Pagamenti SaaS
Che cos'è una One-Time Password (OTP) nell'autenticazione dei pagamenti?
Che cos'è una One-Time Password (OTP) nell'autenticazione dei pagamenti?
Una password monouso, o OTP, è un codice temporaneo di breve durata utilizzato in una singola fase di autenticazione, come durante la verifica di un pagamento. Di solito, la ricezione di un'OTP dimostra che l'utente ha accesso al metodo registrato per l'autenticazione, come il proprio telefono o l'email.
Un OTP di per sé non verifica la proprietà dell'account, ma collega il processo a un dispositivo o servizio corrente. Questi codici rimangono disponibili per una breve durata o finché non vengono utilizzati per l'autenticazione, dopodiché il sistema li riconosce come non più validi. Il breve periodo di validità riduce la possibilità che un codice venga inserito più di una volta. Mentre i codici sono validi, possono essere utilizzati all'interno di questo periodo se qualcun altro li intercetta. Di conseguenza, la sicurezza dell'OTP dipende da come è integrato nel processo di autenticazione complessivo.
In che modo un'OTP differisce da una password statica?
Una password statica rimane valida per accessi ripetuti finché non scegli di aggiornarla o resettarla. Al contrario, una OTP è destinata a un singolo utilizzo, diventando generalmente inattiva una volta inserita o quando il suo breve periodo di validità è scaduto. Quando le OTP delle sessioni precedenti sono già state inserite o sono scadute, vengono semplicemente riconosciute come inattive dal sistema.
L'utilizzo delle OTP come metodo principale affronta scenari specifici, ma è importante notare che non sono progettate per gestire ogni situazione, ad esempio quando un codice viene inserito attraverso siti o piattaforme diverse pur essendo ancora valido nel suo intervallo di tempo. Un attaccante che ottiene un codice valido mentre è ancora attivo potrebbe tentare di usarlo immediatamente.
In molte implementazioni, gli OTP funzionano insieme a passaggi di autenticazione aggiuntivi, invece di servire come unico modo per confermare il pagamento o l'accesso all'account.
Come vengono generate e consegnate le OTP?
La generazione OTP e la consegna OTP sono concetti separati. HOTP e TOTP definiscono come vengono generati i codici, mentre SMS, email e voce descrivono i canali attraverso cui un codice può essere consegnato.
| Tipo | Metodo | Come funziona |
| Generazione | HOTP (RFC 4226) | Genera un codice utilizzando un segreto condiviso combinato con un contatore |
| Generazione | TOTP (RFC 6238) | Produce un codice per un periodo specifico, spesso utilizzando una finestra di 30 secondi come raccomandato nella specifica |
| Consegna | SMS | Invia un OTP al numero di telefono registrato di un utente |
| Consegna | Invia una OTP all'indirizzo email registrato di un utente | |
| Consegna | Voce | Condivide una OTP con l'utente durante una chiamata automatica |
Le app di autenticazione possono generare codici TOTP sul dispositivo stesso, rendendo il codice disponibile localmente anziché fare affidamento su un messaggio separato o una comunicazione di rete per ogni utilizzo. Esiste anche l'autenticazione push, che consente agli utenti di approvare l'accesso tramite un prompt invece di inserire un codice.
Come può un'OTP essere utilizzata in una sfida 3-D Secure?
In un EMV 3-D Secure (3DS) flusso, il sistema potrebbe talvolta richiedere una conferma aggiuntiva alla persona che effettua l'acquisto. L'Access Control Server (ACS) dell'emittente potrebbe esaminare la transazione e decidere se sono necessari ulteriori passaggi per verificare l'identità dell'utente.
Una delle opzioni è un OTP, che viene solitamente inviato al titolare della carta tramite un canale registrato come un SMS o un'e-mail. L'individuo digita quindi questo codice temporaneo in una casella di verifica che appare durante il pagamento. Altri approcci, come la ricezione di una richiesta in un'app bancaria, possono essere utilizzati anche per questa parte del processo.
Dopo che l'autenticazione richiesta è stata contrassegnata come riuscita, la transazione prosegue con la fase successiva dell'elaborazione del pagamento.
