Płatności SaaS
Czym jest hasło jednorazowe (OTP) w uwierzytelnianiu płatności?
Czym jest hasło jednorazowe (OTP) w uwierzytelnianiu płatności?
Jednorazowe hasło, czyli OTP, to krótki, tymczasowy kod używany w pojedynczym kroku uwierzytelniania, np. podczas weryfikacji płatności. Zazwyczaj otrzymanie OTP świadczy o tym, że użytkownik ma dostęp do metody zarejestrowanej do uwierzytelnienia, takiej jak jego telefon lub e-mail.
Samo hasło OTP nie weryfikuje własności konta, ale łączy proces z bieżącym urządzeniem lub usługą. Kody te są dostępne przez krótki czas lub do momentu ich użycia do uwierzytelnienia, po czym system uznaje je za nieważne. Krótki okres ważności zmniejsza ryzyko wielokrotnego wprowadzenia kodu. Dopóki kody są ważne, mogą zostać użyte w tym okresie, jeśli ktoś je przechwyci. W rezultacie, bezpieczeństwo OTP zależy od tego, jak jest ono wbudowane w cały proces uwierzytelniania.
Czym różni się OTP od hasła statycznego?
Hasło statyczne pozostaje ważne do wielokrotnego logowania, dopóki nie zdecydujesz się go zaktualizować lub zresetować. W przeciwieństwie do tego, hasło jednorazowe jest przeznaczone do jednokrotnego użycia, zazwyczaj stając się nieaktywne po wprowadzeniu lub po upływie jego krótkiego okresu ważności. Gdy hasła jednorazowe z poprzednich sesji zostały już wprowadzone lub wygasły, są one po prostu rozpoznawane przez system jako nieaktywne.
Używanie haseł jednorazowych jako głównej metody sprawdza się w konkretnych scenariuszach, ale należy pamiętać, że nie są one zaprojektowane do obsługi każdej sytuacji, np. gdy kod zostanie wprowadzony za pośrednictwem różnych witryn lub platform, a nadal znajduje się w okresie ważności. Atakujący, który uzyska ważny kod, dopóki jest on aktywny, może próbować go natychmiast wykorzystać.
W wielu implementacjach hasła jednorazowe działają w połączeniu z dodatkowymi krokami uwierzytelniania, zamiast służyć jako jedyny sposób potwierdzenia płatności lub dostępu do konta.
Jak generowane i dostarczane są kody OTP?
Generowanie kodów OTP i dostarczanie kodów OTP to odrębne koncepcje. HOTP i TOTP definiują sposób generowania kodów, natomiast SMS, e-mail i głos opisują kanały, za pośrednictwem których kod może być dostarczany.
| Typ | Metoda | Jak to działa |
| Generowanie | HOTP (RFC 4226) | Generuje kod z wykorzystaniem współdzielonego sekretu w połączeniu z licznikiem |
| Generowanie | TOTP (RFC 6238) | Tworzy kod na określony okres, często wykorzystując 30-sekundowe okno czasowe, zgodnie z zaleceniami w specyfikacji |
| Dostarczanie | SMS | Wysyła OTP na zarejestrowany numer telefonu użytkownika |
| Dostarczanie | Wysyła OTP na zarejestrowany adres e-mail użytkownika | |
| Dostarczanie | Głos | Udostępnia OTP użytkownikowi podczas automatycznej rozmowy telefonicznej |
Aplikacje uwierzytelniające mogą generować kody TOTP na samym urządzeniu, udostępniając kod lokalnie, zamiast polegać na osobnej wiadomości lub komunikacji sieciowej przy każdym użyciu. Istnieje również uwierzytelnianie push, które pozwala użytkownikom zatwierdzić dostęp za pomocą monitu zamiast wpisywać kod.
Jak OTP może być użyte w wyzwaniu 3-D Secure?
W EMV 3-D Secure (3DS) W trakcie procesu, system może czasem poprosić o dodatkowe potwierdzenie od osoby dokonującej zakupu. Serwer kontroli dostępu (ACS) wystawcy może przeanalizować transakcję i zdecydować, czy potrzebne są dodatkowe kroki w celu weryfikacji tożsamości użytkownika.
Jedną z opcji jest OTP, który jest zazwyczaj wysyłany do posiadacza karty za pośrednictwem zarejestrowanego kanału, takiego jak SMS lub e-mail. Osoba ta wprowadza następnie ten tymczasowy kod do pola weryfikacyjnego, które pojawia się podczas płatności. Do tej części procesu można również wykorzystać inne podejścia, takie jak otrzymanie prośby w aplikacji bankowej.
Po pomyślnym zakończeniu wymaganej autoryzacji, transakcja przechodzi do kolejnego etapu przetwarzania płatności.
