OTP là gì?
OTP, hay mật khẩu một lần, chỉ có hiệu lực cho một lần xác thực hoặc khoảng thời gian ngắn. Nó làm giảm giá trị của mã bị lộ nhưng không tự ngăn lừa đảo hoặc đánh cắp phiên.
Tên tiếng Anh, viết tắt và tên gọi phổ biến
- Tên tiếng Anh: One-Time Password
- Viết tắt: OTP
- Tên gọi phổ biến: mã dùng một lần, mật khẩu dùng một lần, mã động
OTP hoạt động như thế nào?
Dịch vụ hoặc ứng dụng xác thực tạo giá trị từ thử thách ngẫu nhiên, bí mật dùng chung, bộ đếm hoặc thời gian. Máy chủ gắn mã với tài khoản hay hành động, giới hạn lần thử, kiểm tra hạn và ngăn dùng lại.
Ví dụ cụ thể
Khi đăng nhập, dịch vụ gửi 482193. Máy chủ chỉ chấp nhận một lần trong năm phút và từ chối sau khi dùng hoặc hết hạn.
Khác biệt với khái niệm liên quan
TOTP là thuật toán OTP dựa trên bí mật và thời gian. Xác minh SMS là kênh gửi, còn OTP Number là số nhận mã.
Trường hợp sử dụng, lợi ích và rủi ro
OTP được dùng cho đăng nhập, khôi phục, xác nhận giao dịch và MFA. Mã gửi đi có thể bị chặn, chuyển hướng hoặc đánh cắp qua lừa đảo, nên cần hạn ngắn, giới hạn lần thử và liên kết yêu cầu.
DuoPlus Cloud Number hỗ trợ xác minh OTP như thế nào?
Trong các tình huống đăng ký nhiều tài khoản, đăng nhập và xác minh bảo mật, DuoPlus Cloud Number có thể kết hợp với DuoPlus Cloud Phone để nhận mã OTP qua SMS từ các ứng dụng và trang web được hỗ trợ. Người dùng quản lý cloud phone và số điện thoại trên cùng một nền tảng, giảm thao tác đổi SIM vật lý và theo dõi mã trên nhiều công cụ.
Cần lưu ý rằng phạm vi hỗ trợ loại số và khu vực có thể khác nhau giữa các nền tảng, vì vậy việc nhận SMS OTP thực tế phụ thuộc nền tảng đích và nhà mạng. DuoPlus Cloud Number chủ yếu dùng để nhận SMS OTP; mã do ứng dụng xác thực hoặc khóa phần cứng tạo ra thuộc phương thức OTP khác và không cần cloud number.
Câu hỏi thường gặp
Mọi OTP đều là mã SMS phải không?
Không. OTP có thể do ứng dụng hoặc phần cứng tạo, hoặc được gửi qua SMS, email và kênh khác.
Có nên lưu OTP trên cloud phone không?
Không nên lưu hoặc chia sẻ mã đã nhận. Nếu dùng ứng dụng xác thực trên cloud phone, hãy giới hạn quyền nhóm, bảo vệ seed và mã khôi phục, đồng thời giữ một kênh khôi phục độc lập.