Non ogni autenticazione 3DS richiede una sfida. In questi casi, il pagamento può procedere senza ulteriori azioni perché le informazioni di autenticazione disponibili sono sufficienti per la valutazione del rischio dell'emittente.
Qual è la differenza tra OTP, MFA e SCA?
A prima vista, OTP, MFA e SCA indicano ciascuno caratteristiche diverse del processo di autenticazione. Ecco una breve panoramica:
- OTP: un codice monouso che aiuta a verificare l'identità durante un'interazione specifica. Dove si colloca nella classificazione può dipendere dalla tecnologia coinvolta, insieme a come il codice raggiunge l'utente.
- MFA: autenticazione a più fattori, il che significa che il processo utilizza più di un tipo di verifica, come qualcosa che sai, qualcosa che possiedi, o qualcosa che sei.
- SCA: Autenticazione Forte del Cliente. Questo è un requisito previsto dalle normative europee sui pagamenti, che generalmente richiede due (o più) elementi di verifica separati, solitamente scelti tra fattori di conoscenza, possesso e inerenza.
Se applicata da sola, un OTP generalmente fornisce un singolo livello di autenticazione e verrebbe tipicamente combinato con altri fattori per allinearsi ai requisiti MFA o SCA. Tuttavia, un OTP può agire come un elemento in una configurazione multi-fattore e, in alcuni casi, il modo in cui si accede al proprio OTP potrebbe richiedere un secondo passaggio di verifica.
Per i pagamenti elettronici a distanza soggetti a SCA, spesso ci sono ulteriori requisiti, come il collegamento del codice di autenticazione a dettagli quali l'importo del pagamento e chi riceve il pagamento.
Per chiarezza, può essere utile esaminare ogni strumento di autenticazione a sé stante, piuttosto che supporre che avere un OTP completi automaticamente la checklist per l'MFA o l'SCA.
Cosa dovrebbero valutare le aziende prima di utilizzare le OTP?
Quando si considerano le opzioni OTP per l'autenticazione dei pagamenti, le aziende solitamente verificano un mix di aree pratiche. La sicurezza riceve solitamente attenzione, insieme alla facilità con cui i codici raggiungono gli utenti, all'adattabilità della soluzione ai sistemi attuali e all'esperienza d'uso per gli utenti finali.
Ogni metodo di consegna richiede qualcosa di diverso: SMS e voce dipendono dalle telecomunicazioni, mentre i codici basati su app funzionano su dispositivi registrati senza l'operatore telefonico, ma necessitano di una configurazione una tantum.
Alcune azioni che le aziende potrebbero intraprendere sono:
- Monitorare i tassi di successo dei passaggi di autenticazione, separando i dati per posizione e canale.
- Tenere un registro della frequenza con cui i codici scadono, quanti tentativi di riprova effettuano gli utenti e come progrediscono i vari tentativi di autenticazione.
- Pianificare e documentare quali alternative sono disponibili nel caso in cui l'opzione principale non dovesse funzionare per qualcuno.
- Valutare fattori come il potenziale phishing e come funziona ogni approccio durante le situazioni di recupero dell'account.
- Verificare come ogni metodo di gestione dell'autenticazione si allinea ai requisiti per 3DS, MFA o SCA quando questi sono applicabili.
Per ottenere una prospettiva utile, i team spesso considerano l'intera esperienza di autenticazione – non solo la consegna del codice OTP come singola parte, ma come un anello nell'intero processo di pagamento dell'utente.
Conclusione
Una password monouso (OTP) funziona come un codice di breve durata utilizzato durante uno specifico evento di autenticazione, consentendone l'accettazione una sola volta prima della sua scadenza. In molti scenari di pagamento, specialmente in contesti come il 3-D Secure o processi che utilizzano più passaggi, un'OTP non agisce da sola; è solo un elemento tra i diversi componenti di una configurazione di sicurezza più ampia. Invece di considerare l'OTP come una soluzione autonoma, è opportuno che le aziende valutino diversi approcci di autenticazione, considerino la disponibilità, verifichino le linee guida normative e prestino attenzione a possibili problemi di sicurezza. Affidarsi unicamente all'OTP potrebbe non soddisfare ogni esigenza, pertanto esaminare il contesto del suo utilizzo aiuta a mantenere il processo di autenticazione più coerente con gli standard del settore.