跳至主要內容
Certyneo
詞彙表術語 · C

OTP(一次性密碼/OTP 碼)

定義

OTP(一次性密碼 — 法語有時稱為「OTP 碼」)是一個臨時數字代碼,通常為 4 至 8 位數字,隨機生成,僅對單一會話或交易有效。使用後或過期(通常 5 分鐘),它變得無效 — 即使攻擊者重放它,也會被拒絕。

三種主要 OTP 變體
OTP SMS:代碼透過簡訊發送至簽署人的電話號碼。在公眾端最普遍,因為無需應用程式。已知漏洞:SIM 交換、SS7 攔截 — 這就是為什麼 OTP SMS 足以用於進階簽章 (AES) 但不再被 QES 接受(ANSSI 和 ENISA 自 2020 年以來建議轉向更強的因素)。
OTP 電子郵件:代碼透過電子郵件發送。更易實現,但繼承收件人電子郵件帳戶安全的弱點。可接受於簡易簽章 (SES)
TOTP(基於時間的 OTP):代碼由簽署人電話上的應用程式本地生成(Google Authenticator、Authy、1Password)。透過註冊時共享的秘密密鑰同步。簽署時無網絡通道 — 抗攔截。標準 RFC 6238

OTP 與電子簽章:在進階電子簽章中,透過電子郵件或 SMS 發送 OTP 透過其通信通道(電話或電子郵件)在簽署文件和簽署人身份之間建立可驗證連結。OTP 記錄在文件的稽核日誌中(時間戳、IP、通道標識符) — 在爭議情況下可對抗的證據。

Certyneo 實現:透過 Twilio Verify 在 AES 信封上發送 OTP SMS — 在簽署前觸發,有效期 5 分鐘,3 次嘗試。TOTP 可用於管理員帳戶作為 OTP SMS 的替代方案。另見 MFA強身份驗證深入了解簽署人身份驗證 →

常見問題

OTP 代碼是什麼?

OTP 代碼(一次性密碼)是一次性密碼,通常由 4 到 8 個數字組成,在進行敏感操作時透過簡訊或電郵發送。它只在數分鐘內有效,且只能使用一次:即使在使用後被攔截,也無法使用。這是驗證一個人是否確實擁有其手機或電郵信箱的最普遍機制。

OTP 代碼在電子簽章中有什麼用處?

OTP 代碼將簽章行為與已識別的人員相連結:簽署時,簽署人透過簡訊或電郵收到一次性代碼,必須輸入該代碼以驗證簽章。此驗證構成 eIDAS 規範下進階電子簽章 (AES) 所需的強式身份驗證。在 Certyneo,代碼輸入已加蓋時間戳並記錄在審核軌跡中,這強化了簽署文件的證明價值。

如何收到 OTP 代碼,若未收到該怎麼辦?

OTP 代碼會自動透過簡訊發送至簽署人登記的行動號碼,或透過電郵發送至登記的地址。如果未收到:請驗證輸入的號碼或地址、耐心等待一至兩分鐘(簡訊在尖峰時段可能延遲)、檢查垃圾郵件資料夾中的 OTP 電郵、然後要求重新發送。過期代碼永遠無法重複使用——重新發送總是產生新代碼。

OTP、TOTP 和 MFA 之間有什麼區別?

OTP 是一次性代碼本身,無論其發送渠道如何(短信、電郵)。TOTP(基於時間的 OTP)是由驗證應用程式在本地生成的變體,每 30 秒更新一次,無需網絡。MFA(多因素驗證)是一種整體策略,結合多個因素——密碼、OTP、生物識別——來驗證身份:因此 OTP 是 MFA 的可能組成部分之一。

短信 OTP 簽署文件的安全性是否足夠?

對於絕大多數合同用途,是的:短信 OTP 體現了簽署人對其電話的專有控制,並構成證據鏈的一部分(電郵、時間戳、審計軌跡、文件指紋)。為了限制 SIM 卡交換等殘留風險,Certyneo 為高級簽名結合電郵和短信 OTP。對於最敏感的文件,帶身份驗證的合格簽名 (QES) 仍然是推薦的級別。

準備好將這些概念付諸實踐了嗎?

Certyneo 讓您只要點幾下,即可建立符合 eIDAS 規範的簽名信封,毋需安裝任何軟體。