OTP (Mật khẩu một lần / mã OTP)
Định nghĩa
Trois principales variantes d'OTP :
• OTP SMS : code envoyé par message texte au numéro de téléphone du signataire. Le plus répandu côté grand public car aucune application requise. Vulnérabilités connues : SIM swapping, interception SS7 — c'est pourquoi l'OTP SMS suffit pour la signature avancée (AES) mais n'est plus accepté pour la QES (l'ANSSI et l'ENISA recommandent depuis 2020 de basculer vers des facteurs plus forts).
• OTP e-mail : code envoyé par e-mail. Plus facile à mettre en œuvre, mais hérite des faiblesses de la sécurité du compte e-mail du destinataire. Acceptable pour la signature simple (SES).
• TOTP (Time-based OTP) : code généré localement par une application sur le téléphone du signataire (Google Authenticator, Authy, 1Password). Synchronisé via une clé secrète partagée à l'inscription. Pas de canal réseau au moment de la signature — résistant aux interceptions. Standard RFC 6238.
OTP et signature électronique : dans la signature électronique avancée, l'envoi d'un OTP par e-mail ou SMS crée un lien vérifiable entre le document signé et l'identité du signataire via son canal de communication (téléphone ou e-mail). L'OTP est consigné dans la piste d'audit du document (timestamp, IP, identifiant du canal) — preuve opposable en cas de contestation.
Mise en œuvre Certyneo : OTP SMS via Twilio Verify sur les enveloppes AES — déclenché juste avant la signature, validité 5 minutes, 3 tentatives. TOTP disponible pour les comptes administrateurs en alternative à l'OTP SMS. Voir aussi MFA et authentification forte. En savoir plus sur l'authentification du signataire →
Câu hỏi thường gặp
Mã OTP là gì?
Mã OTP (One-Time Password) là một mật khẩu dùng một lần, thường bao gồm 4 đến 8 chữ số, được gửi qua SMS hoặc email khi thực hiện một hoạt động nhạy cảm. Nó chỉ có hiệu lực trong vài phút và chỉ có thể được sử dụng một lần: ngay cả khi bị chặn sau khi sử dụng, nó cũng không thể sử dụng được. Đây là cơ chế phổ biến nhất để xác minh rằng một người thực sự sở hữu điện thoại hoặc hộp thư của họ.
Mã OTP trong chữ ký điện tử có tác dụng gì?
Mã OTP liên kết hành động ký với một người được xác định: khi ký, người ký nhận được một mã dùng một lần qua SMS hoặc email và phải nhập nó để xác nhận chữ ký. Xác minh này cấu thành xác thực mạnh được yêu cầu cho chữ ký điện tử nâng cao (AES) theo quy định eIDAS. Tại Certyneo, việc nhập mã được ghi thời gian và được ghi vào dấu vết kiểm toán, điều này tăng cường giá trị chứng minh của tài liệu được ký.
Cách nhận mã OTP của bạn và nên làm gì nếu nó không tới?
Mã OTP được gửi tự động qua SMS tới số di động hoặc qua email tới địa chỉ được khai báo cho người ký. Nếu nó không tới: hãy kiểm tra số hoặc địa chỉ đã nhập, đợi một đến hai phút (SMS có thể bị trễ vào giờ cao điểm), kiểm tra thư mục thư rác cho OTP email, sau đó yêu cầu gửi lại. Một mã hết hạn không bao giờ có thể tái sử dụng — việc gửi lại luôn tạo ra một mã mới.
Sự khác biệt giữa OTP, TOTP và MFA là gì?
OTP là mã một lần sử dụng, không phụ thuộc vào kênh gửi (SMS, email). TOTP (Time-based OTP) là một biến thể được tạo cục bộ bởi ứng dụng xác thực và được làm mới mỗi 30 giây, mà không cần mạng. MFA (xác thực đa yếu tố) là chiến lược tổng thể kết hợp nhiều yếu tố — mật khẩu, OTP, sinh trắc học — để xác minh danh tính: do đó OTP là một trong những thành phần có thể của MFA.
OTP qua SMS có đủ an toàn để ký một tài liệu không?
Có, cho phần lớn các mục đích hợp đồng: OTP SMS thể hiện quyền kiểm soát độc quyền của người ký trên điện thoại của họ và là một phần của bó bằng chứng (email, dấu thời gian, nhật ký kiểm toán, dấu vân tay tài liệu). Để giảm thiểu các rủi ro còn lại như SIM swapping, Certyneo kết hợp OTP qua email và SMS cho chữ ký nâng cao. Đối với các hành động nhạy cảm nhất, chữ ký được xác thực (QES) với xác minh danh tính vẫn là mức được khuyến nghị.
Hướng dẫn liên quan
Thuật ngữ liên quan
Sẵn sàng áp dụng các khái niệm này vào thực tế?
Certyneo cho phép Quý khách tạo phong bì chữ ký tuân thủ eIDAS chỉ với vài cú nhấp chuột, không cần cài đặt.
