SaaS платежі

Що таке одноразовий пароль (OTP) в автентифікації платежів?

Автор: Sofiia Pohut

Перевірено: George Ploaie, Головний операційний директор (COO)

Що таке одноразовий пароль (OTP) в автентифікації платежів

Що таке одноразовий пароль (OTP) в автентифікації платежів?

Одноразовий пароль, або OTP, — це короткий тимчасовий код, що використовується в рамках єдиного кроку автентифікації, наприклад, під час перевірки платежу. Зазвичай отримання OTP свідчить про те, що користувач має доступ до зареєстрованого методу автентифікації, такого як його телефон або електронна пошта.

Одноразовий пароль (ОТП) сам по собі не перевіряє право власності на обліковий запис, але пов'язує процес із поточним пристроєм або службою. Ці коди залишаються доступними протягом короткого часу або доки не будуть використані для автентифікації, після чого система визнає їх недійсними. Короткий термін дії знижує ймовірність того, що код може бути введений більше одного разу. Поки коди дійсні, їх можна використати протягом цього періоду, якщо хтось їх перехопить. Отже, безпека ОТП залежить від того, наскільки він інтегрований у загальний процес автентифікації.

Чим OTP відрізняється від статичного пароля?

Статичний пароль залишається дійсним для багаторазових входів до системи, доки ви не вирішите його оновити або скинути. Натомість, одноразовий пароль (OTP) призначений для одноразового використання, зазвичай стаючи неактивним після введення або після завершення його короткого терміну дії. Коли OTP з попередніх сесій вже були введені або термін їх дії закінчився, вони просто розпізнаються системою як неактивні.

Використання OTP як основного методу вирішує конкретні сценарії, але важливо зазначити, що вони не призначені для обробки всіх ситуацій, наприклад, коли код вводиться через різні сайти або платформи, перебуваючи при цьому в межах свого часового вікна. Зловмисник, який отримує дійсний код, поки він ще активний, може спробувати використати його негайно.

Майте на увазі:

У багатьох реалізаціях OTP функціонують разом з додатковими кроками автентифікації, замість того, щоб служити єдиним способом підтвердження платежу або доступу до облікового запису.

Як генеруються та доставляються OTP?

Генерування та доставка OTP — це окремі поняття. HOTP та TOTP визначають, як генеруються коди, тоді як SMS, електронна пошта та голос описують канали, через які код може бути доставлений.

Тип Метод Як це працює
Генерування HOTP (RFC 4226) Генерує код, використовуючи спільний секрет у поєднанні з лічильником
Генерування TOTP (RFC 6238) Створює код на певний період, часто використовуючи 30-секундне вікно, як рекомендовано у специфікації
Доставка SMS Надсилає OTP на зареєстрований номер телефону користувача
Доставка Електронна пошта Надсилає OTP на зареєстровану електронну адресу користувача
Доставка Голос Надає OTP користувачеві під час автоматичного дзвінка

Додатки-автентифікатори можуть генерувати TOTP-коди на самому пристрої, роблячи код доступним локально, замість того, щоб покладатися на окреме повідомлення або мережеве з'єднання для кожного використання. Також існує push-автентифікація, яка дозволяє користувачам підтверджувати доступ за допомогою сповіщення замість введення коду.

Як OTP можна використовувати у 3-D Secure виклику?

В EMV 3-D Secure (3DS) У рамках потоку, система може іноді вимагати додаткового підтвердження від особи, яка здійснює покупку. Сервер контролю доступу емітента (ACS) може переглянути транзакцію та вирішити, чи потрібні додаткові кроки для підтвердження особи користувача.

Одним з варіантів є одноразовий пароль (OTP), який зазвичай надсилається власнику картки через зареєстрований канал, наприклад, SMS або електронну пошту. Потім особа вводить цей тимчасовий код у поле перевірки, яке з'являється під час оплати. Інші підходи, наприклад, отримання запиту в банківському додатку, також можуть бути використані для цієї частини процесу.

 

Після того, як необхідну автентифікацію буде позначено як успішну, транзакція продовжується до наступного етапу обробки платежу.

