OTP (One-Time Password / kod OTP)
Definicja
Trzy główne warianty OTP:
• OTP SMS : kod wysłany wiadomością tekstową na numer telefonu sygnatariusza. Najpowszechniejszy wśród użytkowników publicznych, gdyż nie wymaga żadnej aplikacji. Znane luki: SIM swapping, przechwycenie SS7 — dlatego OTP SMS wystarczy dla podpisu zaawansowanego (AES), ale nie jest już akceptowany dla QES (ANSSI i ENISA od 2020 roku rekomendują przejście na silniejsze czynniki).
• OTP e-mail : kod wysłany e-mailem. Łatwiejszy do wdrożenia, ale dziedziczy słabości bezpieczeństwa konta e-mail odbiorcy. Akceptowalny dla podpisu prostego (SES).
• TOTP (Time-based OTP) : kod generowany lokalnie przez aplikację na telefonie sygnatariusza (Google Authenticator, Authy, 1Password). Synchronizowany poprzez wspólny klucz tajny podczas rejestracji. Bez kanału sieciowego w momencie podpisania — odporny na przechwycenia. Standard RFC 6238.
OTP i podpis elektroniczny : w zaawansowanym podpisie elektronicznym wysłanie OTP przez e-mail lub SMS tworzy weryfikowalny link między dokumentem podpisanym a tożsamością sygnatariusza poprzez jego kanał komunikacji (telefon lub e-mail). OTP jest zanotowany w dzienniku audytu dokumentu (znacznik czasu, IP, identyfikator kanału) — dowód, którym można się posługiwać w przypadku sporu.
Wdrażanie Certyneo : OTP SMS poprzez Twilio Verify na kopertach AES — wyzwalane tuż przed podpisaniem, ważność 5 minut, 3 próby. TOTP dostępne dla kont administratorów jako alternatywa dla OTP SMS. Zobacz również MFA i silne uwierzytelnienie. Dowiedz się więcej o uwierzytelnianiu sygnatariusza →
Często zadawane pytania
Co to jest kod OTP?
Kod OTP (One-Time Password) to hasło do jednorazowego użytku, zazwyczaj składające się z 4 do 8 cyfr, wysyłane przez SMS lub email w momencie przeprowadzenia wrażliwej operacji. Jest ważny tylko przez kilka minut i można go użyć tylko raz: nawet przechwycony po użyciu jest bezużyteczny. To najczęściej stosowany mechanizm weryfikacji, że osoba rzeczywiście posiada swój telefon lub skrzynkę mail.
Do czego służy kod OTP w podpisie elektronicznym?
Kod OTP łączy akt podpisu z zidentyfikowaną osobą: w momencie podpisywania sygnatariusz otrzymuje kod do jednorazowego użytku przez SMS lub email i musi go wpisać, aby zatwierdzić podpis. Ta weryfikacja stanowi silne uwierzytelnianie wymagane dla zaawansowanego podpisu elektronicznego (AES) zgodnie z rozporządzeniem eIDAS. W Certyneo wpisanie kodu jest opatrzone czasem i zapisane w śladzie audytu, co zwiększa wartość dowodową podpisanego dokumentu.
Jak otrzymać swój kod OTP i co zrobić, jeśli nie dociera?
Kod OTP jest wysyłany automatycznie przez SMS na numer telefonu komórkowego lub przez email na adres podany dla sygnatariusza. Jeśli nie dociera: sprawdź podany numer lub adres, czekaj jedną do dwóch minut (SMS mogą być opóźnione w godzinach szczytu), sprawdź folder spam w przypadku OTP emaila, a następnie poproś o ponowne wysłanie. Kod, który wygasł, nigdy nie może być ponownie użyty — ponowne wysłanie zawsze generuje nowy kod.
Jaka jest różnica między OTP, TOTP i MFA?
OTP to jednorazowy kod sam w sobie, niezależnie od kanału wysyłki (SMS, email). TOTP (Time-based OTP) jest jego wariantem generowanym lokalnie przez aplikację uwierzytelniającą i odnawiającym się co 30 sekund bez sieci. MFA (uwierzytelnianie wieloczynnikowe) to ogólna strategia łącząca wiele czynników — hasło, OTP, biometria — w celu weryfikacji tożsamości: OTP jest zatem jedną z możliwych cegiełek MFA.
Czy OTP przez SMS jest wystarczająco bezpieczny do podpisania dokumentu?
Tak dla ogromnej większości zastosowań umownych: SMS OTP ucieleśnia wyłączną kontrolę podpisującego nad jego telefonem i wpisuje się w wiązkę dowodów (email, sygnatura czasowa, dziennik audytu, odcisk dokumentu). Aby ograniczyć pozostałe ryzyko typu SIM swapping, Certyneo łączy OTP e-mailowe i SMS dla podpisu zaawansowanego. W przypadku najbardziej wrażliwych umów podpis kwalifikowany (QES) z weryfikacją tożsamości pozostaje zalecanym poziomem.
Powiązane przewodniki
Powiązane terminy
Gotowi, aby zastosować te pojęcia w praktyce?
Certyneo pozwala tworzyć koperty podpisu zgodne z eIDAS w kilku kliknięciach, bez instalacji.
