Ett SMS OTP – engångslösenord – är en kort numerisk kod som skickas via textmeddelande för att verifiera att den som försöker logga in, slutföra en betalning eller återställa ett lösenord faktiskt har tillgång till det registrerade telefonnumret. Den används en gång och går ut kort efter, vanligtvis inom fem till femton minuter.
Hur det fungerar
- En användare försöker en känslig åtgärd - logga in, göra en betalning, återställa ett lösenord.
- Systemet genererar en slumpmässig engångskod och skickar den via SMS till det telefonnummer som är kopplat till kontot.
- Användaren anger koden tillbaka i appen eller webbplatsen inom utgångsfönstret.
- Systemet bekräftar att koden matchar och låter åtgärden fortsätta.
Varför SMS specifikt
SMS OTP fungerar som en andrafaktorsverifiering eftersom den förlitar sig på något användaren fysiskt har - sin telefon - separat från något de känner till, som ett lösenord. Även om ett lösenord blir stulet eller gissat kan en angripare utan fysisk tillgång till telefonen (eller kontroll över dess nummer) i allmänhet inte slutföra inloggningen. SMS används över andra kanaler främst för att det inte behöver någon app, ingen internetuppkoppling och fungerar på praktiskt taget alla telefoner.
Vanliga användningsområden
- Tvåfaktorsautentisering för inloggningar
- Bekräfta en betalning eller ändring av kontouppgifter
- Verifiera ett telefonnummer under kontoregistrering
- Auktorisera en lösenordsåterställning
Är SMS OTP säkert?
SMS OTP är en betydande säkerhetsförbättring jämfört med enbart ett lösenord, men det är inte den starkaste möjliga andra faktorn - det kan vara sårbart för SIM-bytebedrägerier, där en angripare övertygar en operatör att överföra ett offers nummer till ett nytt SIM-kort eller att avlyssna i dåligt säkrade nätverk. För de flesta konsumenttillämpningar är det fortfarande en praktisk standard med låg friktion; Användningsfall med högre säkerhet kopplar ihop den i allt högre grad med, eller ersätter den med, autentiseringsappar eller hårdvarunycklar.
Bästa metoder för företag som skickar OTP
- Håll utgångstiden kort - fem till tio minuter är typiskt.
- Dirigera OTP-trafik genom en dedikerad, högprioriterad sändningsväg snarare än samma kö som marknadsföringsmeddelanden.
- Rate-limit hur ofta en kod kan begäras för samma nummer, för att förhindra missbruk.
- Inkludera aldrig något utöver koden och en kort instruktion – OTP-meddelanden är ett vanligt nätfiskemål för lookalike-texter.