazioni. Standard RFC 6238.

OTP e firma elettronica : nella firma elettronica avanzata, l''invio di un OTP tramite e-mail o SMS crea un collegamento verificabile tra il documento firmato e l''identità del firmatario tramite il suo canale di comunicazione (telefono o e-mail). L''OTP è registrato nella pista di audit del documento (timestamp, IP, identificativo del canale) — prova opponibile in caso di contestazione.

Implementazione Certyneo : OTP SMS tramite Twilio Verify sulle buste AES — attivato poco prima della firma, validità 5 minuti, 3 tentativi. TOTP disponibile per gli account amministrativi in alternativa all''OTP SMS. Vedi anche MFA e autenticazione forte. Scopri di più sull''autenticazione del firmatario →

Domande frequenti

Che cos'è un codice OTP?

Un codice OTP (One-Time Password) è una password monouso, generalmente composta da 4 a 8 cifre, inviata per SMS o per email al momento di un'operazione sensibile. È valido solo per alcuni minuti e può servire una sola volta: anche se intercettato dopo l'uso, è inutilizzabile. È il meccanismo più diffuso per verificare che una persona possieda realmente il suo telefono o la sua casella mail.

A che cosa serve il codice OTP in una firma elettronica?

Il codice OTP collega l'atto della firma a una persona identificata: al momento di firmare, il firmatario riceve un codice monouso per SMS o per email e deve inserirlo per convalidare la firma. Questa verifica costituisce l'autenticazione forte richiesta per la firma elettronica avanzata (AES) secondo il regolamento eIDAS. In Certyneo, l'inserimento del codice è timestampato e registrato nella traccia di audit, il che rafforza il valore probatorio del documento firmato.

Come ricevere il proprio codice OTP e che cosa fare se non arriva?

Il codice OTP è inviato automaticamente per SMS al numero di cellulare o per email all'indirizzo dichiarato per il firmatario. Se non arriva: verificate il numero o l'indirizzo inseriti, attendete uno o due minuti (gli SMS possono essere ritardati nelle ore di punta), controllate la cartella spam per un OTP email, poi richiedete un reinvio. Un codice scaduto non è mai riutilizzabile — il reinvio genera sempre un nuovo codice.

Quale differenza c'è tra OTP, TOTP e MFA?

L'OTP è il codice monouso in sé, indipendentemente dal canale di invio (SMS, email). TOTP (Time-based OTP) ne è una variante generata localmente da un'applicazione di autenticazione e rinnovata ogni 30 secondi, senza rete. MFA (autenticazione multi-fattore) è la strategia complessiva che combina più fattori — password, OTP, biometria — per verificare un'identità: l'OTP è quindi uno dei possibili componenti di un'MFA.

L'OTP via SMS è sufficientemente sicuro per firmare un documento?

Sì per la stragrande maggioranza degli utilizzi contrattuali: l'OTP SMS materializza il controllo esclusivo del firmatario sul suo telefono e si inserisce in un fascio di prove (email, timestamp, pista di audit, impronta del documento). Per limitare i rischi residui di tipo SIM swapping, Certyneo combina OTP via email e via SMS per la firma avanzata. Per gli atti più sensibili, la firma qualificata (QES) con verifica d'identità rimane il livello consigliato.

Pronto a mettere in pratica questi concetti?

Certyneo le permette di creare buste di firma conformi eIDAS in pochi clic, senza installazione.