SaaS-Zahlungen
Was ist ein Einmalpasswort (OTP) bei der Zahlungsauthentifizierung?
Was ist ein Einmalpasswort (OTP) bei der Zahlungsauthentifizierung?
Ein Einmalpasswort oder OTP ist ein kurzer, temporärer Code, der in einem einzigen Authentifizierungsschritt verwendet wird, z. B. bei der Zahlungsüberprüfung. Normalerweise zeigt der Empfang eines OTP, dass der Benutzer Zugriff auf die für die Authentifizierung registrierte Methode hat, wie z. B. sein Telefon oder seine E-Mail.
Ein OTP allein überprüft nicht die Kontoinhaberschaft, sondern verbindet den Prozess mit einem aktuellen Gerät oder Dienst. Diese Codes bleiben für eine kurze Dauer verfügbar oder bis sie zur Authentifizierung verwendet werden, wonach das System sie als nicht mehr gültig erkennt. Die kurze Gültigkeitsdauer verringert die Wahrscheinlichkeit, dass ein Code mehr als einmal eingegeben wird. Solange Codes gültig sind, können sie innerhalb dieser Periode verwendet werden, falls sie von jemand anderem abgefangen werden. Daher hängt die OTP-Sicherheit davon ab, wie sie in den gesamten Authentifizierungsprozess integriert ist.
Wie unterscheidet sich ein OTP von einem statischen Passwort?
Ein statisches Passwort bleibt für wiederholte Anmeldungen gültig, bis Sie es aktualisieren oder zurücksetzen. Im Vergleich dazu ist ein OTP für den einmaligen Gebrauch bestimmt und wird im Allgemeinen nach der Eingabe oder nach Ablauf seiner kurzen Gültigkeitsdauer inaktiv. Wenn OTPs aus früheren Sitzungen bereits eingegeben oder abgelaufen sind, werden sie vom System einfach als inaktiv erkannt.
Die Verwendung von OTPs als Hauptmethode deckt spezifische Szenarien ab, es ist jedoch wichtig zu beachten, dass sie nicht für jede Situation ausgelegt sind, z.B. wenn ein Code über verschiedene Websites oder Plattformen eingegeben wird, während er sich noch in seinem Gültigkeitszeitraum befindet. Ein Angreifer, der einen gültigen Code erhält, während dieser noch aktiv ist, könnte versuchen, ihn sofort zu verwenden.
In vielen Implementierungen funktionieren OTPs zusammen mit zusätzlichen Authentifizierungsschritten, anstatt als einzige Methode zur Bestätigung von Zahlungen oder zum Kontozugang zu dienen.
Wie werden OTPs generiert und zugestellt?
OTP-Generierung und OTP-Zustellung sind getrennte Konzepte. HOTP und TOTP definieren, wie Codes generiert werden, während SMS, E-Mail und Sprache Kanäle beschreiben, über die ein Code zugestellt werden kann.
| Typ | Methode | So funktioniert's |
| Generierung | HOTP (RFC 4226) | Generiert einen Code unter Verwendung eines gemeinsamen Geheimnisses in Kombination mit einem Zähler |
| Generierung | TOTP (RFC 6238) | Erzeugt einen Code für einen bestimmten Zeitraum, oft unter Verwendung eines 30-Sekunden-Fensters, wie in der Spezifikation empfohlen |
| Zustellung | SMS | Sendet ein OTP an die registrierte Telefonnummer eines Benutzers |
| Zustellung | Sendet ein OTP an die registrierte E-Mail-Adresse eines Benutzers | |
| Zustellung | Sprache | Teilt ein OTP mit dem Benutzer während eines automatisierten Anrufs |
Authenticator-Apps können TOTP-Codes auf dem Gerät selbst generieren, wodurch der Code lokal verfügbar ist, anstatt sich für jede Nutzung auf eine separate Nachricht oder Netzwerkkommunikation zu verlassen. Es gibt auch die Push-Authentifizierung, die es Benutzern ermöglicht, den Zugriff über eine Aufforderung zu genehmigen, anstatt einen Code einzugeben.
Wie kann ein OTP in einer 3-D Secure-Abfrage verwendet werden?
In einem EMV 3-D Secure (3DS) Im Zahlungsfluss kann das System manchmal eine zusätzliche Bestätigung von der kaufenden Person anfordern. Der Access Control Server (ACS) des Emittenten könnte die Transaktion überprüfen und entscheiden, ob weitere Schritte zur Verifizierung der Identität des Benutzers erforderlich sind.
Eine Option ist ein OTP, das üblicherweise dem Karteninhaber über einen registrierten Kanal wie SMS oder E-Mail zugesandt wird. Die Person gibt diesen temporären Code dann in ein Verifizierungsfeld ein, das während des Zahlungsvorgangs erscheint. Andere Ansätze, wie der Empfang einer Anfrage in einer Banking-App, können ebenfalls für diesen Teil des Prozesses verwendet werden.
Nachdem die erforderliche Authentifizierung als erfolgreich markiert wurde, wird die Transaktion mit der nächsten Stufe der Zahlungsabwicklung fortgesetzt.
