ワンタイムパスワード

One-time password

英語
One-time password
領域
認証・金融セキュリティ
確認の中心
生成方式、有効時間、送信先、フィッシング耐性を見る

ワンタイムパスワードとは

ワンタイムパスワードは、一度の認証または短い有効時間だけ使えるコードです。固定パスワードの盗難・再利用リスクを減らす追加要素として使われます。

認証アプリの時刻同期コード、機器のカウンター方式、SMS・メール送信などがあり、利用者は固定情報に加えて現在のコードを入力します。使用済み・期限切れコードは無効になります。

図解

時刻同期OTPの認証

  1. 共有秘密端末と認証側が秘密を保持
  2. 現在時刻一定時間窓を計算
  3. コード生成短い数字列を双方で算出
  4. 入力・照合一致と未使用を確認
  5. 失効使用後または時間切れで無効
使い捨てでも偽サイトへの入力は中継され得るため、接続先の確認が必要です。

仕組みと類似用語の違い

仕組み

認証アプリの時刻同期コード、機器のカウンター方式、SMS・メール送信などがあり、利用者は固定情報に加えて現在のコードを入力します。使用済み・期限切れコードは無効になります。

類似用語との違い

OTPは多要素認証に使えますが、フィッシングサイトへリアルタイム入力すれば攻撃者に中継され得ます。端末へ通知して承認する方式やパスキーとは、秘密・耐性・復旧が異なります。

使い方・読み方と注意点

30秒有効の認証アプリコードを攻撃者へ伝えると、その30秒内に利用される可能性があります。『一回限り』は本人だけが使えることを保証しません。

コードや承認依頼を第三者へ伝えず、URL・要求内容を確認します。金融機関が電話で尋ねるという誘導を疑い、SIM交換、端末紛失、時刻ずれ、バックアップ・復旧方法も管理します。

ワンタイムパスワードについてよくある疑問

ワンタイムパスワードを簡単にいうと何ですか?
ワンタイムパスワードは、一度の認証または短い有効時間だけ使えるコードです。固定パスワードの盗難・再利用リスクを減らす追加要素として使われます。
ワンタイムパスワードは何と区別しますか?
OTPは多要素認証に使えますが、フィッシングサイトへリアルタイム入力すれば攻撃者に中継され得ます。端末へ通知して承認する方式やパスキーとは、秘密・耐性・復旧が異なります。
ワンタイムパスワードを見るときの注意点は何ですか?
コードや承認依頼を第三者へ伝えず、URL・要求内容を確認します。金融機関が電話で尋ねるという誘導を疑い、SIM交換、端末紛失、時刻ずれ、バックアップ・復旧方法も管理します。
カテゴリ
関連用語