SaaS-betalingen

Wat is een eenmalig wachtwoord (OTP) bij betalingsauthenticatie?

Auteur: Sofiia Pohut

Beoordeeld door: George Ploaie, Chief Operating Officer (COO)

Wat is een eenmalig wachtwoord (OTP) bij betalingsauthenticatie

Wat is een eenmalig wachtwoord (OTP) bij betalingsauthenticatie?

Een eenmalig wachtwoord, of OTP, is een korte tijdelijke code die wordt gebruikt binnen een enkele authenticatiestap, zoals tijdens betalingsverificatie. Doorgaans toont het ontvangen van een OTP aan dat de gebruiker toegang heeft tot de methode die is geregistreerd voor authenticatie, zoals hun telefoon of e-mail.

Een OTP op zichzelf controleert niet het eigendom van een account, maar het verbindt het proces met een huidig apparaat of dienst. Deze codes blijven slechts korte tijd beschikbaar of totdat ze zijn gebruikt voor authenticatie, waarna het systeem ze als niet langer geldig herkent. De korte geldigheidsduur verkleint de kans dat een code meer dan één keer wordt ingevoerd. Zolang codes geldig zijn, kunnen ze binnen deze periode worden gebruikt als iemand anders ze onderschept. Dientengevolge hangt de beveiliging van OTP af van hoe het is ingebouwd in het algehele authenticatieproces.

Hoe verschilt een OTP van een statisch wachtwoord?

Een statisch wachtwoord blijft geldig voor herhaalde aanmeldingen totdat u ervoor kiest het bij te werken of opnieuw in te stellen. Een OTP daarentegen is bedoeld voor eenmalig gebruik en wordt over het algemeen inactief zodra het is ingevoerd of wanneer de korte geldigheidsduur is verstreken. Wanneer OTP's van eerdere sessies al zijn ingevoerd of zijn verlopen, worden deze door het systeem eenvoudigweg als inactief herkend.

Het gebruik van OTP's als primaire methode pakt specifieke scenario's aan, maar het is belangrijk op te merken dat ze niet zijn ontworpen om elke situatie te ondervangen, zoals wanneer een code wordt ingevoerd via verschillende sites of platforms terwijl deze nog binnen het tijdvenster valt. Een aanvaller die een geldige code verkrijgt terwijl deze nog actief is, kan proberen deze onmiddellijk te gebruiken.

Houd er rekening mee dat:

In veel implementaties functioneren OTP's samen met aanvullende authenticatiestappen, in plaats van te dienen als de enige manier om een betaling of accounttoegang te bevestigen.

Hoe worden OTP's gegenereerd en bezorgd?

OTP-generatie en OTP-bezorging zijn aparte concepten. HOTP en TOTP definiëren hoe codes worden gegenereerd, terwijl sms, e-mail en spraak kanalen beschrijven waarlangs een code kan worden bezorgd.

Type Methode Hoe het werkt
Generatie HOTP (RFC 4226) Genereert een code met behulp van een gedeeld geheim gecombineerd met een teller
Generatie TOTP (RFC 6238) Produceert een code voor een specifieke periode, vaak gebruikmakend van een venster van 30 seconden zoals aanbevolen in de specificatie
Bezorging SMS Verstuurt een OTP naar het geregistreerde telefoonnummer van een gebruiker
Bezorging E-mail Verstuurt een OTP naar het geregistreerde e-mailadres van een gebruiker
Bezorging Spraak Deelt een OTP met de gebruiker tijdens een geautomatiseerd gesprek

Authenticatie-apps kunnen TOTP-codes genereren op het apparaat zelf, waardoor de code lokaal beschikbaar is in plaats van afhankelijk te zijn van een apart bericht of netwerkcommunicatie voor elk gebruik. Er is ook push-authenticatie, waarmee gebruikers toegang kunnen goedkeuren via een melding in plaats van een code in te voeren.

Hoe kan een OTP worden gebruikt in een 3-D Secure uitdaging?

In een EMV 3-D Secure (3DS) flow, het systeem kan soms om extra bevestiging vragen van de persoon die de aankoop doet. De Access Control Server (ACS) van de uitgever kan de transactie beoordelen en beslissen of er meer stappen nodig zijn om de identiteit van de gebruiker te verifiëren.

Eén optie is een OTP, die doorgaans naar de kaarthouder wordt verzonden via een geregistreerd kanaal, zoals een sms of e-mail. De persoon typt vervolgens deze tijdelijke code in een verificatieveld dat tijdens de betaling verschijnt. Andere methoden, zoals het ontvangen van een verzoek in een bank-app, kunnen ook voor dit deel van het proces worden gebruikt.

 

Nadat de vereiste authenticatie als succesvol is gemarkeerd, gaat de transactie verder met de volgende fase van de betalingsverwerking.

