Pagamentos SaaS

O que é uma Senha de Uso Único (OTP) na Autenticação de Pagamento?

Autor: Sofiia Pohut

Revisado por: George Ploaie, Diretor de Operações (COO)

O Que É Uma Senha de Uso Único (OTP) na Autenticação de Pagamentos

O que é uma Senha de Uso Único (OTP) na Autenticação de Pagamento?

Uma senha de uso único, ou OTP, é um código temporário curto usado em uma única etapa de autenticação, como durante a verificação de pagamento. Geralmente, receber uma OTP mostra que o usuário tem acesso ao método registrado para autenticação, como seu telefone ou e-mail.

Um OTP por si só não verifica a titularidade da conta, mas conecta o processo a um dispositivo ou serviço atual. Esses códigos permanecem disponíveis por um curto período ou até serem usados para autenticação, após o que o sistema os reconhece como inválidos. O curto período de validade diminui a chance de que um código possa ser inserido mais de uma vez. Enquanto os códigos são válidos, eles podem ser usados dentro deste período se alguém os interceptar. Como resultado, a segurança do OTP depende de como ele é incorporado ao processo geral de autenticação.

Como uma OTP difere de uma Senha Estática?

Uma senha estática permanece válida para múltiplos acessos até que você decida atualizá-la ou redefini-la. Em comparação, uma OTP destina-se a um único uso, geralmente tornando-se inativa assim que inserida ou quando o seu curto período de validade expira. Quando as OTPs de sessões anteriores já foram inseridas ou expiraram, elas são simplesmente reconhecidas como inativas pelo sistema.

A utilização de OTPs como método principal aborda cenários específicos, mas é importante notar que eles não foram projetados para lidar com todas as situações, como quando um código é inserido através de diferentes sites ou plataformas enquanto ainda está dentro do seu período de validade. Um atacante que obtém um código válido enquanto ele ainda está ativo pode tentar usá-lo imediatamente.

Tenha em mente:

Em muitas implementações, OTPs funcionam em conjunto com etapas adicionais de autenticação, em vez de servirem como a única forma de confirmar um pagamento ou acesso à conta.

Como os OTPs são Gerados e Entregues?

A geração de OTP e a entrega de OTP são conceitos separados. HOTP e TOTP definem como os códigos são gerados, enquanto SMS, e-mail e voz descrevem os canais pelos quais um código pode ser entregue.

Tipo Método Como Funciona
Geração HOTP (RFC 4226) Gera um código usando um segredo compartilhado combinado com um contador
Geração TOTP (RFC 6238) Produz um código para um período específico, frequentemente usando uma janela de 30 segundos conforme recomendado na especificação
Entrega SMS Envia uma OTP para o número de telefone registrado do usuário.
Entrega E-mail Envia uma OTP para o endereço de e-mail registrado do usuário.
Entrega Voz Compartilha uma OTP com o usuário durante uma chamada automatizada.

Aplicativos autenticadores podem gerar códigos TOTP no próprio dispositivo, tornando o código disponível localmente em vez de depender de uma mensagem separada ou comunicação de rede para cada uso. Há também a autenticação push, que permite aos usuários aprovar o acesso através de um prompt em vez de inserir um código.

Como uma OTP pode ser usada em um Desafio 3-D Secure?

Em um EMV 3-D Secure (3DS) fluxo, o sistema pode, por vezes, solicitar uma confirmação adicional da pessoa que efetua a compra. O Servidor de Controle de Acesso (ACS) do emissor pode analisar a transação e decidir se são necessárias mais etapas para verificar a identidade do usuário.

Uma opção é uma OTP, que é geralmente enviada ao titular do cartão através de um canal registado, como SMS ou e-mail. O indivíduo digita então este código temporário numa caixa de verificação que aparece durante o pagamento. Outras abordagens, como receber um pedido numa aplicação bancária, também podem ser usadas para esta parte do processo.

 

Após a autenticação necessária ser marcada como bem-sucedida, a transação prossegue para a próxima etapa do processamento de pagamento.

