SMS OTP — hasło jednorazowe — to krótki kod numeryczny wysyłany wiadomością tekstową w celu sprawdzenia, czy osoba próbująca się zalogować, dokończyć płatność lub zresetować hasło rzeczywiście ma dostęp do zapisanego numeru telefonu. Jest używany raz i wygasa wkrótce potem, zwykle w ciągu pięciu do piętnastu minut.
Jak to działa
- Użytkownik podejmuje próbę wrażliwej akcji — zalogowania się, dokonania płatności, zresetowania hasła.
- System generuje losowy, jednorazowy kod i wysyła go SMS-em na numer telefonu powiązany z kontem.
- Użytkownik wprowadza ten kod z powrotem do aplikacji lub strony internetowej w oknie wygaśnięcia.
- System potwierdza dopasowanie kodu i pozwala na kontynuację akcji.
Dlaczego konkretnie SMS
SMS OTP działa jako weryfikacja drugiego czynnika, ponieważ opiera się na czymś, co użytkownik fizycznie posiada – na telefonie – niezależnie od czegoś, co zna, np. hasła. Nawet jeśli hasło zostanie skradzione lub odgadnięte, osoba atakująca bez fizycznego dostępu do telefonu (lub kontroli jego numeru) zazwyczaj nie będzie w stanie dokończyć logowania. SMS-y są używane w innych kanałach głównie dlatego, że nie wymagają aplikacji ani połączenia z Internetem i działają na praktycznie każdym telefonie.
Typowe zastosowania
- Uwierzytelnianie dwuskładnikowe przy logowaniu
- Potwierdzenie płatności lub zmiana danych konta
- Weryfikacja numeru telefonu podczas rejestracji konta
- Autoryzacja resetu hasła
Czy SMS OTP jest bezpieczny?
SMS OTP zapewnia znaczną poprawę bezpieczeństwa w porównaniu z samym hasłem, ale nie jest najsilniejszym możliwym drugim czynnikiem — może być podatny na oszustwa polegające na wymianie karty SIM, gdy osoba atakująca przekonuje operatora do przeniesienia numeru ofiary na nową kartę SIM lub do przechwycenia w słabo zabezpieczonych sieciach. W przypadku większości zastosowań konsumenckich pozostaje praktycznym standardem o niskim tarciu; przypadki użycia o wyższym poziomie bezpieczeństwa coraz częściej łączą je z aplikacjami uwierzytelniającymi lub kluczami sprzętowymi lub zastępują nimi.
Najlepsze praktyki dla firm wysyłających OTP
- Zachowaj krótkie okno wygaśnięcia – zazwyczaj od pięciu do dziesięciu minut.
- Kieruj ruch OTP przez dedykowaną ścieżkę wysyłania o wysokim priorytecie, a nie przez tę samą kolejkę, co wiadomości marketingowe.
- Ustaw limit częstotliwości żądania kodu dla tego samego numeru, aby zapobiec nadużyciom.
- Nigdy nie dołączaj niczego poza kodem i krótką instrukcją — wiadomości OTP są częstym celem phishingu w przypadku podobnych tekstów.