Nie każda autoryzacja 3DS wymaga wyzwania. W takich przypadkach płatność może zostać zrealizowana bez dalszych działań, ponieważ dostępne informacje uwierzytelniające są wystarczające do oceny ryzyka przez wydawcę.
Jaka jest różnica między OTP, MFA a SCA?
Na pierwszy rzut oka, OTP, MFA i SCA wskazują na różne aspekty procesu uwierzytelniania. Oto szybki przegląd:
- OTP: kod jednorazowy, który pomaga zweryfikować tożsamość podczas określonej interakcji. Jego klasyfikacja może zależeć od zaangażowanej technologii, a także od tego, w jaki sposób kod dociera do użytkownika.
- MFA: uwierzytelnianie wieloskładnikowe, co oznacza, że proces wykorzystuje więcej niż jeden rodzaj weryfikacji, np. coś, co wiesz, coś, co posiadasz, lub czym jesteś.
- SCA: Silne Uwierzytelnianie Klienta. Jest to wymóg wynikający z europejskich przepisów dotyczących płatności, zazwyczaj wymagający dwóch (lub więcej) oddzielnych elementów weryfikacji, zazwyczaj wybieranych spośród czynników wiedzy, posiadania i atrybutów.
Gdy stosowany samodzielnie, kod OTP zazwyczaj zapewnia jedną warstwę uwierzytelnienia i zazwyczaj jest łączony z innymi czynnikami, aby spełnić wymagania MFA lub SCA. Jednakże, OTP może działać jako jeden z elementów w konfiguracji wieloczynnikowej, a w niektórych przypadkach sposób uzyskania dostępu do OTP może wymagać drugiego etapu weryfikacji.
W przypadku zdalnych płatności elektronicznych podlegających SCA, często występują dodatkowe wymagania, takie jak powiązanie kodu uwierzytelniającego z danymi, takimi jak kwota płatności i odbiorca.
Dla jasności, pomocne jest spojrzenie na każde narzędzie uwierzytelniające w jego własnym kontekście, zamiast zakładać, że posiadanie OTP automatycznie wypełnia listę kontrolną dla MFA lub SCA.
Co firmy powinny ocenić przed użyciem OTP?
Analizując opcje OTP dla uwierzytelniania płatności, firmy zazwyczaj sprawdzają mieszankę praktycznych aspektów. Zazwyczaj zwraca się uwagę na bezpieczeństwo, a także na to, jak łatwo kody docierają do użytkowników, czy rozwiązanie pasuje do obecnych systemów i jak jest odbierane przez rzeczywistych użytkowników.
Każda metoda dostarczania wymaga czegoś innego: SMS i połączenia głosowe zależą od operatorów telekomunikacyjnych, podczas gdy kody oparte na aplikacjach działają na zarejestrowanych urządzeniach bez potrzeby operatora telefonicznego, ale wymagają jednorazowej konfiguracji.
Niektóre działania, jakie firmy mogą podjąć, to:
- Śledź wskaźniki sukcesu kroków uwierzytelniania, rozdzielając dane według lokalizacji i kanału.
- Prowadź rejestry dotyczące tego, jak często kody wygasają, ile prób ponownych podejmują użytkownicy oraz jak postępują różne próby uwierzytelniania.
- Zaplanuj i udokumentuj, jakie alternatywy są dostępne na wypadek, gdyby główna opcja dla kogoś nie zadziałała.
- Oceń czynniki, takie jak potencjalny phishing, i to, jak każde podejście działa w sytuacjach odzyskiwania konta.
- Sprawdź, jak każda metoda obsługi uwierzytelniania jest zgodna z wymaganiami 3DS, MFA lub SCA, gdy te mają zastosowanie.
Aby uzyskać użyteczną perspektywę, zespoły często analizują całe doświadczenie uwierzytelniania – nie tylko dostarczanie kodu OTP jako pojedynczy element, ale jako jedno ogniwo w ogólnym procesie płatności użytkownika.
Wniosek
Hasło jednorazowe działa jako krótkotrwały kod, używany podczas konkretnego zdarzenia uwierzytelniania, pozwalający na jednokrotne użycie przed jego wygaśnięciem. W wielu scenariuszach płatności, zwłaszcza w przypadku rozwiązań takich jak 3-D Secure czy procesów wieloetapowych, OTP nie działa samodzielnie – jest tylko jednym z kilku elementów w szerszej konfiguracji bezpieczeństwa. Zamiast traktować OTP jako samodzielne rozwiązanie, przedsiębiorstwa powinny rozważyć różne podejścia do uwierzytelniania, wziąć pod uwagę dostępność, sprawdzić wytyczne regulacyjne i zwrócić uwagę na potencjalne problemy bezpieczeństwa. Poleganie wyłącznie na OTP może nie spełniać wszystkich wymagań, dlatego analiza kontekstu jego użycia pomaga zachować zgodność procesu uwierzytelniania ze standardami branżowymi.