Gå till huvudinnehål
Certyneo
Ordlisteterm · C

OTP (engångslösenord / OTP-kod)

Definition

En OTP (One-Time Password, engångslösenord — ibland kallat "OTP-kod" på svenska) är en tillfällig numerisk kod, vanligtvis 4–8 siffror, genererad slumpmässigt och giltig för endast en session eller transaktion. När den väl använts eller upphört att gälla (vanligtvis 5 minuter) blir den ogiltig — även om en angripare försökte återanvända den skulle den avvisas.

Tre huvudsakliga OTP-varianter:
OTP SMS : kod skickad via textmeddelande till undertecknarens telefonnummer. Mest utbredd bland allmänheten eftersom ingen app krävs. Kända sårbarheter: SIM-byte, SS7-avlyssning — därför räcker OTP SMS för avancerad signatur (AES) men accepteras inte längre för QES (ANSSI och ENISA rekommenderar sedan 2020 att byta till starkare faktorer).
OTP e-post : kod skickad via e-post. Lättare att implementera, men ärver svagheterna i mottagarens e-postkontosäkerhet. Acceptabel för enkel signatur (SES).
TOTP (Time-based OTP) : kod genererad lokalt av en app på undertecknarens telefon (Google Authenticator, Authy, 1Password). Synkroniserad via en hemlig nyckel som delas vid registrering. Ingen nätkanal vid tidpunkten för signeringen — motståndskraftig mot avlyssning. Standard RFC 6238.

OTP och elektronisk signatur : i avancerad elektronisk signatur skapar sändning av en OTP via e-post eller SMS en verifierbar länk mellan det signerade dokumentet och undertecknarens identitet via hans eller hennes kommunikationskanal (telefon eller e-post). OTP registreras i dokumentets granskningslogg (tidsstämpel, IP, kanalidentifierare) — bevis som kan framhållas vid oenighet.

Certyneo-implementering : OTP SMS via Twilio Verify på AES-nivå-kuvert — utlöst precis före signering, giltighet 5 minuter, 3 försök. TOTP tillgänglig för administratörkonton som alternativ till OTP SMS. Se även MFA och stark autentisering. Läs mer om undertecknares autentisering →

Frågor som ofta ställs

Vad är en OTP-kod?

En OTP-kod (One-Time Password) är ett engångslösenord, vanligtvis bestående av 4 till 8 siffror, skickat via SMS eller e-post vid en känslig åtgärd. Den är endast giltig i några minuter och kan bara användas en gång: även om den fångas efter användning är den värdelös. Det är den vanligaste mekanismen för att verifiera att en person faktiskt äger sin telefon eller e-postlåda.

Vad är syftet med OTP-koden i en elektronisk signatur?

OTP-koden kopplar signeringsakten till en identifierad person: när undertecknaren signerar, mottar hen en engångskod via SMS eller e-post och måste ange den för att validera signaturen. Denna verifiering utgör den starka autentisering som krävs för avancerad elektronisk signatur (AES) enligt eIDAS-förordningen. Hos Certyneo tidsstämplas kodangivningen och registreras i revisionsloggen, vilket ökar värdet som bevis för det signerade dokumentet.

Hur får man sin OTP-kod och vad gör man om den inte kommer fram?

OTP-koden skickas automatiskt via SMS till mobiltelefonens nummer eller via e-post till adressen som deklarerats för undertecknaren. Om den inte kommer fram: kontrollera det angivna numret eller adressen, vänta en till två minuter (SMS kan försenas under högtrafik), kontrollera skräpmappen för en e-post-OTP och begär sedan en omkodning. En utgången kod kan aldrig återanvändas — omöverföring genererar alltid en ny kod.

Vad är skillnaden mellan OTP, TOTP och MFA?

OTP är engångskoden själv, oavsett distributionskanal (SMS, e-post). TOTP (Time-based OTP) är en variant som genereras lokalt av en autentiseringsapp och förnyas var 30:e sekund utan nätverk. MFA (multifaktorautentisering) är den övergripande strategi som kombinerar flera faktorer — lösenord, OTP, biometri — för att verifiera en identitet: OTP är därför en av de möjliga byggstenarna i en MFA.

Är SMS-OTP tillräckligt säkert för att signera ett dokument?

Ja, för den stora majoriteten av kontraktsutsägningar: SMS-OTP materialiserar signerarens exklusiva kontroll över sin telefon och ingår i en samling bevis (e-post, tidsstämpel, revisionsspår, dokumentets fingeravtryck). För att begränsa återstående risker av typen SIM swapping kombinerar Certyneo OTP via e-post och SMS för avancerad signering. För de mest känsliga handlingar förblir kvalificerad signering (QES) med identitetsverifiering den rekommenderade nivån.

Redo att omsätta dessa begrepp i praktiken?

Certyneo låter dig skapa eIDAS-kompatibla signeringskuvert med några få klick, utan installation.