Mikä on kertakäyttöinen salasana (OTP)?
Mikä on OTP? Mikä on ero OTP:n ja TOTP:n välillä? Kuinka OTP toimii? Tämä artikkeli purkaa OTP:n peruskäsitteitä ja miksi se on suosittu verrattuna staattisiin salasanoihin.
Mikä on OTP? Mikä on ero OTP:n ja TOTP:n välillä? Kuinka OTP toimii? Tämä artikkeli purkaa OTP:n peruskäsitteitä ja miksi se on suosittu verrattuna staattisiin salasanoihin.
OTP tarkoittaa kertakäyttöistä salasanaa, joka tunnetaan myös kertakäyttöisenä pin-koodina, kertakäyttöisenä salasanana tai dynaamisena salasanana. Se on ainutlaatuinen, automaattisesti luotu tilapäinen salasana, jota käytetään yhden todennussession tai tapahtuman aikana.
Toisin kuin perinteiset staattiset salasanat, OTP:t muuttuvat joka kerta, kun niitä käytetään, ja ne vanhenevat lyhyen ajan kuluttua. Tämä tekee niistä erittäin turvallisen todennusmenetelmän, koska niitä on paljon vaikeampi varastaa ja käyttää uudelleen hyökkääjille.
OTP:t ovat laajalti käytössä erilaisissa turvallisuussovelluksissa, kuten verkkopankkitoiminnassa, verkkokaupassa ja pääsyn turvaamisessa arkaluonteisiin tietoihin tai järjestelmiin. Niitä käytetään myös yleisesti toisena tekijänä monitasoisessa todentamisessa (MFA) tarjoamaan ylimääräinen turvakerros. Yhdistämällä jotain, mitä käyttäjä tietää (esim. salasana) johonkin, mitä heillä on (esim. mobiililaite), OTP:t ovat tulleet olennaiseksi työkaluksi nykyaikaisissa todennusjärjestelmissä.
OTP:itä on useita tyyppejä, ja ne luodaan ja toimitetaan eri tavoin eri käyttötapauksissa. Yleisiä OTP-menetelmiä ovat:
SMS OTP tai sähköposti OTP on yksi yksinkertaisimmista OTP-muodoista, jossa palvelin generoi ainutlaatuisen salasanan ja toimittaa sen turvallisesti käyttäjälle SMS:n tai sähköpostin kautta. Käyttäjä syöttää sitten tämän salasanan todentaakseen itsensä.
Kuinka se toimii:
Turvatoimet:
Käyttötapaukset:
SMS ja sähköposti OTP:eitä käytetään yleisesti kuluttajien sovelluksissa, kuten verkkopankissa, verkkokaupassa ja sosiaalisen median alustoilla. Ne eivät ole vain turvallisempia kuin staattiset salasanat, vaan ne tarjoavat myös kätevän tavan käyttäjille todentaa itsensä ilman monimutkaisten salasanojen ja turvakysymysten muistamista.
Koska useimmilla käyttäjillä on jatkuva pääsy matkapuhelimeen tai sähköpostitiliin, SMS ja sähköposti OTP:istä on tullut suosittu valinta käyttäjän todennukseen, sähköpostiosoitteen tai puhelinnumeron omistajuuden varmistamiseksi ja salasanan palauttamiseksi.
HMAC-pohjainen OTP, joka on määritelty RFC 4226:ssa, on aika-synkronoitu OTP-algoritmi, joka luo sekvenssin kertakäyttöisiä koodeja salaisesta avaimesta ja laskurista. Jokainen OTP johdetaan hajauttamalla salainen avain ja laskuri käyttämällä kryptografista hajautusfunktiota (esim. SHA-1, SHA-256).
Kuinka se toimii:
Salaisuus: HOTP vaatii jaetun salaisen avaimen palvelimen ja asiakkaan välillä.
Laskuri: Palvelin ja asiakas ylläpitävät laskuria, joka kasvaa jokaisella OTP:n luomisella.
Asiakas laskee laskurin (C) HMAC-SHA1 (tai muun hash-funktion) hajautuksen käyttämällä jaettua salaista avainta (K)
H = HMAC-SHA1(K, C)Hash-arvo katkaistaan 6- tai 8-numeroinen koodi (toteutuksesta riippuen) OTP:n luomiseksi.