Nota:

Nem toda autenticação 3DS exige um desafio. Nestes casos, o pagamento pode prosseguir sem mais ações porque as informações de autenticação disponíveis são suficientes para a avaliação de risco do emissor.

Qual é a diferença entre OTP, MFA e SCA?

À primeira vista, OTP, MFA e SCA indicam diferentes características do processo de autenticação. Aqui está um rápido resumo:

  • OTP: um código de uso único que ajuda a verificar a identidade durante uma interação específica. Onde se enquadra na classificação pode depender da tecnologia envolvida, juntamente com a forma como o código chega ao utilizador.
  • MFA: autenticação multifator, significando que o processo utiliza mais de um tipo de verificação, como algo que você sabe, algo que você possui, ou algo que você é.
  • SCA: Autenticação Forte do Cliente. Este é um requisito sob as regras de pagamento europeias, que geralmente exige dois (ou mais) elementos de verificação separados, normalmente escolhidos entre fatores de conhecimento, posse e inerência.

Quando aplicado isoladamente, um OTP geralmente fornece uma camada de autenticação e seria tipicamente combinado com outros fatores para se alinhar aos requisitos de MFA ou SCA. No entanto, um OTP pode atuar como um elemento em uma configuração multifator, e, em alguns casos, a forma como você acessa seu OTP pode precisar de uma segunda etapa de verificação.
Para pagamentos eletrônicos remotos sujeitos a SCA, existem frequentemente requisitos adicionais, como vincular o código de autenticação a detalhes como o valor do pagamento e quem recebe o pagamento.

Dica profissional:

Para maior clareza, pode ser útil analisar cada ferramenta de autenticação por si só, em vez de presumir que ter um OTP completa automaticamente a lista de verificação para MFA ou SCA.

O que as Empresas Devem Avaliar Antes de Usar OTP?

Ao analisar as opções de OTP para autenticação de pagamentos, as empresas geralmente avaliam uma série de áreas práticas. A segurança costuma ser o foco, juntamente com a facilidade de entrega dos códigos aos usuários, a compatibilidade da solução com os sistemas existentes e a experiência de uso para as pessoas.
Cada método de entrega precisa de algo diferente: SMS e voz dependem das telecomunicações, enquanto os códigos baseados em aplicativo funcionam em dispositivos cadastrados sem a operadora de telefonia, mas exigem uma configuração única.
Algumas coisas que as empresas podem fazer são:

  • Acompanhar as taxas de sucesso das etapas de autenticação, separando os dados por localização e canal.
  • Manter registros de com que frequência os códigos expiram, quantas tentativas de reenvio os usuários fazem e como as várias tentativas de autenticação progridem.
  • Planeje e documente quais alternativas estão disponíveis caso a opção principal não funcione para alguém.
  • Avalie fatores como phishing potencial e como cada abordagem funciona durante situações de recuperação de conta.
  • Verifique como cada método de autenticação se alinha com os requisitos para 3DS, MFA ou SCA quando aplicáveis.

Para ter uma perspectiva útil, as equipes frequentemente analisam a experiência de autenticação completa – não apenas a entrega do código OTP como uma parte isolada, mas como um elo no processo de pagamento geral do usuário.

Conclusão

Uma senha de uso único funciona como um código de curta duração que é usado durante um evento de autenticação específico, permitindo a aceitação apenas uma vez antes de expirar. Em muitos cenários de pagamento, especialmente em coisas como 3-D Secure ou processos que usam mais de uma etapa, um OTP não funciona sozinho – é apenas um elemento entre vários na configuração de segurança mais ampla. Em vez de ver o OTP como uma solução autônoma, faz sentido para as empresas ponderar diferentes abordagens de autenticação, considerar a disponibilidade, verificar as diretrizes regulatórias e prestar atenção a possíveis problemas de segurança. Confiar apenas no OTP pode não atender a todos os requisitos, então analisar o contexto em torno de seu uso ajuda a manter o processo de autenticação mais consistente com os padrões da indústria.

Pronto para começar?

Já estivemos onde você está. Vamos compartilhar nossos mais de 20 anos de experiência e tornar seus sonhos globais uma realidade.
Imagem em mosaico
pt_PTPortuguês