OTP (engangspassord / OTP-kode)
Definisjon
Tre hovedvarianter av OTP :
• OTP SMS : kode sendt via tekstmelding til underskrivers telefonnummer. Mest utbredt blant allmennheten fordi ingen applikasjon kreves. Kjente sårbarheter: SIM-bytting, SS7-avlytting — derfor er OTP SMS tilstrekkelig for avansert signatur (AES), men ikke lenger akseptert for QES (ANSSI og ENISA anbefaler siden 2020 å gå over til sterkere faktorer).
• OTP e-post : kode sendt via e-post. Lettere å implementere, men arver svakhetene i sikkerheten til mottakers e-postkonto. Akseptabelt for enkel signatur (SES).
• TOTP (Time-based OTP) : kode generert lokalt av en applikasjon på underskrivers telefon (Google Authenticator, Authy, 1Password). Synkronisert via en delt hemmelig nøkkel ved registrering. Ingen nettverkskanal på signeringstidspunktet — motstandsdyktig mot avlytting. Standard RFC 6238.
OTP og elektronisk signatur : i avansert elektronisk signatur, sender en OTP via e-post eller SMS skaper en verifiserbar kobling mellom det signerte dokumentet og underskrivers identitet via hans/hennes kommunikasjonskanal (telefon eller e-post). OTP-en blir registrert i dokumentets revisjonslogg (tidsstempel, IP, kanalidentifikator) — bevis som kan gjøres gjeldende ved tvist.
Implementering i Certyneo : OTP SMS via Twilio Verify på AES-konvolutter — utløst like før signering, gyldighet 5 minutter, 3 forsøk. TOTP tilgjengelig for administratorkontoer som alternativ til OTP SMS. Se også MFA og sterk autentisering. Les mer om autentisering av underskrivers →
Vanlige spørsmål
Hva er en engangskode?
En engangskode (One-Time Password) er et engangspassord, vanligvis bestående av 4 til 8 sifre, sendt via SMS eller e-post ved tidspunktet for en sensitiv operasjon. Den er bare gyldig i noen få minutter og kan bare brukes en gang: selv hvis den blir fanget etter bruk, er den ubrukelig. Det er den mest utbredte mekanismen for å verifisere at en person faktisk innehar sin telefon eller sin e-postkasse.
Hva er formålet med engangskoden i en elektronisk signatur?
Engangskoden knytter signaturhandlingen til en identifisert person: på signeringstidspunktet mottarar underskriveren en engangskode via SMS eller e-post og må oppgi den for å validere signaturen. Denne verifikasjonen utgjør den sterke autentiseringen som kreves for avansert elektronisk signatur (AES) i henhold til forordningen eIDAS. Hos Certyneo tidsstemplet kodeinntastingen og registreres i revisjonssporet, noe som styrker bevisverdien av det signerte dokumentet.
Hvordan mottar man sin engangskode, og hva gjør man hvis den ikke kommer fram?
Engangskoden sendes automatisk via SMS til mobilnummeret eller via e-post til adressen som er oppgitt for underskriveren. Hvis den ikke kommer fram: sjekk nummeret eller adressen som er oppgitt, vent ett til to minutter (SMS-er kan være forsinket i høybelastningsperioder), kontroller spam-mappen for en e-post-engangskode, og be deretter om ny sending. En utløpt kode kan aldri gjenbrukes — en ny sending genererer alltid en ny kode.
Hva er forskjellen mellom OTP, TOTP og MFA?
OTP er engangspassorden selv, uavhengig av sendingskanal (SMS, e-post). TOTP (Time-based OTP) er en variant som genereres lokalt av en autentiseringsapp og fornyes hvert 30. sekund, uten nettverk. MFA (flerfaktorgodkjenning) er den overordnede strategien som kombinerer flere faktorer — passord, OTP, biometri — for å bekrefte en identitet: OTP er derfor en av de mulige komponentene i en MFA.
Er OTP via SMS tilstrekkelig sikker for å signere et dokument?
Ja for det aller meste av kontraktsbruk: OTP via SMS dokumenterer signerens eksklusiv kontroll over telefonen sin og er en del av et bevissammensatt (e-post, tidsstempel, revisjonsspor, dokumentfingeravtrykk). For å begrense gjenværende risikoer som SIM-bytte, kombinerer Certyneo OTP via e-post og SMS for avansert signering. For de mest følsomme dokumentene forblir kvalifisert signering (QES) med identitetsbekreftelse det anbefalte nivået.
Tilknyttede guider
Relaterte termer
Klar til å omsette disse begrepene i praksis?
Certyneo lar deg opprette eIDAS-kompatible signeringskonvolutter med noen få klikk, uten installasjon.