OTP = Truncate(H)mod 10^dPalvelin seuraa laskurin arvoa ja tarkistaa saapuvan OTP:n laskemalla hash-arvon käyttämällä samaa laskurin arvoa ja salaista avainta. (Jos on pieni erimielisyys, palvelin voi sallia pienen laskurin arvojen ikkunan, esim. yksi tai kaksi lisäystä, synkronointiongelmien huomioon ottamiseksi)
Turvatoimet:
Käyttötapaukset:
HOTP:ä käytetään yleisesti laitteistotunnisteissa ja vanhoissa järjestelmissä, joissa ajoitusrajoitusten toteuttaminen voi olla haastavaa. Nykyajan sovelluksissa TOTP on suositumpi käytetty sen aikaperustaisen luonteen ja helpon toteutuksen vuoksi.
Aikaperustainen OTP, määritelty RFC 6238:ssa, on algoritmi, joka luo sekvenssin kertakäyttöisiä koodeja nykyisen ajan ja jaetun salaisen avaimen perusteella. TOTP on HOTP:n kehittyneempi laajennus, joka käyttää laskuriarvon sijasta aikaleimaa OTP:n luomiseen. Se antaa aikaperusteisen voimassaolon OTP:ille, mikä tekee niistä turvallisempia kuin HOTP.
Kuinka se toimii:
Salaisuus: Kuten HOTP, TOTP vaatii jaetun salaisen avaimen palvelimen ja asiakkaan välillä.
Aikaväli: Suurin ero HOTP:n ja TOTP:n välillä on, että TOTP käyttää aikaperusteista askelmäärää (yleensä 30 sekuntia) laskuriarvon sijasta.
Asiakas laskee nykyisen ajan HMAC-SHA1 hajautuksen jaetun salaisuuden avulla jakamalla ajan aikavälillä.
H(Time) = HMAC-SHA1(K, Time/TimeStep)Hash-arvo katkaistaan 6- tai 8-numeroinen koodi OTP:n muodostamiseksi.
OTP(Time) = Truncate(H(Time))mod 10^dDynaaminen OTP: Koska OTP-luonti perustuu aikaan, OTP muuttuu 30 sekunnin välein, mikä tarjoaa korkeamman turvallisuustason.
Palvelin tarkistaa saapuvan OTP:n laskemalla hash-arvon nykyisen ajan ja salaisen avaimen avulla. Niin kauan kuin OTP on voimassa olevassa aikaikkunassa, palvelin hyväksyy todennuksen.
Turvatoimet:
Käyttötapaukset:
TOTP on laajalti käytetty ohjelmistopohjaisissa todennussovelluksissa, kuten Google Authenticator, Authy ja Microsoft Authenticator. Nämä sovellukset luovat aikaperusteisia OTP:itä käyttäjille todentaakseen itsensä eri verkkopalveluissa, mukaan lukien sosiaalisen median alustat, pilvipalvelut ja rahoituslaitokset.
TOTP-todennussovelluksista on tullut suosituin OTP:n muoto monitasoisessa todentamisessa, koska se tarjoaa tasapainon turvallisuuden ja käytettävyyden välillä. Käyttäjät voivat luoda OTP:itä mobiililaitteillaan riippumatta SMS- tai sähköpostitoimituksesta, mikä tekee siitä turvallisemman ja kätevämmän todennusmenetelmän.
Parannettu turvallisuus
Käytön helppous
Joustavuus
Säädösten noudattaminen
OTP on turvallinen ja kätevä todennusmenetelmä, josta on tullut olennainen työkalu nykyaikaisessa turvallisuuskäytännössä. Tarjoamalla ainutlaatuisen, aikaherkkä koodin jokaiselle todennussessiolle OTP:t tarjoavat korkeamman turvallisuustason kuin perinteiset staattiset salasanat. Riippumatta siitä, toimitetaanko ne SMS:n, sähköpostin tai todennussovellusten kautta, OTP:t ovat laajalti käytössä eri sovelluksissa suojaamaan arkaluontoisia tietoja ja turvaamaan pääsyn verkkopalveluihin. Kun uhkamaisema kehittyy, OTP:t jatkavat tärkeän roolin pelaamista käyttäjätilien suojaamisessa ja luvattoman pääsyn estämisessä henkilökohtaisiin ja yritystietoihin.