Примітка:

Не кожна 3DS автентифікація вимагає додаткової перевірки. У таких випадках платіж може бути здійснений без подальших дій, оскільки наявної інформації для автентифікації достатньо для оцінки ризиків емітентом.

У чому різниця між OTP, MFA та SCA?

На перший погляд, OTP, MFA та SCA вказують на різні аспекти процесу автентифікації. Ось короткий огляд:

  • OTP: одноразовий код, який допомагає підтвердити особу під час конкретної взаємодії. Його класифікація може залежати від задіяної технології, а також від того, як код доходить до користувача.
  • MFA: багатофакторна автентифікація, що означає, що процес використовує більше одного типу верифікації, наприклад, щось, що ви знаєте, щось, що у вас є, або хтось, ким ви є.
  • SCA: Посилена клієнтська автентифікація. Це є вимогою згідно з європейськими платіжними правилами, що, як правило, передбачає використання двох (або більше) окремих елементів верифікації, які зазвичай обираються серед факторів знання, володіння та притаманності.

При самостійному застосуванні OTP зазвичай забезпечує один рівень автентифікації і, як правило, поєднується з іншими факторами для відповідності вимогам MFA або SCA. Однак, OTP може виступати одним елементом у багатофакторній системі, і в деяких випадках спосіб отримання OTP може потребувати другого кроку перевірки.
Для віддалених електронних платежів, що підпадають під SCA, часто існують додаткові вимоги, такі як прив'язка коду автентифікації до таких деталей, як сума платежу та одержувач.

Професійна порада:

Для ясності, доцільно розглядати кожен інструмент автентифікації окремо, а не припускати, що наявність OTP автоматично заповнює контрольний список для MFA або SCA.

Що компаніям слід оцінити перед використанням OTP?

При розгляді варіантів OTP для платіжної автентифікації, компанії зазвичай звертають увагу на низку практичних аспектів. Зазвичай приділяється увага безпеці, а також тому, наскільки легко коди досягають користувачів, чи інтегрується рішення в поточні системи, і наскільки воно зручне для тих, хто ним користується.
Кожен метод доставки має свої особливості: SMS та голосові дзвінки залежать від телеком-операторів, тоді як коди на основі додатків працюють на зареєстрованих пристроях без мобільного оператора, але потребують одноразового налаштування.
Деякі речі, які компанії можуть робити:

  • Відстежувати показники успішності етапів автентифікації, розділяючи дані за місцезнаходженням та каналом.
  • Вести облік того, як часто термін дії кодів закінчується, скільки повторних спроб роблять користувачі та як проходять різні спроби автентифікації.
  • Сплануйте та задокументуйте, які альтернативи доступні, якщо основний варіант комусь не підійде.
  • Оцініть такі фактори, як потенційний фішинг, і те, як кожен підхід працює в ситуаціях відновлення облікового запису.
  • Перевірте, як кожен спосіб обробки автентифікації відповідає вимогам 3DS, MFA або SCA, коли вони застосовуються.

Щоб отримати корисну перспективу, команди часто розглядають увесь досвід автентифікації – не просто доставку OTP-коду як окрему частину, а як одну ланку в загальному платіжному процесі користувача.

Висновок

Одноразовий пароль (ОТП) функціонує як короткочасний код, що використовується під час конкретної події автентифікації, дозволяючи його прийняття лише один раз до закінчення терміну дії. У багатьох платіжних сценаріях, особливо таких як 3-D Secure або процесах, що складаються з кількох кроків, ОТП не працює самостійно – це лише один елемент серед кількох у загальній системі безпеки. Замість того, щоб розглядати ОТП як самостійне рішення, компаніям доцільно оцінювати різні підходи до автентифікації, враховувати доступність, перевіряти нормативні вимоги та звертати увагу на можливі проблеми безпеки. Покладаючись лише на ОТП, можна не задовольнити всі вимоги, тому розгляд контексту його використання допомагає підтримувати процес автентифікації більш відповідним галузевим стандартам.

Готові розпочати?

Ми були на вашому місці. Поділимося нашим понад 20-річним досвідом та втілимо ваші глобальні мрії в реальність.
Мозаїчне зображення
ukУкраїнська