SMS OTP (ワンタイム パスワード) は、ログイン、支払いの完了、またはパスワードのリセットを試行している人が実際にファイルに登録されている電話番号にアクセスできることを確認するためにテキスト メッセージで送信される短い数字コードです。一度使用すると、すぐに期限切れになり、通常は 5 ~ 15 分以内に期限切れになります。
仕組み
- ユーザーがログイン、支払い、パスワードのリセットなど、機密性の高い操作を試みます。
- システムはランダムな使い捨てコードを生成し、それをアカウントに関連付けられた電話番号に SMS で送信します。
- ユーザーは、有効期限内にそのコードをアプリまたは Web サイトに再度入力します。
- システムはコードが一致することを確認し、アクションを続行します。
特に SMS を使用する理由
SMS OTP は、パスワードなどのユーザーが知っているものとは別に、ユーザーが物理的に所有しているもの (電話) に依存するため、2 要素認証として機能します。パスワードが盗まれたり推測されたりした場合でも、電話機に物理的にアクセスできない (またはその番号を制御できない) 攻撃者は、通常、ログインを完了できません。 SMS が他のチャネルで使用される主な理由は、SMS がアプリやインターネット接続を必要とせず、事実上すべての電話で機能するためです。
一般的な用途
- ログイン時の二要素認証
- 支払いの確認またはアカウント詳細の変更
- アカウントのサインアップ時に電話番号を認証する
- パスワードのリセットを許可する
SMS OTP は安全ですか?
SMS OTP は、パスワードのみに比べてセキュリティが大幅に向上していますが、考えられる最強の 2 番目の要素というわけではありません。攻撃者が通信事業者に被害者の番号を新しい SIM に転送するよう誘導する SIM スワップ詐欺や、セキュリティが不十分なネットワークでの傍受に対して脆弱になる可能性があります。ほとんどの民生用アプリケーションにとって、これは依然として実用的な低摩擦標準です。よりセキュリティの高いユースケースでは、認証アプリやハードウェア キーと組み合わせたり、それらと置き換えたりするケースが増えています。
OTP を送信する企業のベスト プラクティス
- 有効期限は短くしてください。通常は 5 ~ 10 分です。
- OTP トラフィックは、マーケティング メッセージと同じキューではなく、専用の優先度の高い送信パスを介してルーティングされます。
- 悪用を防ぐために、同じ番号に対してコードを要求できる頻度を制限します。
- コードと短い指示以外の内容は決して含めないでください。OTP メッセージは、類似テキストの一般的なフィッシングのターゲットです。