OTP (Heslo na jednu dobu / OTP kód)
Definícia
Tri hlavné varianty OTP :
• OTP SMS : kód poslaný textovou správou na telefónne číslo podpisujúceho. Najrozšírenejší medzi verejnosťou, pretože sa nevyžaduje žiadna aplikácia. Známe zraniteľnosti: SIM swapping, zachytávanie SS7 – preto je OTP SMS dostatočný pre pokročilý podpis (AES), ale už sa neuznáva pre QES (ANSSI a ENISA odporúčajú od roku 2020 prejsť na silnejšie faktory).
• OTP e-mail : kód poslaný e-mailom. Ľahšie sa implementuje, ale zdedí slabosti bezpečnosti e-mailového účtu príjemcu. Prijateľný pre jednoduchý podpis (SES).
• TOTP (Time-based OTP) : kód generovaný lokálne aplikáciou na telefóne podpisujúceho (Google Authenticator, Authy, 1Password). Synchronizovaný prostredníctvom zdieľaného tajného kľúča pri registrácii. Žiadny sieťový kanál v čase podpisu – odolný voči zachytávaniu. Štandard RFC 6238.
OTP a elektronický podpis : v pokročilom elektronickom podpise posielanie OTP e-mailom alebo SMS vytváram overiteľnú väzbu medzi podpisaným dokumentom a totožnosťou podpisujúceho prostredníctvom jeho komunikačného kanála (telefón alebo e-mail). OTP je zaznamenané v auditnej stope dokumentu (časový údaj, IP, identifikátor kanála) – dôkaz, ktorý sa dá použiť v spore.
Implementácia Certyneo : OTP SMS prostredníctvom Twilio Verify na obálkach AES – spustené tesne pred podpisom, platnosť 5 minút, 3 pokusy. TOTP dostupný pre správcovské účty ako alternatíva k OTP SMS. Pozri tiež MFA a silné overenie. Viac informácií o overení podpisujúceho →
Často sa pýtajúce otázky
Čo je to kód OTP?
Kód OTP (One-Time Password) je jednorazové heslo, zvyčajne zložené zo 4 až 8 číslic, poslané cez SMS alebo e-mail v čase citlivej operácie. Platí iba niekoľko minút a môže sa použiť iba raz: aj keď je zachytený po použití, je nepoužiteľný. Ide o najrozšírenejší mechanizmus na overenie, že osoba skutočne vlastní svoj telefón alebo e-mailovú schránku.
Na čo slúži kód OTP v elektronickom podpise?
Kód OTP spája akt podpisu s identifikovanou osobou: v momente podpisovania podpisujúci dostane jednorazový kód cez SMS alebo e-mail a musí ho zadať na potvrdenie podpisu. Toto overenie predstavuje silnú autentifikáciu požadovanú pre pokročilý elektronický podpis (AES) podľa nariadenia eIDAS. V spoločnosti Certyneo je zadávanie kódu opatrené časovým pečiatkom a zaznamenané v auditnom zázname, čo posilňuje dôkaznu hodnotu podpísaného dokumentu.
Ako prijať svoj kód OTP a čo robiť, ak nepríde?
Kód OTP sa automaticky posiela cez SMS na mobilné číslo alebo e-mailom na deklarovanú adresu podpisujúceho. Ak nepríde: skontrolujte zadané číslo alebo adresu, počkajte jednu až dve minúty (SMS môžu byť oneskorené v čase špičky), skontrolujte priečinok spam na OTP e-mail a potom si vyžiadajte opätovné poslanie. Expirovaný kód nie je nikdy opätovne použiteľný — opätovné poslanie vždy vygeneruje nový kód.
Aký je rozdiel medzi OTP, TOTP a MFA?
OTP je kód na jednorazové použitie sám osebe, bez ohľadu na jeho kanál odoslania (SMS, email). TOTP (Time-based OTP) je jeho varianta generovaná lokálne aplikáciou na autentifikáciu a obnovená každých 30 sekúnd bez siete. MFA (autentifikácia s viacerými faktormi) je celková stratégia spájajúca niekoľko faktorov — heslo, OTP, biometria — na overenie identity: OTP je teda jednou z možných komponentov MFA.
Je SMS OTP dostatočne bezpečný na podpísanie dokumentu?
Áno pre obrovskú väčšinu zmluvných prípadov: SMS OTP prejavuje výlučnú kontrolu signatára nad jeho telefónom a patrí do súboru dôkazov (email, časová pečiatka, audit trail, odtlačok dokumentu). Na obmedzenie zostávajúcich rizík typu SIM swapping Certyneo kombinuje OTP cez email a SMS pre pokročilý podpis. Pre najcitlivejšie dokumenty zostáva kvalifikovaný podpis (QES) s overením identity odporúčanou úrovňou.
Súvisiace sprievodcovia
Súvisiace pojmy
Pripravení uviesť tieto koncepty do praxe?
Certyneo vám umožní vytvárať podpisové obálky v súlade s eIDAS na niekoľko kliknutí, bez inštalácie.
