Перейти к основному содержимому
Certyneo
Термин глоссария · C

OTP (одноразовый пароль / код OTP)

Определение

OTP (One-Time Password, одноразовый пароль — иногда называется «код OTP») — это временный числовой код, обычно от 4 до 8 цифр, сгенерированный случайно и действительный для одного сеанса или операции. После использования или истечения срока действия (обычно 5 минут) код становится недействительным — даже если злоумышленник попробует его повторить, он будет отклонен.

Три основных варианта OTP:
OTP SMS: код отправляется SMS-сообщением на номер телефона подписывающего. Наиболее распространен в массовых приложениях, так как не требует дополнительного приложения. Известные уязвимости: SIM-swapping, перехват SS7 — поэтому OTP SMS достаточен для продвинутой подписи (AES), но больше не принимается для QES (ANSSI и ENISA рекомендуют с 2020 года переходить на более надежные факторы).
OTP по e-mail: код отправляется по электронной почте. Проще в реализации, но наследует слабости безопасности e-mail аккаунта получателя. Приемлем для простой подписи (SES).
TOTP (Time-based OTP): код генерируется локально приложением на телефоне подписывающего (Google Authenticator, Authy, 1Password). Синхронизируется через общий секретный ключ при регистрации. Отсутствует сетевой канал в момент подписи — устойчив к перехватам. Стандарт RFC 6238.

OTP и электронная подпись: в продвинутой электронной подписи отправка OTP по e-mail или SMS создает проверяемую связь между подписанным документом и идентичностью подписывающего через его канал связи (телефон или e-mail). OTP записывается в журнал аудита документа (временная метка, IP, идентификатор канала) — доказательство, которое можно использовать в случае спора.

Реализация в Certyneo: OTP SMS через Twilio Verify в конвертах AES — срабатывает непосредственно перед подписью, действителен 5 минут, 3 попытки. TOTP доступен для административных аккаунтов как альтернатива OTP SMS. См. также MFA и надежная аутентификация. Узнайте больше об аутентификации подписывающего →

Часто задаваемые вопросы

Что такое код OTP?

Код OTP (одноразовый пароль) — это пароль одноразового использования, обычно состоящий из 4–8 цифр, отправляемый по SMS или по электронной почте при выполнении конфиденциальной операции. Он действителен только в течение нескольких минут и может быть использован только один раз: даже если он перехвачен после использования, он непригоден. Это наиболее распространённый механизм для проверки того, что человек действительно имеет доступ к своему телефону или почтовому ящику.

Для чего служит код OTP в электронной подписи?

Код OTP связывает акт подписания с определённым человеком: в момент подписания подписывающий получает одноразовый код по SMS или по электронной почте и должен его ввести для подтверждения подписи. Эта проверка представляет собой сильную аутентификацию, требуемую для продвинутой электронной подписи (AES) в соответствии с регламентом eIDAS. В Certyneo ввод кода заверен временной меткой и записан в журнал аудита, что повышает доказательственную ценность подписанного документа.

Как получить код OTP и что делать, если он не приходит?

Код OTP автоматически отправляется по SMS на номер мобильного телефона или по электронной почте на объявленный адрес подписывающего. Если он не пришёл: проверьте введённый номер или адрес, подождите одну-две минуты (SMS может задерживаться в часы пик), проверьте папку спама для OTP по электронной почте, затем запросите повторную отправку. Истекший код никогда не может быть использован повторно — повторная отправка всегда генерирует новый код.

В чём разница между OTP, TOTP и MFA?

OTP — это одноразовый код как таковой, независимо от канала его доставки (SMS, email). TOTP (Time-based OTP) — это его вариант, генерируемый локально приложением аутентификации и обновляемый каждые 30 секунд без подключения к сети. MFA (многофакторная аутентификация) — это общая стратегия, которая объединяет несколько факторов — пароль, OTP, биометрия — для проверки личности: таким образом, OTP — это один из возможных компонентов MFA.

Достаточно ли безопасна SMS OTP для подписания документа?

Да, для подавляющего большинства договорных операций: SMS OTP подтверждает исключительный контроль подписывающего лица над его телефоном и является частью совокупности доказательств (email, временная метка, журнал аудита, отпечаток документа). Чтобы снизить остаточные риски типа SIM swapping, Certyneo комбинирует OTP по email и по SMS для расширенной подписи. Для наиболее чувствительных документов квалифицированная подпись (QES) с проверкой личности остаётся рекомендуемым уровнем.

Готовы применить эти понятия на практике?

Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.