OTP najczęściej oznacza One-Time Password, czyli hasło jednorazowe ważne przez jedno użycie albo krótki czas. W grach i fandomach ten sam skrót ma jednak inne znaczenia. Sprawdź, jak działa kod OTP, czym różnią się TOTP i HOTP oraz kiedy OTP oznacza coś zupełnie innego.
Co to znaczy OTP?
W cyberbezpieczeństwie OTP jest skrótem od angielskiego One-Time Password. Po polsku oznacza hasło jednorazowe, nazywane także jednorazowym kodem lub dynamicznym PIN-em. System generuje ciąg cyfr albo znaków, a użytkownik wpisuje go podczas logowania, potwierdzania transakcji lub odzyskiwania dostępu.
W przeciwieństwie do stałego hasła kod zmienia się przy kolejnej próbie. Po wykorzystaniu traci ważność, a w przypadku wariantu czasowego wygasa także po upływie określonego okna. Dzięki temu przejęty kod zwykle nie pozwala zalogować się ponownie.
OTP często stanowi drugi składnik uwierzytelniania wieloskładnikowego MFA. Pierwszym może być hasło, czyli informacja znana użytkownikowi, a drugim telefon, aplikacja lub token, który generuje albo odbiera kod. Samo OTP nie rozpoznaje jednak człowieka. Jeśli ktoś przejmie telefon lub kartę SIM, może próbować użyć otrzymanego numeru.
Jednorazowe hasło działa tylko w określonym kontekście – po użyciu albo po wygaśnięciu nie powinno zostać zaakceptowane przez serwer.
Jak działa hasło jednorazowe?
Mechanizm opiera się zwykle na dwóch danych. Pierwszą jest stały sekret, określany jako ziarno lub klucz tajny, przypisany do konkretnego konta. Drugą stanowi zmienna wartość, na przykład aktualny czas albo licznik kolejnych zdarzeń.
Serwer i urządzenie użytkownika wykonują obliczenia według tego samego algorytmu. Wynik zostaje skrócony do kodu, najczęściej sześcio- lub ośmiocyfrowego. Podczas logowania serwer porównuje wpisaną wartość z kodem, który sam wylicza na podstawie zapisanych danych.
Kod może dotrzeć SMS-em, pocztą elektroniczną albo przez aplikację uwierzytelniającą. Aplikacja TOTP potrafi generować numery bez dostępu do sieci, ponieważ korzysta z wcześniej zapisanej tajemnicy i zegara urządzenia.
Gdzie otrzymasz kod OTP?
Usługa wybiera sposób dostarczenia zależnie od poziomu ryzyka i rodzaju operacji. Bank może wysłać kod SMS przypisany do konkretnej transakcji, a system firmowy może wymagać numeru z tokena sprzętowego.
- SMS na zweryfikowany numer telefonu,
- wiadomość e-mail wysłaną na adres powiązany z kontem,
- aplikacja uwierzytelniająca generująca kody offline,
- token sprzętowy działający z użyciem klucza tajnego lub HMAC.
Jaka jest różnica między TOTP a HOTP?
TOTP i HOTP są odmianami mechanizmu OTP, lecz wykorzystują inną zmienną. Pierwszy wariant korzysta z czasu, drugi z licznika zdarzeń. Różnica wpływa na sposób synchronizacji urządzenia z serwerem oraz na moment wygaśnięcia kodu.
| Cecha | TOTP | HOTP |
| Podstawa generowania | Aktualny czas i klucz tajny | Licznik oraz klucz tajny |
| Typowa ważność | Około 30 sekund | Do wygenerowania kolejnego kodu |
| Standard | RFC 6238 | RFC 4226 |
| Przykładowe zastosowanie | Aplikacje uwierzytelniające | Tokeny sprzętowe i starsze systemy |
TOTP – kod zależny od czasu
W przypadku TOTP urządzenie dzieli bieżący czas na stałe przedziały. Najczęściej jeden krok trwa 30 sekund. W tym okresie aplikacja i serwer powinny wygenerować identyczny kod, choć system może dopuszczać niewielkie odchylenie zegara.
Po zmianie przedziału pojawia się nowy numer. To wygodne rozwiązanie dla logowania do poczty, chmury, bankowości lub panelu administracyjnego. Nie wymaga przesyłania wiadomości, ale użytkownik musi mieć wcześniej skonfigurowaną aplikację i zachować kod zapasowy.
HOTP – kod oparty na liczniku
HOTP wykorzystuje licznik zwiększany przy kolejnych żądaniach. Algorytm opisany w RFC 4226 łączy wartość licznika z tajnym kluczem i oblicza wynik przy użyciu HMAC, na przykład HMAC-SHA1. Ostatecznie otrzymuje się zwykle sześć lub osiem cyfr.
