Ana içeriğe git
Certyneo
Sözlük terimi · C

OTP (Tek Kullanımlık Parola / OTP Kodu)

Tanım

Bir OTP (One-Time Password, tek kullanımlık parola — Türkçe'de bazen "OTP kodu" olarak adlandırılır) rastgele oluşturulan ve yalnızca bir oturum veya işlem için geçerli olan, genellikle 4 ila 8 haneli geçici bir sayısal koddur. Kullanıldığında veya süresi dolduğunda (tipik olarak 5 dakika), geçersiz hale gelir — saldırgan onu yeniden oynatsa bile reddedilir.

OTP'nin üç ana türü :
SMS OTP : imzalayanın telefon numarasına kısa mesaj yoluyla gönderilen kod. Genel halk tarafında en yaygın çünkü uygulama gerekmez. Bilinen güvenlik açıkları : SIM takas, SS7 müdahalesi — bu nedenle SMS OTP gelişmiş imza (AES) için yeterlidir ancak QES için artık kabul edilmez (ANSSI ve ENISA 2020'den beri daha güçlü faktörlere geçmeyi tavsiye eder).
E-posta OTP : e-posta yoluyla gönderilen kod. Uygulaması daha kolay, ancak alıcının e-posta hesabının güvenliğinin zayıflıklarını içerir. Basit imza (SES) için kabul edilebilir.
TOTP (Zamana Dayalı OTP) : imzalayanın telefonundaki bir uygulama tarafından yerel olarak oluşturulan kod (Google Authenticator, Authy, 1Password). Kaydolma sırasında paylaşılan gizli anahtar aracılığıyla senkronize edilir. İmza sırasında ağ kanalı yoktur — müdahaleye karşı dirençlidir. RFC 6238 standardı.

OTP ve elektronik imza : gelişmiş elektronik imzada, OTP'nin e-posta veya SMS yoluyla gönderilmesi, imzalanan belge ile imzalayanın kimliği arasında iletişim kanalı (telefon veya e-posta) aracılığıyla doğrulanabilir bir bağlantı oluşturur. OTP, belgenin denetim izine kaydedilir (zaman damgası, IP, kanal tanımlayıcısı) — uyuşmazlık durumunda karşı kullanılabilir bir kanıt.

Certyneo Uygulaması : AES zarflarında Twilio Verify aracılığıyla SMS OTP — imzadan hemen önce tetiklenir, geçerliliği 5 dakika, 3 deneme. Yönetici hesapları için OTP SMS'ye alternatif olarak TOTP mevcuttur. Ayrıca MFA ve güçlü kimlik doğrulama'ya bakın. İmzalayanın kimlik doğrulaması hakkında daha fazla bilgi edinin →

Sıkça Sorulan Sorular

OTP kodu nedir?

OTP kodu (Tek Kullanımlı Parola), genellikle 4 ile 8 basamaktan oluşan, hassas bir işlem sırasında SMS veya e-posta yoluyla gönderilen tek kullanımlı bir paroladır. Yalnızca birkaç dakika geçerlidir ve yalnızca bir kez kullanılabilir: kullanımdan sonra bile kesintiye uğrasa, kullanılamaz. Bu, bir kişinin telefonuna veya e-posta hesabına sahip olduğunu doğrulamanın en yaygın mekanizmasıdır.

Elektronik imzada OTP kodunun amacı nedir?

OTP kodu, imzalama eylemini tanımlı bir kişiye bağlar: imza atarken, imzalayan SMS veya e-posta yoluyla tek kullanımlı bir kod alır ve imzayı doğrulamak için bunu girmek zorundadır. Bu doğrulama, eIDAS yönetmeliği anlamında ileri elektronik imza (AES) için gereken güçlü kimlik doğrulamayı oluşturur. Certyneo'da, kod girişi zaman damgası yapılır ve denetim izine kaydedilir, bu da imzalı belgenin ispat değerini artırır.

OTP kodunu nasıl alacağım ve gelmezse ne yapmalıyım?

OTP kodu, imzalayan için belirtilen mobil numarasına SMS yoluyla veya belirtilen e-posta adresine e-posta yoluyla otomatik olarak gönderilir. Gelmezse: girilen numarayı veya adresi doğrulayın, bir ila iki dakika bekleyin (SMS'ler yoğun saatlerde gecikebilir), e-posta OTP için spam klasörünü kontrol edin, ardından yeniden gönderim isteyin. Süresi dolan bir kod asla yeniden kullanılamaz — yeniden gönderim her zaman yeni bir kod oluşturur.

OTP, TOTP ve MFA arasındaki fark nedir?

OTP, kullanıma özgü bir kodun kendisidir, gönderim kanalına bakılmaksızın (SMS, e-posta). TOTP (Zaman Tabanlı OTP), bir kimlik doğrulama uygulaması tarafından yerel olarak oluşturulan ve ağ olmadan her 30 saniyede bir yenilenen bir çeşididir. MFA (çok faktörlü kimlik doğrulama), birden fazla faktörü (parola, OTP, biyometri) birleştirerek bir kimliği doğrulayan genel bir stratejidir: bu nedenle OTP, bir MFA'nın olası yapı taşlarından biridir.

SMS OTP, bir belgeyi imzalamak için yeterince güvenli midir?

Evet, büyük çoğunluk sözleşmeye dayalı kullanım için: SMS OTP, imzalayanın telefonuna eşsiz kontrolünü somutlaştırır ve delil yığınına (e-posta, zaman damgası, denetim izi, belge parmak izi) dahil olur. SIM değiştirme gibi kalıcı riskleri sınırlamak için, Certyneo gelişmiş imza için e-posta ve SMS yoluyla OTP'yi birleştirir. En hassas işlemler için, kimlik doğrulaması ile nitelikli imza (QES) önerilen seviyedir.

Bu kavramları pratiğe dökmeye hazır mısınız?

Certyneo, birkaç tıklamayla, kurulum gerektirmeden eIDAS uyumlu imza zarfları oluşturmanıza olanak tanır.