Un SMS OTP (one-time password) è un breve codice numerico inviato tramite messaggio di testo per verificare che chiunque stia tentando di accedere, completare un pagamento o reimpostare una password abbia effettivamente accesso al numero di telefono in archivio. Viene utilizzato una volta e scade poco dopo, di solito entro cinque o quindici minuti.
Come funziona
- Un utente tenta un'azione sensibile: accedere, effettuare un pagamento, reimpostare una password.
- Il sistema genera un codice casuale e monouso e lo invia via SMS al numero di telefono associato al conto.
- L'utente inserisce nuovamente il codice nell'app o nel sito Web entro la finestra di scadenza.
- Il sistema conferma la corrispondenza del codice e lascia procedere l'azione.
Perché gli SMS in particolare
SMS OTP funziona come una verifica di secondo fattore perché si basa su qualcosa che l'utente ha fisicamente, il telefono, separato da qualcosa che conosce, come una password. Anche se la password viene rubata o indovinata, un utente malintenzionato senza accesso fisico al telefono (o senza controllo del suo numero) generalmente non riesce a completare l'accesso. Gli SMS vengono utilizzati su altri canali principalmente perché non necessitano di app, connessione Internet e funzionano praticamente su tutti i telefoni.
Usi comuni
- Autenticazione a due fattori per gli accessi
- Conferma di un pagamento o di una modifica ai dettagli dell'account
- Verifica di un numero di telefono durante la registrazione dell'account
- Autorizzare la reimpostazione della password
Gli SMS OTP sono sicuri?
L'OTP SMS rappresenta un miglioramento significativo della sicurezza rispetto alla sola password, ma non è il secondo fattore più forte possibile: può essere vulnerabile alle frodi di SIM-swap, in cui un utente malintenzionato convince un operatore telefonico a trasferire il numero di una vittima su una nuova SIM, o all'intercettazione su reti scarsamente protette. Per la maggior parte delle applicazioni consumer rimane uno standard pratico e a basso attrito; i casi d'uso a maggiore sicurezza lo abbinano o lo sostituiscono sempre più con app di autenticazione o chiavi hardware.
Migliori pratiche per le aziende che inviano OTP
- Mantieni la finestra di scadenza breve: normalmente da cinque a dieci minuti.
- Instrada il traffico OTP attraverso un percorso di invio dedicato e ad alta priorità anziché la stessa coda dei messaggi di marketing.
- Limitare la frequenza con cui è possibile richiedere un codice per lo stesso numero, per evitare abusi.
- Non includere mai nulla oltre al codice e una breve istruzione: i messaggi OTP sono un bersaglio comune di phishing per i testi simili.