【おーてぃーぴー】
OTP(ワンタイムパスワード) とは?
最終更新:
💡 一度だけ使う認証コード。入力先にも気をつける
認証で一度だけ受け付ける使い捨てのパスワードやコード。認証アプリなどで生成し、使ったコードの再利用を防ぐ。使用前に盗まれたり、偽サイトへ入力したりすれば悪用されるおそれはある。
📌 このページのポイント
ワンタイムパスワードって、銀行アプリでよく見るやつだよね?
そうだね。ログインや取引の認証で使う、一度だけ受け付けるコードだよ。認証アプリや専用機器で生成するものがあり、SMSで届く確認コードもある。桁数や有効期間は方式とサービス次第で、すべてが30秒や60秒とは限らないんだ。
普通のパスワードと何が違うのかな?
同じ値を繰り返し使うパスワードに対し、OTPは使用済みのコードを再度受け付けないようにするよ。ただし、使う前に盗まれれば先に使われることがある。偽のログイン画面へ入力したコードが本物のサービスへ転送される攻撃も防げないんだ。
SMSで届くのとアプリで見るのは何が違うの?
SMSは電話回線で届け、認証アプリのTOTPは共有した秘密と時刻から計算するよ。SMSには電話番号の乗っ取りなどのリスクがある。アプリでも偽サイトへの入力は危険だし、生成に使う秘密を守る必要があるんだ。
TOTPとHOTPって聞いたことあるけど何が違うの?
まとめ:ざっくりこれだけ覚えればOK!
「OTP」って出てきたら「一度きりの使い捨てパスワード」と思えればだいたいOK!
📖 おまけ:英語の意味
「One-Time Password」 = 一回限りのパスワード
💬 One-Timeは「一回限り」。同じ認証コードを繰り返し使わないという意味で、安全性が無条件に保証されるわけではないよ