Nicht jede 3DS-Authentifizierung erfordert eine Abfrage. In diesen Fällen kann die Zahlung ohne weitere Maßnahmen fortgesetzt werden, da die verfügbaren Authentifizierungsinformationen für die Risikobewertung des Ausstellers ausreichen.
Was ist der Unterschied zwischen OTP, MFA und SCA?
Auf den ersten Blick verweisen OTP, MFA und SCA jeweils auf unterschiedliche Merkmale des Authentifizierungsprozesses. Hier ist ein kurzer Überblick:
- OTP: Ein einmaliger Code, der hilft, die Identität während einer spezifischen Interaktion zu überprüfen. Wo er in die Klassifizierung fällt, kann von der verwendeten Technologie sowie davon abhängen, wie der Code den Nutzer erreicht.
- MFA: Multi-Faktor-Authentifizierung, was bedeutet, dass der Prozess mehr als eine Art der Verifizierung nutzt, wie etwas, das Sie wissen, etwas, das Sie besitzen, oder jemand, der Sie sind.
- SCA: Starke Kundenauthentifizierung. Dies ist eine Anforderung gemäß europäischen Zahlungsregeln, die im Allgemeinen zwei (oder mehr) separate Verifikationselemente verlangt, die üblicherweise aus den Faktoren Wissen, Besitz und Inhärenz ausgewählt werden.
Einzeln angewendet, bietet ein OTP in der Regel eine einzige Authentifizierungsebene und müsste typischerweise mit anderen Faktoren kombiniert werden, um den MFA- oder SCA-Anforderungen zu entsprechen. Ein OTP kann jedoch als ein Element in einer Mehrfaktor-Einrichtung dienen, und in einigen Fällen könnte der Zugriff auf Ihr OTP einen zweiten Verifizierungsschritt erfordern.
Für elektronische Fernzahlungen, die der SCA unterliegen, gibt es oft weitere Anforderungen, wie die Verknüpfung des Authentifizierungscodes mit Details wie dem Zahlungsbetrag und dem Zahlungsempfänger.
Zur Verdeutlichung ist es hilfreich, jedes Authentifizierungstool eigenständig zu betrachten, anstatt davon auszugehen, dass ein OTP die Checkliste für MFA oder SCA automatisch erfüllt.
Was sollten Unternehmen bewerten, bevor sie OTP verwenden?
Bei der Betrachtung von OTP-Optionen für die Zahlungsauthentifizierung, überprüfen Unternehmen normalerweise eine Mischung aus praktischen Bereichen. Sicherheit steht dabei meist im Vordergrund, ebenso wie die einfache Zustellung der Codes an die Nutzer, ob die Lösung in bestehende Systeme passt und wie sie sich für die tatsächlichen Anwender anfühlt.
Jede Zustellmethode erfordert etwas anderes: SMS und Sprachanrufe hängen von Telekommunikationsanbietern ab, während App-basierte Codes auf registrierten Geräten ohne Mobilfunkanbieter funktionieren, aber eine einmalige Einrichtung benötigen.
Einige Maßnahmen, die Unternehmen ergreifen könnten, sind:
- Verfolgen Sie die Erfolgsraten von Authentifizierungsschritten, wobei die Daten nach Standort und Kanal getrennt werden.
- Führen Sie Aufzeichnungen darüber, wie oft Codes ablaufen, wie viele Wiederholungsversuche Nutzer unternehmen und wie sich verschiedene Authentifizierungsversuche entwickeln.
- Planen und dokumentieren Sie, welche Alternativen verfügbar sind, falls die Hauptoption für jemanden nicht funktioniert.
- Bewerten Sie Faktoren wie potenzielles Phishing und wie jeder Ansatz in Kontowiederherstellungssituationen funktioniert.
- Prüfen Sie, wie jede Authentifizierungsmethode mit den Anforderungen für 3DS, MFA oder SCA übereinstimmt, wenn diese zutreffen.
Um eine nützliche Perspektive zu gewinnen, betrachten Teams oft das gesamte Authentifizierungserlebnis – nicht nur die Zustellung des OTP-Codes als Einzelkomponente, sondern als ein Glied im gesamten Zahlungsprozess des Nutzers.
Schlussfolgerung
Ein Einmalpasswort fungiert als kurzlebiger Code, der während eines spezifischen Authentifizierungsereignisses verwendet wird und nur einmal akzeptiert wird, bevor er abläuft. In vielen Zahlungsszenarien, insbesondere bei Dingen wie 3-D Secure oder mehrstufigen Prozessen, funktioniert ein OTP nicht allein – es ist nur ein Element unter mehreren im gesamten Sicherheits-Setup. Anstatt OTP als eigenständige Lösung zu betrachten, ist es für Unternehmen sinnvoll, verschiedene Authentifizierungsansätze abzuwägen, die Verfügbarkeit zu berücksichtigen, Regulierungsvorgaben zu prüfen und auf mögliche Sicherheitsprobleme zu achten. Sich nur auf OTP zu verlassen, erfüllt möglicherweise nicht alle Anforderungen. Daher hilft die Betrachtung des Nutzungskontexts, den Authentifizierungsprozess besser an die Industriestandards anzupassen.