Prejsť na hlavný obsah
Certyneo
Výraz zo slovníka · C

OTP (Heslo na jednu dobu / OTP kód)

Definícia

OTP (One-Time Password, heslo na jednu dobu – niekedy nazývané "OTP kód" v slovenčine) je dočasný číselný kód, zvyčajne 4 až 8 číslic, generovaný náhodne a platný iba na jednu reláciu alebo transakciu. Akonáhle sa použije alebo vyprší (zvyčajne 5 minút), stane sa neplatnými – dokonca aj ak by ho útočník zopakoval, bol by odopretý.

Tri hlavné varianty OTP :
OTP SMS : kód poslaný textovou správou na telefónne číslo podpisujúceho. Najrozšírenejší medzi verejnosťou, pretože sa nevyžaduje žiadna aplikácia. Známe zraniteľnosti: SIM swapping, zachytávanie SS7 – preto je OTP SMS dostatočný pre pokročilý podpis (AES), ale už sa neuznáva pre QES (ANSSI a ENISA odporúčajú od roku 2020 prejsť na silnejšie faktory).
OTP e-mail : kód poslaný e-mailom. Ľahšie sa implementuje, ale zdedí slabosti bezpečnosti e-mailového účtu príjemcu. Prijateľný pre jednoduchý podpis (SES).
TOTP (Time-based OTP) : kód generovaný lokálne aplikáciou na telefóne podpisujúceho (Google Authenticator, Authy, 1Password). Synchronizovaný prostredníctvom zdieľaného tajného kľúča pri registrácii. Žiadny sieťový kanál v čase podpisu – odolný voči zachytávaniu. Štandard RFC 6238.

OTP a elektronický podpis : v pokročilom elektronickom podpise posielanie OTP e-mailom alebo SMS vytváram overiteľnú väzbu medzi podpisaným dokumentom a totožnosťou podpisujúceho prostredníctvom jeho komunikačného kanála (telefón alebo e-mail). OTP je zaznamenané v auditnej stope dokumentu (časový údaj, IP, identifikátor kanála) – dôkaz, ktorý sa dá použiť v spore.

Implementácia Certyneo : OTP SMS prostredníctvom Twilio Verify na obálkach AES – spustené tesne pred podpisom, platnosť 5 minút, 3 pokusy. TOTP dostupný pre správcovské účty ako alternatíva k OTP SMS. Pozri tiež MFA a silné overenie. Viac informácií o overení podpisujúceho →

Často sa pýtajúce otázky

Čo je to kód OTP?

Kód OTP (One-Time Password) je jednorazové heslo, zvyčajne zložené zo 4 až 8 číslic, poslané cez SMS alebo e-mail v čase citlivej operácie. Platí iba niekoľko minút a môže sa použiť iba raz: aj keď je zachytený po použití, je nepoužiteľný. Ide o najrozšírenejší mechanizmus na overenie, že osoba skutočne vlastní svoj telefón alebo e-mailovú schránku.

Na čo slúži kód OTP v elektronickom podpise?

Kód OTP spája akt podpisu s identifikovanou osobou: v momente podpisovania podpisujúci dostane jednorazový kód cez SMS alebo e-mail a musí ho zadať na potvrdenie podpisu. Toto overenie predstavuje silnú autentifikáciu požadovanú pre pokročilý elektronický podpis (AES) podľa nariadenia eIDAS. V spoločnosti Certyneo je zadávanie kódu opatrené časovým pečiatkom a zaznamenané v auditnom zázname, čo posilňuje dôkaznu hodnotu podpísaného dokumentu.

Ako prijať svoj kód OTP a čo robiť, ak nepríde?

Kód OTP sa automaticky posiela cez SMS na mobilné číslo alebo e-mailom na deklarovanú adresu podpisujúceho. Ak nepríde: skontrolujte zadané číslo alebo adresu, počkajte jednu až dve minúty (SMS môžu byť oneskorené v čase špičky), skontrolujte priečinok spam na OTP e-mail a potom si vyžiadajte opätovné poslanie. Expirovaný kód nie je nikdy opätovne použiteľný — opätovné poslanie vždy vygeneruje nový kód.

Aký je rozdiel medzi OTP, TOTP a MFA?

OTP je kód na jednorazové použitie sám osebe, bez ohľadu na jeho kanál odoslania (SMS, email). TOTP (Time-based OTP) je jeho varianta generovaná lokálne aplikáciou na autentifikáciu a obnovená každých 30 sekúnd bez siete. MFA (autentifikácia s viacerými faktormi) je celková stratégia spájajúca niekoľko faktorov — heslo, OTP, biometria — na overenie identity: OTP je teda jednou z možných komponentov MFA.

Je SMS OTP dostatočne bezpečný na podpísanie dokumentu?

Áno pre obrovskú väčšinu zmluvných prípadov: SMS OTP prejavuje výlučnú kontrolu signatára nad jeho telefónom a patrí do súboru dôkazov (email, časová pečiatka, audit trail, odtlačok dokumentu). Na obmedzenie zostávajúcich rizík typu SIM swapping Certyneo kombinuje OTP cez email a SMS pre pokročilý podpis. Pre najcitlivejšie dokumenty zostáva kvalifikovaný podpis (QES) s overením identity odporúčanou úrovňou.

Pripravení uviesť tieto koncepty do praxe?

Certyneo vám umožní vytvárať podpisové obálky v súlade s eIDAS na niekoľko kliknutí, bez inštalácie.