Ten numer pozostaje ważny do czasu zaakceptowania albo wygenerowania następnego kodu. Gdy użytkownik kilka razy naciśnie przycisk na tokenie, licznik urządzenia i serwera może się rozminąć. Wtedy serwer stosuje niewielkie okno tolerancji i sprawdza kilka kolejnych wartości.
Jakie zalety i ograniczenia ma OTP?
Jednorazowy kod ogranicza skutki wycieku hasła, ponieważ nie jest stałym elementem danych logowania. Przestępca, który poznał numer wykorzystany przed chwilą, nie powinien użyć go podczas kolejnej próby. Mechanizm ułatwia także potwierdzanie własności telefonu, adresu e-mail lub konkretnej operacji.
Nie jest to jednak ochrona całkowita. Wiadomość SMS może zostać przechwycona przy oszustwie związanym z duplikatem karty SIM, a kod z e-maila stanie się dostępny po przejęciu skrzynki. Atakujący może też nakłonić użytkownika do podania aktualnego numeru na fałszywej stronie.
W aplikacji czasowej problemem bywa rozbieżność zegara lub opóźnione wpisanie kodu. W wariancie licznikowym ryzyko rośnie, gdy hasło pozostaje aktywne długo. Z tych powodów OTP najlepiej łączyć z unikalnym hasłem, ochroną urządzenia i czujnością podczas logowania.
Jak bezpiecznie korzystać z kodów?
Bezpieczeństwo zależy nie tylko od algorytmu, lecz także od sposobu użycia. Zwracaj uwagę na adres strony, nie przekazuj kodu przez telefon i nie zatwierdzaj logowania, którego samodzielnie nie rozpocząłeś. Pomagają także następujące zasady:
- używaj aplikacji uwierzytelniającej, gdy usługa ją obsługuje,
- chroń telefon kodem blokady lub biometrią,
- zapisz kody awaryjne w bezpiecznym miejscu poza urządzeniem,
- zgłoś operatorowi utratę telefonu albo podejrzenie duplikatu karty SIM.
Co oznacza OTP w grach i fandomach?
W grze typu MOBA OTP może oznaczać One Trick Pony. Tak nazywa się gracza, który niemal zawsze wybiera tę samą postać, aby doskonalić jej znajomość i zwiększać rangę. Tym skrótem określa się też samą główną postać, na przykład gracz może powiedzieć, że jest OTP Yasuo.
Taka osoba czasem opuszcza kolejkę, gdy wybrany bohater został zbanowany albo przejął go inny uczestnik. Może wtedy wybrać drugiego maina, inną dobrze opanowaną postać lub bohatera wymaganego przez misję.
W społecznościach fanowskich OTP rozwija się jako One True Pairing, czyli jedyna prawdziwa para. Skrót opisuje romantyczne zestawienie dwóch postaci, niezależnie od tego, czy tworzą związek w kanonie. Fani rozwijają takie pary w fanfiction i fanartach, a w przypadku prawdziwych osób powinni szanować ich granice oraz prywatność.
FAQ – najczęściej zadawane pytania
Co to znaczy skrót OTP w kontekście bezpieczeństwa?
OTP to One-Time Password, czyli jednorazowy kod używany do potwierdzania tożsamości lub transakcji. Kod ten traci ważność po jednorazowym użyciu lub po określonym czasie.
Jak działa mechanizm generowania hasła jednorazowego?
Generowanie opiera się na stałym sekrecie przypisanym do konta oraz zmiennej wartości jak czas lub licznik. Obie strony obliczają ten sam kod według tego samego algorytmu i porównują wyniki.
Czym różnią się TOTP i HOTP?
TOTP bazuje na czasie i generuje kody ważne krótkimi przedziałami, zwykle 30 sekund. HOTP używa licznika zdarzeń i kod pozostaje ważny do momentu wygenerowania następnego numeru.
W jaki sposób można otrzymać kod OTP?
Kod może dojść przez SMS, wiadomość e-mail, aplikację uwierzytelniającą działającą offline lub przez token sprzętowy. Wybór metody zależy od poziomu ryzyka i typu operacji.
Jakie są główne zalety i ograniczenia używania OTP?
OTP zmniejsza skutki wycieku stałego hasła, bo kod szybko traci ważność. Jednak kody przesyłane SMS-em lub e-mailem można przechwycić, a użytkownik może paść ofiarą socjotechniki.
Co oznacza OTP w grach i fandomach?
W grach OTP to One Trick Pony — gracz skupiający się na jednej postaci. W fandomach OTP to One True Pairing, czyli ulubiona para postaci tworzona przez fanów.