词汇表术语 · C
OTP(一次性密码 / OTP 码)
定义
OTP(一次性密码 One-Time Password,有时在法语中称为「OTP 码」)是一个临时数字代码,通常为 4 至 8 位数字,随机生成,仅对单个会话或交易有效。使用后或过期(通常 5 分钟)后,它将失效 — 即使攻击者重放,它也会被拒绝。
OTP 的三种主要变体:
• OTP 短信:通过短信发送至签署人的电话号码的代码。在公众中最普遍,因为不需要任何应用程序。已知漏洞:SIM 卡交换、SS7 拦截 — 这就是为什么 OTP 短信足以用于高级签名 (AES),但不再被接受用于QES(ANSSI 和 ENISA 自 2020 年以来建议转向更强大的因素)。
• OTP 电子邮件:通过电子邮件发送的代码。更容易实施,但继承收件人电子邮件帐户安全性的弱点。适用于简单签名 (SES)。
• TOTP(基于时间的 OTP):由签署人手机上的应用程序本地生成的代码(Google Authenticator、Authy、1Password)。通过注册时共享的密钥同步。签名时没有网络通道 — 抵抗拦截。标准 RFC 6238。
OTP 与电子签名:在高级电子签名中,通过电子邮件或短信发送 OTP 创建了签署文件与签署人身份之间通过其通信通道(电话或电子邮件)的可验证联系。OTP 记录在文件的审计跟踪中(时间戳、IP、通道标识符) — 在争议情况下的可抗辩证据。
Certyneo 实现:通过Twilio Verify 在 AES 信封上进行 OTP 短信 — 在签名前触发,有效期 5 分钟,3 次尝试。TOTP 作为 OTP 短信的替代方案适用于管理员账户。另请参阅MFA 和强身份认证。了解更多关于签署人身份认证 →
OTP 的三种主要变体:
• OTP 短信:通过短信发送至签署人的电话号码的代码。在公众中最普遍,因为不需要任何应用程序。已知漏洞:SIM 卡交换、SS7 拦截 — 这就是为什么 OTP 短信足以用于高级签名 (AES),但不再被接受用于QES(ANSSI 和 ENISA 自 2020 年以来建议转向更强大的因素)。
• OTP 电子邮件:通过电子邮件发送的代码。更容易实施,但继承收件人电子邮件帐户安全性的弱点。适用于简单签名 (SES)。
• TOTP(基于时间的 OTP):由签署人手机上的应用程序本地生成的代码(Google Authenticator、Authy、1Password)。通过注册时共享的密钥同步。签名时没有网络通道 — 抵抗拦截。标准 RFC 6238。
OTP 与电子签名:在高级电子签名中,通过电子邮件或短信发送 OTP 创建了签署文件与签署人身份之间通过其通信通道(电话或电子邮件)的可验证联系。OTP 记录在文件的审计跟踪中(时间戳、IP、通道标识符) — 在争议情况下的可抗辩证据。
Certyneo 实现:通过Twilio Verify 在 AES 信封上进行 OTP 短信 — 在签名前触发,有效期 5 分钟,3 次尝试。TOTP 作为 OTP 短信的替代方案适用于管理员账户。另请参阅MFA 和强身份认证。了解更多关于签署人身份认证 →
常见问题
OTP代码是什么?
OTP代码(一次性密码)是一种一次性使用的密码,通常由4到8位数字组成,在敏感操作时通过短信或电子邮件发送。它仅在几分钟内有效,只能使用一次:即使在使用后被截获,也无法使用。这是验证一个人确实拥有其电话或邮箱的最常见机制。
OTP代码在电子签名中的作用是什么?
OTP代码将签署行为与已识别人员联系起来:签署时,签署人通过短信或电子邮件接收一次性代码,必须输入该代码以验证签名。此验证构成eIDAS法规所指高级电子签名(AES)所需的强身份验证。在Certyneo,代码输入有时间戳记录,并记入审计跟踪,这增强了已签署文件的证明价值。
如何接收OTP代码,如果没有收到怎么办?
OTP代码通过短信自动发送到为签署人声明的手机号码或电子邮件地址。如果没有收到:验证输入的号码或地址、等待一到两分钟(短信在高峰时段可能延迟)、检查垃圾邮件文件夹中的OTP电子邮件,然后申请重新发送。过期代码永远无法重新使用——重新发送总是生成新代码。
OTP、TOTP和MFA之间有什么区别?
OTP是一次性使用代码本身,无论其发送渠道如何(短信、电子邮件)。TOTP(基于时间的OTP)是其一种变体,由身份验证应用程序本地生成,每30秒更新一次,无需网络。MFA(多因素身份验证)是整体策略,结合多个因素——密码、OTP、生物识别——来验证身份:因此OTP是MFA可能的组成部分之一。
短信OTP对于签署文档是否足够安全?
对于绝大多数合同用途,答案是肯定的:短信OTP体现了签署人对其手机的专有控制,属于证据链的一部分(电子邮件、时间戳、审计日志、文档指纹)。为了限制SIM卡交换等残余风险,Certyneo为高级签名结合了电子邮件和短信OTP。对于最敏感的文件,带身份验证的合格签名(QES)仍是推荐的级别。
