Перейти до основного вмісту
Certyneo
Термін глосарія · C

OTP (одноразовий пароль / код OTP)

Визначення

OTP (One-Time Password, одноразовий пароль — іноді називається «код OTP» українською) — це тимчасовий числовий код, зазвичай від 4 до 8 цифр, генерований випадково та дійсний для однієї сесії або транзакції. Після використання або закінчення терміну дії (зазвичай 5 хвилин) він стає невалідним — навіть якщо зловмисник його повторно використав, він буде відхилений.

Три основні варіанти OTP :
OTP SMS : код, надісланий текстовим повідомленням на номер телефону підписувача. Найпоширеніший у широкому вжитку, оскільки не потребує приложення. Відомі вразливості: SIM-своп, перехоплення SS7 — тому OTP SMS достатня для розширеного підпису (AES), але більше не приймається для QES (ANSSI та ENISA рекомендують з 2020 року переходити на сильніші фактори).
OTP е-пошта : код, надісланий е-поштою. Легше впровадити, але успадковує слабкості безпеки облікового запису е-пошти одержувача. Прийнятна для простого підпису (SES).
TOTP (Time-based OTP) : код, генерований локально приложенням на телефоні підписувача (Google Authenticator, Authy, 1Password). Синхронізований через спільний секретний ключ при реєстрації. Немає мережевого каналу під час підписування — стійкий до перехоплень. Стандарт RFC 6238.

OTP та електронний підпис : у розширеному електронному підписі надсилання OTP через е-пошту або SMS створює перевірюваний зв'язок між підписаним документом та ідентичністю підписувача через його комунікаційний канал (телефон або е-пошта). OTP фіксується у журналі аудиту документа (часова мітка, IP, ідентифікатор каналу) — доказ, який можна використати у разі спору.

Реалізація Certyneo : OTP SMS через Twilio Verify на конвертах AES — активується прямо перед підписанням, дійсна 5 хвилин, 3 спроби. TOTP доступна для адміністративних облікових записів як альтернатива OTP SMS. Див. також MFA та строга аутентифікація. Дізнатися більше про аутентифікацію підписувача →

Часто задаються питання

Що таке код OTP?

Код OTP (One-Time Password) — це одноразовий пароль, як правило складений з 4–8 цифр, надісланий через SMS або електронну пошту під час чутливої операції. Він дійсний лише кілька хвилин і може використовуватися лише один раз: навіть якщо його перехопити після використання, він буде непридатний. Це найпоширеніший механізм для перевірки того, що особа справді має доступ до свого телефону або поштової скриньки.

Для чого код OTP служить в електронному підписі?

Код OTP пов'язує акт підпису з визначеною особою: під час підписування підписувач отримує одноразовий код через SMS або електронну пошту та повинен його ввести, щоб підтвердити підпис. Ця перевірка являє собою сильну автентифікацію, необхідну для розширеного електронного підпису (AES) відповідно до регламенту eIDAS. У Certyneo введення коду має позначку часу та записується в журнал аудиту, що посилює доказову цінність підписаного документа.

Як отримати свій код OTP та що робити, якщо він не приходить?

Код OTP автоматично надсилається через SMS на номер мобільного телефону або через електронну пошту на адресу, вказану для підписувача. Якщо він не приходить: перевірте введений номер або адресу, почекайте хвилину-дві (SMS можуть затримуватися в години пік), перевірте папку зі спамом для OTP електронної пошти, а потім запросіть повторне надсилання. Код, що закінчився, ніколи не можна використовувати повторно — повторне надсилання завжди генерує новий код.

Яка різниця між OTP, TOTP та MFA?

OTP — це код одноразового використання сам по собі, незалежно від каналу доставки (SMS, електронна пошта). TOTP (Time-based OTP) — це його варіант, що генерується локально додатком автентифікації та оновлюється кожні 30 секунд без мережі. MFA (багатофакторна автентифікація) — це загальна стратегія, яка поєднує кілька факторів — пароль, OTP, біометрія — для перевірки ідентичності: таким чином, OTP є однією з можливих компонентів MFA.

Чи достатньо безпечний OTP через SMS для підпису документа?

Так, для переважної більшості договірних операцій: OTP SMS матеріалізує виключне контролювання підписувачем свого телефону та входить до складу сукупності доказів (електронна пошта, часова мітка, журнал аудиту, відбиток документа). Для зменшення залишкових ризиків типу SIM swapping Certyneo поєднує OTP через електронну пошту та SMS для розширеного підпису. Для найбільш критичних документів кваліфікований підпис (QES) з верифікацією ідентичності залишається рекомендованим рівнем.

Готові застосувати ці концепції?

Certyneo дозволяє створювати конверти з підписами, відповідними eIDAS, за кілька кліків, без встановлення.