OTP (One-Time Password / cod OTP)
Definiție
Trei principale variante de OTP :
• OTP SMS : cod trimis prin mesaj text la numărul de telefon al semnatarului. Cel mai răspândit la nivel public deoarece nu necesită nicio aplicație. Vulnerabilități cunoscute: schimbul de card SIM, interceptarea SS7 — de aceea OTP SMS este suficient pentru semnătura avansată (AES), dar nu mai este acceptat pentru QES (ANSSI și ENISA recomandă din 2020 să se treacă la factori mai puternici).
• OTP e-mail : cod trimis prin e-mail. Mai ușor de implementat, dar moștenește slăbiciunile securității contului de e-mail al destinatarului. Acceptabil pentru semnătura simplă (SES).
• TOTP (Time-based OTP) : cod generat local de o aplicație pe telefonul semnatarului (Google Authenticator, Authy, 1Password). Sincronizat printr-o cheie secretă împărtășită la înregistrare. Niciun canal de rețea la momentul semnării — rezistent la interceptări. Standard RFC 6238.
OTP și semnătură electronică : în semnătura electronică avansată, trimiterea unui OTP prin e-mail sau SMS creează o legătură verificabilă între documentul semnat și identitatea semnatarului prin canalul său de comunicare (telefon sau e-mail). OTP este înregistrat în pista de audit a documentului (marcă temporală, IP, identificator canal) — dovadă oponibilă în caz de contestare.
Implementare Certyneo : OTP SMS prin Twilio Verify pe plicurile AES — declanșat chiar înainte de semnare, validitate 5 minute, 3 încercări. TOTP disponibil pentru conturi administratorilor ca alternativă la OTP SMS. Vezi și MFA și autentificare puternică. Aflați mai multe despre autentificarea semnatarului →
Întrebări frecvente
Ce este un cod OTP?
Un cod OTP (One-Time Password) este o parolă de unică folosință, de obicei compusă din 4 până la 8 cifre, trimisă prin SMS sau prin email în momentul unei operații sensibile. Este valid doar câteva minute și poate fi folosit o singură dată: chiar dacă este interceptat după utilizare, nu mai poate fi folosit. Este mecanismul cel mai răspândit pentru a verifica că o persoană deține într-adevăr telefonul sau caseta de email.
La ce servește codul OTP într-o semnătură electronică?
Codul OTP leagă actul de semnare de o persoană identificată: în momentul semnării, semnatarul primește un cod de unică folosință prin SMS sau prin email și trebuie să îl introducă pentru a valida semnătura. Această verificare constituie autentificarea puternică cerută pentru semnătura electronică avansată (AES) în sensul regulamentului eIDAS. La Certyneo, introducerea codului este marca temporală și consemnată în pista de audit, ceea ce consolidează valoarea probatorie a documentului semnat.
Cum să primiți codul OTP și ce să faceți dacă nu soseșe?
Codul OTP este trimis automat prin SMS la numărul de mobil sau prin email la adresa declarată pentru semnatар. Dacă nu sosește: verificați numărul sau adresa introdusă, așteptați unu până la două minute (SMS-urile pot fi întârziate în orele de vârf), controlați dosarul spam pentru un OTP email, apoi solicitați o retransmitere. Un cod expirat nu este niciodată refolosibil — retransmiterea generează întotdeauna un cod nou.
Care este diferența dintre OTP, TOTP și MFA?
OTP-ul este codul de utilizare unică în sine, indiferent de canalul de trimitere (SMS, email). TOTP (Time-based OTP) este o variantă a acestuia generată local de o aplicație de autentificare și reînnoită la fiecare 30 de secunde, fără rețea. MFA (autentificarea multi-factor) este strategia globală care combină mai mulți factori — parolă, OTP, biometrie — pentru a verifica o identitate: OTP-ul este deci unul dintre blocurile posibile ale unei MFA.
Este OTP-ul prin SMS suficient de sigur pentru a semna un document?
Da pentru cea mai mare majoritate a utilizărilor contractuale: OTP-ul SMS materializează controlul exclusiv al semnatarului asupra telefonului său și se încadrează într-un fascicul de probe (email, marcă de timp, pista de audit, amprentă a documentului). Pentru a limita riscurile reziduale de tip SIM swapping, Certyneo combină OTP prin email și prin SMS pentru semnătura avansată. Pentru actele cele mai sensibile, semnătura calificată (QES) cu verificare de identitate rămâne nivelul recomandat.
Ghiduri asociate
Termeni înrudiți
Gata să puneți în practică aceste concepte?
Certyneo vă permite să creați plicuri de semnare conforme eIDAS în câteva clicuri, fără instalare.
