Een SMS OTP (eenmalig wachtwoord) is een korte numerieke code die per sms wordt verzonden om te verifiëren dat degene die probeert in te loggen, een betaling uit te voeren of een wachtwoord opnieuw in te stellen, daadwerkelijk toegang heeft tot het geregistreerde telefoonnummer. Het wordt één keer gebruikt en verloopt kort daarna, meestal binnen vijf tot vijftien minuten.
Hoe het werkt
- Een gebruiker probeert een gevoelige actie uit te voeren: inloggen, een betaling uitvoeren, een wachtwoord opnieuw instellen.
- Het systeem genereert een willekeurige code voor eenmalig gebruik en verzendt deze per sms naar het telefoonnummer dat aan het account is gekoppeld.
- De gebruiker voert die code binnen de vervalperiode opnieuw in de app of website in.
- Het systeem bevestigt dat de code overeenkomt en laat de actie doorgaan.
Waarom specifiek sms'en
SMS OTP werkt als een tweedefactorverificatie omdat het afhankelijk is van iets dat de gebruiker fysiek heeft (zijn telefoon), los van iets dat hij weet, zoals een wachtwoord. Zelfs als een wachtwoord wordt gestolen of geraden, kan een aanvaller zonder fysieke toegang tot de telefoon (of controle over het nummer ervan) de login doorgaans niet voltooien. SMS wordt vooral via andere kanalen gebruikt omdat het geen app of internetverbinding nodig heeft en op vrijwel elke telefoon werkt.
Gemeenschappelijk gebruik
- Tweefactorauthenticatie voor aanmeldingen
- Bevestiging van een betaling of wijziging van rekeninggegevens
- Een telefoonnummer verifiëren tijdens het aanmelden bij een account
- Autoriseren van een wachtwoordreset
Is SMS OTP veilig?
Sms-OTP is een aanzienlijke veiligheidsverbetering ten opzichte van alleen een wachtwoord, maar het is niet de sterkst mogelijke tweede factor. Het kan kwetsbaar zijn voor SIM-swap-fraude, waarbij een aanvaller een provider overtuigt om het nummer van een slachtoffer over te zetten naar een nieuwe simkaart, of om te onderscheppen op slecht beveiligde netwerken. Voor de meeste consumententoepassingen blijft het een praktische standaard met lage wrijving; gebruiksscenario's met een hoger beveiligingsniveau koppelen het steeds vaker aan, of vervangen het door, authenticator-apps of hardwaresleutels.
Best practices voor bedrijven die OTP verzenden
- Houd de vervalperiode kort: vijf tot tien minuten is normaal.
- Leid OTP-verkeer via een speciaal verzendpad met hoge prioriteit in plaats van via dezelfde wachtrij als marketingberichten.
- Tarieflimiet hoe vaak een code kan worden aangevraagd voor hetzelfde nummer, om misbruik te voorkomen.
- Voeg nooit iets anders toe dan de code en een korte instructie. OTP-berichten zijn een veelvoorkomend phishing-doelwit voor vergelijkbare teksten.