SaaS 支付
支付认证中的一次性密码(OTP)是什么?
支付认证中的一次性密码(OTP)是什么?
一次性密码(简称OTP)是一种简短的临时代码,用于单一身份验证步骤,例如在支付验证期间。通常,收到OTP表明用户可以访问其注册用于身份验证的方法,例如他们的手机或电子邮件。
OTP本身不检查账户所有权,但它将该过程连接到当前设备或服务。这些代码在短时间内有效,或直到它们用于身份验证,此后系统会识别它们为不再有效。短暂的有效期降低了代码被多次输入的可能性。在代码有效期间,如果有人截获了它们,它们可能在此期间被使用。因此,OTP的安全性取决于它如何融入整体身份验证过程。
OTP与静态密码有何不同?
静态密码在您选择更新或重置之前,可用于重复登录并保持有效。相比之下,一次性密码旨在单次使用,通常在输入后或其短暂有效期结束后失效。当来自先前会话的一次性密码已被输入或已过期时,系统会将其简单地识别为无效。
将一次性密码(OTPs)作为主要方法可以解决特定场景的问题,但需要注意的是,它们并非旨在处理所有情况,例如,当一个代码在有效期内通过不同的网站或平台进行输入时。一旦攻击者获得有效的活跃代码,可能会立即尝试使用它。
在许多实现中,一次性密码(OTPs)与额外的身份验证步骤协同工作,而不是作为确认支付或账户访问的唯一方式。
OTP是如何生成和交付的?
OTP生成和OTP交付是不同的概念。HOTP和TOTP定义了代码的生成方式,而短信、电子邮件和语音则描述了代码可能通过哪些渠道交付。
| 类型 | 方法 | 工作原理 |
| 生成 | HOTP (RFC 4226) | 使用共享密钥结合计数器生成代码 |
| 生成 | TOTP (RFC 6238) | 在特定时期内生成代码,通常使用规范中推荐的30秒窗口 |
| 交付 | 短信 | 向用户的注册手机号发送 OTP |
| 交付 | 电子邮件 | 向用户的注册邮箱发送 OTP |
| 交付 | 语音 | 在自动通话中向用户提供 OTP |
身份验证器应用可以在设备本地生成 TOTP 代码,使代码在本地可用,而无需每次都依赖单独的消息或网络通信。此外,还有推送认证,它允许用户通过提示批准访问,而无需输入代码。
OTP如何在3-D Secure质询中使用?
在 EMV 中 3-D Secure (3DS) 在此流程中,系统有时可能会提示购买者进行额外确认。发卡机构的访问控制服务器(ACS)可能会审核该交易,并决定是否需要更多步骤来验证用户身份。
一种选择是OTP(一次性密码),它通常通过短信或电子邮件等注册渠道发送给持卡人。个人随后会将这个临时代码输入到支付过程中出现的验证框中。其他方法,例如在银行应用程序中接收请求,也可以用于此过程。
在所需身份验证被标记为成功后,交易将进入支付处理的下一个阶段。
并非所有 3DS 身份验证都需要挑战。在这些情况下,支付可以继续进行,无需进一步操作,因为现有的身份验证信息足以满足发卡机构的风险评估。
OTP、MFA和SCA之间有何区别?
乍一看,OTP、MFA 和 SCA 各自指向身份验证过程的不同特点。快速了解一下:
- OTP: 一种一次性代码,用于在特定交互期间帮助验证身份。其分类取决于所涉及的技术以及代码送达用户的方式。
- MFA: 多因素认证,意即该过程使用不止一种验证方式,例如你所知道的、你所拥有的或你本身具备的。
- SCA: 强客户认证. 这是欧洲支付规则下的一项要求,通常需要两个(或更多)独立的验证要素,这些要素通常从知识、占有和固有因素中选择。
单独使用时,一次性密码(OTP)通常只提供一层身份验证,并且通常需要与其他因素结合使用,以符合多因素认证(MFA)或强客户认证(SCA)的要求。然而,一次性密码可以作为多因素设置中的一个要素,在某些情况下,您获取一次性密码的方式可能需要第二个验证步骤。
对于受强客户认证(SCA)约束的远程电子支付,通常还有进一步的要求,例如将认证代码与支付金额和收款方等详细信息进行关联。
为了明确,最好根据其自身特点来审视每个认证工具,而不是假设拥有一次性密码(OTP)就自动完成了多因素认证(MFA)或强客户认证(SCA)的核对清单。
企业在使用OTP前应评估什么?
在考察一次性密码(OTP)选项时,针对 支付认证,公司通常会考察一系列实用领域。安全性通常会受到关注,同时也会考虑验证码触达用户的便捷性、解决方案是否能融入现有系统,以及实际使用者的体验感。
每种交付方式都有不同需求:短信和语音依赖于电信,而基于应用程序的代码则在已注册的设备上运行,无需手机运营商,但需要一次性设置。
公司可能采取的一些措施包括:
- 追踪认证步骤的成功率,并按地点和渠道划分数据。
- 记录代码超时频率、用户重试次数以及各种认证尝试的进展情况。
- 规划并记录在主要选项对某些人不起作用时可用的替代方案。
- 评估潜在的网络钓鱼等因素,以及每种方法在账户恢复情况下的运作方式。
- 检查每种身份验证处理方式在3DS、MFA或SCA适用时,是否符合其要求。
为了获得有用的视角,团队通常会审视整个身份验证体验——不仅仅是将OTP代码发送视为一个独立的环节,而是将其视为用户整体支付流程中的一个重要环节。
结论
一次性密码是一种短时代码,用于特定身份验证事件,在过期前仅允许使用一次。在许多支付场景中,特别是像3D安全这样的流程或多步骤验证过程,一次性密码无法单独发挥作用——它只是更广泛安全设置中的众多要素之一。企业不应将一次性密码视为独立解决方案,而应权衡不同的身份验证方法,考虑可用性,查阅监管指南,并关注潜在的安全问题。仅依赖一次性密码可能无法满足所有要求,因此考量其使用背景有助于使身份验证流程更符合行业标准。