Opmerking:

Niet elke 3DS-authenticatie vereist een uitdaging. In deze gevallen kan de betaling doorgaan zonder verdere actie, omdat de beschikbare authenticatie-informatie voldoende is voor de risicobeoordeling van de uitgever.

Wat is het verschil tussen OTP, MFA en SCA?

In één oogopslag wijzen OTP, MFA en SCA elk op verschillende kenmerken van het authenticatieproces. Hier is een kort overzicht:

  • OTP: een eenmalige code die helpt de identiteit te verifiëren tijdens een specifieke interactie. Waar het in de classificatie valt, kan afhangen van de gebruikte technologie, samen met hoe de code de gebruiker bereikt.
  • MFA: multi-factor authenticatie, wat betekent dat het proces meer dan één type verificatie gebruikt, zoals iets dat je weet, iets dat je hebt, of iets dat je bent.
  • SCA: Sterke Klantauthenticatie. Dit is een vereiste onder de Europese betaalregels, die over het algemeen twee (of meer) afzonderlijke verificatie-elementen voorschrijven, gewoonlijk gekozen uit de factoren kennis, bezit en inherente eigenschappen.

Wanneer op zichzelf toegepast, biedt een OTP over het algemeen één authenticatielaag en zou deze doorgaans worden gecombineerd met andere factoren om te voldoen aan MFA- of SCA-vereisten. Een OTP kan echter fungeren als één element in een meervoudige authenticatie-opstelling, en in sommige gevallen kan de manier waarop u uw OTP opent een tweede verificatiestap vereisen.
Voor elektronische betalingen op afstand die onderworpen zijn aan SCA, gelden vaak verdere vereisten, zoals het koppelen van de authenticatiecode aan details zoals het betalingsbedrag en de begunstigde.

Professionele tip:

Voor de duidelijkheid kan het helpen om elk authenticatiemiddel op zichzelf te bekijken, in plaats van aan te nemen dat een OTP automatisch de checklist voor MFA of SCA voltooit.

Wat moeten bedrijven evalueren voordat ze OTP gebruiken?

Bij het onderzoeken van OTP-opties voor betalingsauthenticatie, controleren bedrijven meestal een mix van praktische gebieden. Beveiliging krijgt meestal aandacht, samen met hoe gemakkelijk codes gebruikers bereiken, of de oplossing past binnen de huidige systemen en hoe het aanvoelt voor de mensen die het daadwerkelijk gebruiken.
Elke bezorgmethode vereist iets anders: sms en spraak zijn afhankelijk van telecombedrijven, terwijl app-gebaseerde codes functioneren op geregistreerde apparaten zonder mobiele provider, maar een eenmalige configuratie nodig hebben.
Wat bedrijven zouden kunnen doen is onder andere:

  • Houd de succespercentages van authenticatiestappen bij en splits data uit naar locatie en kanaal.
  • Leg vast hoe vaak codes een time-out krijgen, hoeveel herhaalpogingen gebruikers doen en hoe verschillende authenticatiepogingen verlopen.
  • Plan en documenteer welke alternatieven beschikbaar zijn voor het geval de hoofdoptie voor iemand niet werkt.
  • Beoordeel factoren zoals potentiële phishing en hoe elke aanpak werkt tijdens accountherstelsituaties.
  • Controleer hoe elke authenticatiemethode aansluit bij de vereisten voor 3DS, MFA of SCA, wanneer deze van toepassing zijn.

Om een nuttig perspectief te krijgen, bekijken teams vaak de gehele authenticatie-ervaring – niet alleen de levering van OTP-codes als een afzonderlijk onderdeel, maar als één schakel in het algehele betalingsproces van de gebruiker.

Conclusie

Een eenmalig wachtwoord (OTP) fungeert als een kortstondige code die wordt gebruikt tijdens een specifieke authenticatiegebeurtenis, en die slechts één keer acceptatie toestaat voordat deze verloopt. In veel betalingsscenario's, vooral bij zaken zoals 3-D Secure of processen die meer dan één stap vereisen, werkt een OTP niet alleen – het is slechts één element tussen verschillende in de bredere beveiligingsconfiguratie. In plaats van OTP als een op zichzelf staande oplossing te zien, is het verstandig voor bedrijven om verschillende authenticatiebenaderingen af te wegen, beschikbaarheid te overwegen, regelgevingsrichtlijnen te controleren en aandacht te besteden aan mogelijke beveiligingsproblemen. Alleen vertrouwen op OTP voldoet mogelijk niet aan elke vereiste, dus door te kijken naar de context rond het gebruik ervan, blijft het authenticatieproces beter in lijn met de industrienormen.

Klaar om te beginnen?

Wij zijn in dezelfde positie geweest als u. Laten we onze meer dan 20 jaar ervaring delen en uw wereldwijde dromen waarmaken.
Mozaïekafbeelding
nl_NLNederlands