Paiements SaaS
Qu'est-ce qu'un mot de passe à usage unique (OTP) dans l'authentification de paiement ?
Qu'est-ce qu'un mot de passe à usage unique (OTP) dans l'authentification de paiement ?
Un mot de passe à usage unique, ou OTP, est un code temporaire court utilisé au cours d'une seule étape d'authentification, comme lors de la vérification de paiement. Généralement, la réception d'un OTP indique que l'utilisateur a accès à la méthode enregistrée pour l'authentification, comme son téléphone ou son e-mail.
Un OTP seul ne vérifie pas la propriété du compte, mais il connecte le processus à un appareil ou un service actuel. Ces codes restent disponibles pour une courte durée ou jusqu'à ce qu'ils soient utilisés pour l'authentification, après quoi le système les considère comme n'étant plus valides. La courte période de validité réduit la probabilité qu'un code soit saisi plus d'une fois. Pendant que les codes sont valides, ils peuvent être utilisés durant cette période si quelqu'un d'autre les intercepte. Par conséquent, la sécurité des OTP dépend de la manière dont ils sont intégrés dans le processus d'authentification global.
En quoi un OTP diffère-t-il d'un mot de passe statique ?
Un mot de passe statique reste valide pour des connexions répétées jusqu'à ce que vous choisissiez de le mettre à jour ou de le réinitialiser. En comparaison, un OTP est destiné à un usage unique, devenant généralement inactif une fois saisi ou lorsque sa courte période de validité est terminée. Lorsque les OTP des sessions précédentes ont déjà été saisis ou ont expiré, ils sont simplement reconnus comme inactifs par le système.
L'utilisation des OTP comme méthode principale répond à des scénarios spécifiques, mais il est important de noter qu'ils ne sont pas conçus pour gérer toutes les situations, comme lorsqu'un code est saisi via différents sites ou plateformes alors qu'il est encore dans sa fenêtre de validité. Un attaquant qui obtient un code valide pendant qu'il est encore actif peut tenter de l'utiliser immédiatement.
Dans de nombreuses implémentations, les OTP fonctionnent conjointement avec des étapes d'authentification supplémentaires, au lieu de servir de seule méthode pour confirmer un paiement ou un accès au compte.
Comment les OTP sont-ils générés et livrés ?
La génération d'OTP et la livraison d'OTP sont des concepts distincts. HOTP et TOTP définissent la manière dont les codes sont générés, tandis que les SMS, les e-mails et la voix décrivent les canaux par lesquels un code peut être livré.
| Type | Méthode | Comment ça marche |
| Génération | HOTP (RFC 4226) | Génère un code à l'aide d'un secret partagé combiné à un compteur |
| Génération | TOTP (RFC 6238) | Produit un code pour une période spécifique, souvent en utilisant une fenêtre de 30 secondes, tel que recommandé dans la spécification |
| Livraison | SMS | Envoie un code OTP au numéro de téléphone enregistré d'un utilisateur |
| Livraison | Courriel | Envoie un code OTP à l'adresse e-mail enregistrée d'un utilisateur |
| Livraison | Voix | Partage un code OTP avec l'utilisateur lors d'un appel automatisé |
Les applications d'authentification peuvent générer des codes TOTP sur l'appareil lui-même, rendant le code disponible localement plutôt que de dépendre d'un message séparé ou d'une communication réseau pour chaque utilisation. Il existe également l'authentification push, qui permet aux utilisateurs d'approuver l'accès via une invite au lieu de saisir un code.
Comment un OTP peut-il être utilisé dans un défi 3-D Secure ?
Dans un EMV 3-D Secure (3DS) flux, le système peut parfois demander une confirmation supplémentaire à la personne effectuant l'achat. Le serveur de contrôle d'accès (ACS) de l'émetteur pourrait examiner la transaction et décider si des étapes supplémentaires sont nécessaires pour vérifier l'identité de l'utilisateur.
Une option est un OTP, qui est généralement envoyé au titulaire de la carte via un canal enregistré tel qu'un SMS ou un e-mail. L'individu saisit ensuite ce code temporaire dans une boîte de vérification qui apparaît pendant le paiement. D'autres approches, comme la réception d'une demande dans une application bancaire, peuvent également être utilisées pour cette partie du processus.
Une fois l'authentification requise marquée comme réussie, la transaction se poursuit avec l'étape suivante du traitement du paiement.
