Plăți SaaS
Ce este o Parolă Unică (OTP) în Autentificarea Plăților?
Ce este o Parolă Unică (OTP) în Autentificarea Plăților?
O parolă unică, sau OTP, este un cod scurt, temporar, utilizat într-un singur pas de autentificare, cum ar fi în timpul verificării plății. De obicei, primirea unui OTP indică faptul că utilizatorul are acces la metoda înregistrată pentru autentificare, cum ar fi telefonul sau e-mailul său.
Un OTP de sine stătător nu verifică proprietatea contului, ci conectează procesul la un dispozitiv sau serviciu curent. Aceste coduri rămân disponibile pentru o durată scurtă sau până când sunt utilizate pentru autentificare, după care sistemul le recunoaște ca ne mai fiind valide. Perioada scurtă de valabilitate reduce șansa ca un cod să fie introdus de mai multe ori. Atâta timp cât codurile sunt valide, ele pot fi utilizate în această perioadă dacă altcineva le interceptează. Ca urmare, securitatea OTP depinde de modul în care este integrat în procesul general de autentificare.
Cum diferă un OTP de o parolă statică?
O parolă statică rămâne validă pentru autentificări repetate până când alegeți să o actualizați sau să o resetați. Prin comparație, o parolă unică (OTP) este destinată unei singure utilizări, devenind în general inactivă odată introdusă sau când perioada sa scurtă de valabilitate se încheie. Atunci când parolele unice din sesiunile anterioare au fost deja introduse sau au expirat, acestea sunt pur și simplu recunoscute ca inactive de către sistem.
Utilizarea OTP-urilor ca metodă principală abordează scenarii specifice, dar este important de reținut că acestea nu sunt concepute pentru a gestiona orice situație, cum ar fi atunci când un cod este introdus prin diferite site-uri sau platforme, fiind încă în intervalul său de timp. Un atacator care obține un cod valid cât timp este încă activ poate încerca să-l utilizeze imediat.
În multe implementări, OTP-urile funcționează împreună cu pași suplimentari de autentificare, în loc să servească drept singura modalitate de a confirma plata sau accesul la cont.
Cum sunt generate și livrate OTP-urile?
Generarea OTP și livrarea OTP sunt concepte distincte. HOTP și TOTP definesc modul în care codurile sunt generate, în timp ce SMS-ul, e-mailul și vocea descriu canalele prin care un cod poate fi livrat.
| Tip | Metodă | Cum funcționează |
| Generare | HOTP (RFC 4226) | Generează un cod utilizând un secret partajat combinat cu un contor |
| Generare | TOTP (RFC 6238) | Produce un cod pentru o perioadă specifică, adesea utilizând o fereastră de 30 de secunde, așa cum este recomandat în specificație |
| Livrare | SMS | Trimite un cod OTP la numărul de telefon înregistrat al unui utilizator. |
| Livrare | Trimite un cod OTP la adresa de e-mail înregistrată a unui utilizator. | |
| Livrare | Vocal | Comunică un cod OTP utilizatorului în timpul unui apel automatizat. |
Aplicațiile de autentificare pot genera coduri TOTP pe dispozitivul în sine, făcând codul disponibil local, în loc să se bazeze pe un mesaj separat sau pe comunicarea în rețea pentru fiecare utilizare. Există, de asemenea, autentificarea prin notificare push, care permite utilizatorilor să aprobe accesul printr-o solicitare în loc să introducă un cod.
Cum poate fi utilizat un OTP într-o provocare 3-D Secure?
Într-un EMV 3-D Secure (3DS) În cadrul acestui flux, sistemul poate solicita uneori o confirmare suplimentară de la persoana care efectuează achiziția. Serverul de Control al Accesului (ACS) al emitentului poate analiza tranzacția și decide dacă sunt necesari pași suplimentari pentru a verifica identitatea utilizatorului.
O opțiune este un cod OTP, care este de obicei trimis titularului cardului printr-un canal înregistrat, cum ar fi un SMS sau un e-mail. Persoana respectivă introduce apoi acest cod temporar într-o casetă de verificare care apare în timpul plății. Alte abordări, cum ar fi primirea unei solicitări într-o aplicație bancară, pot fi, de asemenea, utilizate pentru această parte a procesului.
După ce autentificarea necesară este marcată ca reușită, tranzacția continuă cu următoarea etapă a procesării plății.
