주요 콘텐츠로 이동
Certyneo
용어 사전 용어 · C

OTP(일회용 비밀번호 / OTP 코드)

정의

OTP(One-Time Password, 일회용 비밀번호 — 프랑스어로는 "OTP 코드"라고도 불림)는 일반적으로 4~8자리의 숫자로 무작위로 생성되며 단일 세션 또는 거래에만 유효한 일시적 숫자 코드입니다. 사용되거나 만료되면(일반적으로 5분), 무효화됩니다 — 공격자가 재사용하더라도 거부됩니다.

OTP의 세 가지 주요 변형 :
OTP SMS : 서명자의 전화번호로 문자메시지로 전송된 코드. 애플리케이션이 필요 없어서 대중에게 가장 널리 사용됩니다. 알려진 취약점: SIM 스왑, SS7 인터셉션 — 이것이 OTP SMS가 고급서명(AES)에는 충분하지만 QES에는 더 이상 허용되지 않는 이유입니다(ANSSI와 ENISA는 2020년 이후 더 강력한 요소로 전환할 것을 권장).
OTP 이메일 : 이메일로 전송된 코드. 구현이 더 쉽지만 수신자의 이메일 계정 보안의 약점을 상속합니다. 단순서명(SES)에 허용됩니다.
TOTP(Time-based OTP) : 서명자의 휴대전화 애플리케이션(Google Authenticator, Authy, 1Password)에 의해 로컬로 생성된 코드. 등록 시 공유되는 비밀 키를 통해 동기화됩니다. 서명 시점의 네트워크 채널 없음 — 인터셉션에 저항합니다. 표준 RFC 6238.

OTP와 전자서명 : 고급 전자서명에서, 이메일 또는 SMS를 통한 OTP 전송은 서명자의 통신 채널(전화 또는 이메일)을 통해 서명된 문서와 서명자의 신원 사이의 확인 가능한 연결을 생성합니다. OTP는 문서의 감사 추적에 기록됩니다(타임스탬프, IP, 채널 식별자) — 분쟁 시 대항 증거입니다.

Certyneo 구현 : AES 봉투에서 Twilio Verify를 통한 OTP SMS — 서명 직전에 트리거, 5분 유효, 3회 시도. TOTP는 OTP SMS에 대한 대체로 관리자 계정에서 사용 가능합니다. MFA강화된 인증도 참조하십시오. 서명자 인증에 대해 자세히 알아보기 →

자주 묻는 질문

OTP 코드란 무엇인가요?

OTP 코드(일회용 비밀번호)는 일반적으로 4~8자리 숫자로 구성된 일회용 비밀번호이며, 중요한 작업 시점에 SMS 또는 이메일로 전송됩니다. 이는 단 몇 분간만 유효하며 한 번만 사용할 수 있습니다: 사용 후 차단되더라도 사용할 수 없습니다. 이는 사람이 자신의 휴대전화나 이메일을 실제로 소유하고 있는지 확인하는 가장 널리 사용되는 메커니즘입니다.

전자 서명에서 OTP 코드의 역할은 무엇인가요?

OTP 코드는 서명 행위를 식별된 사람과 연결합니다: 서명할 때, 서명자는 SMS 또는 이메일로 일회용 코드를 수신하고 서명을 검증하기 위해 이를 입력해야 합니다. 이러한 검증은 eIDAS 규정의 의미에서 고급 전자 서명(AES)에 필요한 강력한 인증을 구성합니다. Certyneo에서는 코드 입력이 타임스탬프되고 감사 추적에 기록되어 서명된 문서의 증거 가치를 강화합니다.

OTP 코드를 수신하는 방법과 도착하지 않으면 어떻게 해야 하나요?

OTP 코드는 서명자의 휴대전화 번호로 SMS를 통해 또는 선언된 이메일 주소로 자동으로 전송됩니다. 도착하지 않은 경우: 입력한 번호 또는 주소를 확인하고, 1~2분 정도 기다린 후(피크 시간에 SMS가 지연될 수 있음), 이메일 OTP의 경우 스팸 폴더를 확인한 다음, 재전송을 요청하세요. 만료된 코드는 절대 재사용할 수 없습니다 — 재전송은 항상 새로운 코드를 생성합니다.

OTP, TOTP, MFA의 차이점은 무엇인가요?

OTP는 발송 채널(SMS, 이메일)에 관계없이 일회용 코드 자체입니다. TOTP(Time-based OTP)는 인증 애플리케이션에서 로컬로 생성되고 네트워크 없이 30초마다 갱신되는 변형입니다. MFA(다중 인증)는 비밀번호, OTP, 생체 인식 등 여러 요소를 결합하여 신원을 검증하는 전체 전략이므로, OTP는 MFA의 가능한 구성 요소 중 하나입니다.

SMS를 통한 OTP는 문서 서명에 충분히 안전한가요?

대다수의 계약 용도에서는 그렇습니다. OTP SMS는 서명자의 휴대폰에 대한 배타적 통제를 구체화하며, 증거 묶음(이메일, 타임스탬프, 감사 추적, 문서 지문)에 포함됩니다. SIM 스왑 같은 잔여 위험을 제한하기 위해 Certyneo는 고급 서명을 위해 이메일과 SMS를 통한 OTP를 결합합니다. 가장 민감한 문서의 경우, 신원 확인이 포함된 정규 서명(QES)이 권장 수준입니다.

이 개념들을 실무에 적용할 준비가 되셨나요?

Certyneo를 통해 설치 없이 몇 번의 클릭으로 eIDAS 준수 서명 봉투를 만들 수 있습니다.