OTP (одноразовый пароль / код OTP)
Определение
Три основных варианта OTP:
• OTP SMS: код отправляется SMS-сообщением на номер телефона подписывающего. Наиболее распространен в массовых приложениях, так как не требует дополнительного приложения. Известные уязвимости: SIM-swapping, перехват SS7 — поэтому OTP SMS достаточен для продвинутой подписи (AES), но больше не принимается для QES (ANSSI и ENISA рекомендуют с 2020 года переходить на более надежные факторы).
• OTP по e-mail: код отправляется по электронной почте. Проще в реализации, но наследует слабости безопасности e-mail аккаунта получателя. Приемлем для простой подписи (SES).
• TOTP (Time-based OTP): код генерируется локально приложением на телефоне подписывающего (Google Authenticator, Authy, 1Password). Синхронизируется через общий секретный ключ при регистрации. Отсутствует сетевой канал в момент подписи — устойчив к перехватам. Стандарт RFC 6238.
OTP и электронная подпись: в продвинутой электронной подписи отправка OTP по e-mail или SMS создает проверяемую связь между подписанным документом и идентичностью подписывающего через его канал связи (телефон или e-mail). OTP записывается в журнал аудита документа (временная метка, IP, идентификатор канала) — доказательство, которое можно использовать в случае спора.
Реализация в Certyneo: OTP SMS через Twilio Verify в конвертах AES — срабатывает непосредственно перед подписью, действителен 5 минут, 3 попытки. TOTP доступен для административных аккаунтов как альтернатива OTP SMS. См. также MFA и надежная аутентификация. Узнайте больше об аутентификации подписывающего →
Часто задаваемые вопросы
Что такое код OTP?
Код OTP (одноразовый пароль) — это пароль одноразового использования, обычно состоящий из 4–8 цифр, отправляемый по SMS или по электронной почте при выполнении конфиденциальной операции. Он действителен только в течение нескольких минут и может быть использован только один раз: даже если он перехвачен после использования, он непригоден. Это наиболее распространённый механизм для проверки того, что человек действительно имеет доступ к своему телефону или почтовому ящику.
Для чего служит код OTP в электронной подписи?
Код OTP связывает акт подписания с определённым человеком: в момент подписания подписывающий получает одноразовый код по SMS или по электронной почте и должен его ввести для подтверждения подписи. Эта проверка представляет собой сильную аутентификацию, требуемую для продвинутой электронной подписи (AES) в соответствии с регламентом eIDAS. В Certyneo ввод кода заверен временной меткой и записан в журнал аудита, что повышает доказательственную ценность подписанного документа.
Как получить код OTP и что делать, если он не приходит?
Код OTP автоматически отправляется по SMS на номер мобильного телефона или по электронной почте на объявленный адрес подписывающего. Если он не пришёл: проверьте введённый номер или адрес, подождите одну-две минуты (SMS может задерживаться в часы пик), проверьте папку спама для OTP по электронной почте, затем запросите повторную отправку. Истекший код никогда не может быть использован повторно — повторная отправка всегда генерирует новый код.
В чём разница между OTP, TOTP и MFA?
OTP — это одноразовый код как таковой, независимо от канала его доставки (SMS, email). TOTP (Time-based OTP) — это его вариант, генерируемый локально приложением аутентификации и обновляемый каждые 30 секунд без подключения к сети. MFA (многофакторная аутентификация) — это общая стратегия, которая объединяет несколько факторов — пароль, OTP, биометрия — для проверки личности: таким образом, OTP — это один из возможных компонентов MFA.
Достаточно ли безопасна SMS OTP для подписания документа?
Да, для подавляющего большинства договорных операций: SMS OTP подтверждает исключительный контроль подписывающего лица над его телефоном и является частью совокупности доказательств (email, временная метка, журнал аудита, отпечаток документа). Чтобы снизить остаточные риски типа SIM swapping, Certyneo комбинирует OTP по email и по SMS для расширенной подписи. Для наиболее чувствительных документов квалифицированная подпись (QES) с проверкой личности остаётся рекомендуемым уровнем.
Связанные руководства
Связанные термины
Готовы применить эти понятия на практике?
Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.