Nu orice autentificare 3DS necesită o verificare suplimentară. În aceste cazuri, plata poate fi procesată fără alte acțiuni, deoarece informațiile de autentificare disponibile sunt suficiente pentru evaluarea riscului de către emitent.
Care este diferența dintre OTP, MFA și SCA?
La prima vedere, OTP, MFA și SCA se referă fiecare la caracteristici diferite ale procesului de autentificare. Iată o scurtă prezentare:
- OTP: un cod de unică folosință care ajută la verificarea identității în timpul unei interacțiuni specifice. Clasificarea sa poate depinde de tehnologia implicată, precum și de modul în care codul ajunge la utilizator.
- MFA: autentificare multi-factor, însemnând că procesul utilizează mai mult de un tip de verificare, cum ar fi ceva ce știi, ceva ce ai sau cineva care ești.
- SCA: Autentificare strictă a clienților. Aceasta este o cerință conform reglementărilor europene de plată, solicitând, în general, două (sau mai multe) elemente de verificare distincte, alese de obicei dintre factorii de cunoștințe, posesie și inerență.
Când este aplicat singur, un OTP oferă, în general, un singur strat de autentificare și ar fi, de obicei, combinat cu alți factori pentru a se alinia cerințelor MFA sau SCA. Cu toate acestea, un OTP poate acționa ca un element într-o configurație multifactorială și, în unele cazuri, modul în care accesați OTP-ul dvs. ar putea necesita un al doilea pas de verificare.
Pentru plățile electronice la distanță supuse SCA, există adesea cerințe suplimentare, cum ar fi legarea codului de autentificare de detalii precum suma plății și beneficiarul.
Pentru claritate, poate fi util să privim fiecare instrument de autentificare în proprii săi termeni, mai degrabă decât să presupunem că având un OTP completează automat lista de verificare pentru MFA sau SCA.
Ce ar trebui să evalueze companiile înainte de a utiliza OTP?
Atunci când se analizează opțiunile OTP pentru autentificarea plăților, companiile verifică de obicei o combinație de aspecte practice. Securitatea primește, de obicei, atenție, alături de ușurința cu care codurile ajung la utilizatori, dacă soluția se integrează în sistemele existente și cum este percepută de persoanele care o utilizează efectiv.
Fiecare metodă de livrare necesită ceva diferit: SMS-ul și vocea depind de serviciile de telecomunicații, în timp ce codurile bazate pe aplicații rulează pe dispozitivele înregistrate fără operatorul de telefonie, dar necesită o configurare unică.
Câteva lucruri pe care companiile le-ar putea face sunt:
- Urmăriți ratele de succes ale pașilor de autentificare, separând datele în funcție de locație și canal.
- Păstrați înregistrări despre cât de des expiră codurile, câte încercări de reîncercare fac utilizatorii și cum progresează diversele încercări de autentificare.
- Planificați și documentați ce alternative sunt disponibile în cazul în care opțiunea principală nu funcționează pentru cineva.
- Evaluați factori precum phishing-ul potențial și modul în care funcționează fiecare abordare în situațiile de recuperare a contului.
- Verificați modul în care fiecare metodă de gestionare a autentificării se aliniază cu cerințele pentru 3DS, MFA sau SCA, atunci când acestea se aplică.
Pentru a obține o perspectivă utilă, echipele analizează adesea întreaga experiență de autentificare – nu doar livrarea codului OTP ca o componentă unică, ci ca o verigă în procesul general de plată al utilizatorului.
Concluzie
O parolă unică (OTP) funcționează ca un cod cu durată scurtă de viață, utilizat în timpul unui eveniment specific de autentificare, permițând o singură acceptare înainte de a expira. În multe scenarii de plată, în special în situații precum 3-D Secure sau procese care utilizează mai mulți pași, un OTP nu funcționează singur – este doar un element printre altele în configurația generală de securitate. În loc să vadă OTP-ul ca o soluție de sine stătătoare, este logic ca afacerile să evalueze diferite abordări de autentificare, să ia în considerare disponibilitatea, să verifice ghidurile de reglementare și să acorde atenție posibilelor probleme de securitate. Bazarea exclusivă pe OTP ar putea să nu abordeze toate cerințele, așadar, analizarea contextului de utilizare a acestuia ajută la menținerea procesului de autentificare mai consecvent cu standardele industriei.