Toutes les authentifications 3DS ne nécessitent pas un défi. Dans ces cas, le paiement peut être effectué sans action supplémentaire, car les informations d'authentification disponibles sont suffisantes pour l'évaluation des risques de l'émetteur.
Quelle est la différence entre OTP, MFA et SCA ?
À première vue, l'OTP, le MFA et le SCA désignent chacun des aspects différents du processus d'authentification. Voici un rapide aperçu :
- OTP : un code à usage unique qui aide à vérifier l'identité lors d'une interaction spécifique. Sa classification peut dépendre de la technologie impliquée, ainsi que de la manière dont le code parvient à l'utilisateur.
- MFA : authentification multifacteur, ce qui signifie que le processus utilise plus d'un type de vérification, comme quelque chose que vous connaissez, quelque chose que vous possédez, ou ce que vous êtes.
- SCA : Authentification Forte du Client. Il s'agit d'une exigence en vertu des règles de paiement européennes, requérant généralement deux (ou plusieurs) éléments de vérification distincts, habituellement choisis parmi les facteurs de connaissance, de possession et d'inhérence.
Lorsqu'il est appliqué seul, un OTP ne fournit généralement qu'une seule couche d'authentification et devrait typiquement être combiné avec d'autres facteurs pour s'aligner sur les exigences MFA ou SCA. Cependant, un OTP peut agir comme un élément dans une configuration multi-facteurs, et dans certains cas, la manière dont vous accédez à votre OTP pourrait nécessiter une deuxième étape de vérification.
Pour les paiements électroniques à distance soumis à la SCA, il existe souvent des exigences supplémentaires, telles que le lien entre le code d'authentification et des détails comme le montant du paiement et le bénéficiaire.
Pour plus de clarté, il peut être utile d'examiner chaque outil d'authentification selon ses propres termes plutôt que de supposer qu'un OTP coche automatiquement toutes les cases pour la MFA ou la SCA.
Que devraient évaluer les entreprises avant d'utiliser l'OTP ?
Lors de l'examen des options d'OTP pour l'authentification des paiements, les entreprises examinent généralement un ensemble d'aspects pratiques. La sécurité retient généralement l'attention, ainsi que la facilité avec laquelle les codes atteignent les utilisateurs, l'intégration de la solution aux systèmes existants et l'expérience utilisateur réelle.
Chaque méthode de livraison nécessite quelque chose de différent : les SMS et la voix dépendent des télécoms, tandis que les codes basés sur des applications fonctionnent sur des appareils enregistrés sans l'opérateur téléphonique, mais nécessitent une configuration unique.
Voici ce que les entreprises pourraient faire :
- Suivre les taux de réussite des étapes d'authentification, en séparant les données par emplacement et par canal.
- Conserver des registres de la fréquence d'expiration des codes, du nombre de tentatives de réessai des utilisateurs et de la progression des différentes tentatives d'authentification.
- Planifiez et documentez les alternatives disponibles au cas où l’option principale ne fonctionnerait pas pour quelqu’un.
- Évaluez des facteurs tels que le hameçonnage potentiel et comment chaque approche fonctionne lors des situations de récupération de compte.
- Vérifiez comment chaque méthode de gestion de l’authentification s’aligne sur les exigences 3DS, MFA ou SCA lorsqu’elles s’appliquent.
Pour obtenir une perspective utile, les équipes considèrent souvent l'expérience d'authentification dans sa globalité – non pas seulement la livraison du code OTP comme un élément isolé, mais comme un maillon de l'ensemble du processus de paiement de l'utilisateur.
Conclusion
Un mot de passe à usage unique fonctionne comme un code de courte durée utilisé lors d'un événement d'authentification spécifique, permettant une acceptation une seule fois avant son expiration. Dans de nombreux scénarios de paiement, en particulier pour des éléments tels que 3-D Secure ou des processus en plusieurs étapes, un OTP ne fonctionne pas seul – c'est juste un élément parmi plusieurs dans la configuration de sécurité globale. Plutôt que de considérer l'OTP comme une solution autonome, il est judicieux pour les entreprises d'évaluer différentes approches d'authentification, de prendre en compte la disponibilité, de vérifier les directives réglementaires et de prêter attention aux éventuels problèmes de sécurité. S'appuyer uniquement sur l'OTP peut ne pas répondre à toutes les exigences, de sorte que l'examen du contexte de son utilisation contribue à maintenir le processus d'authentification plus conforme aux normes de l'industrie.