一次性密码

✍ dations ◷ 2025-10-08 13:31:11 #认证方法

一次性密码(英语:one-time password,简称OTP),又称动态密码或单次有效密码,是指计算机系统或其他数字设备上只能使用一次的密码,有效期为只有一次登录会话或交易。OTP 避免了一些与传统基于(静态)密码认证相关系的缺点;一些实现还纳入了双因素认证,确保单次有效密码需要访问一个人有的某件事物(如内置 OTP 计算机的小钥匙挂件设备)以及一个人知道的某件事物(如 PIN)。

相对于静态密码,OTP 最重要的优点是它们不容易受到重放攻击 (replay attack)。这意味着管理记录已用于登录到服务或进行交易的 OTP 的潜在入侵者将无法滥用它,因为它将不再有效。第二个主要优点是,使用多个系统相同(或类似)密码的用户,如果其中一个密码被攻击者获得,不是对所有的系统都容易变得脆弱。许多 OTP 系统也旨在确保会话不能轻易被截获或没有前一个会话期间产生不可预测数据的知识模拟,从而进一步减少攻击面。

OTP 已被作为传统密码一个可能的替代以及增强方式讨论。不利的是,OTP 人类难以记忆。因此,它们需要额外的技术来运作。

一般的静态密码在安全性上容易因为木马与键盘侧录程序等而被窃取,而只要花上相当程度的时间,也有可能被暴力破解。为了解决一般密码容易遭到破解情况,因此开发出一次性密码的解决方案。

动态密码的产生方式,主要是以时间差做为服务器与密代码生成器的同步条件。在需要登录的时候,就利用密代码生成器产生动态密码,OTP一般分为计次使用以及计时使用两种,计次使用的OTP产出后,可在不限时间内使用;计时使用的OTP则可设置密码有效时间,从30秒到两分钟不等,而OTP在进行认证之后即废弃不用,下次认证必须使用新的密码,增加了试图不经授权访问有限制资源的难度。

由于文字短信是很普及可以接触到的技术,成为了动态密码传递的方式中最常见的一种方式。但由于移动网络传递短信时的安全性问题,这种方式对于中间人攻击的抗性较低。

对于有成本考量但希望获取较高安全性的公司,会规划使用在智能手机上安装移动应用程序产生动态密码。

追求更高的安全性而可以接受较高的成本时,会使用独立的载具存放产生动态密码所需的密钥,避免被中间人攻击(文字短信)或是被透过移动设备的系统漏洞而获取密钥(智能手机)。因为载具独立而内置配有电池,因此会有寿命与回收的问题。

另外有折衷的方案是类似YubiKey使用USB供电,透过模拟USB键盘输入的方式,但由于与电脑有实体接触,安全性在严格的考量下不会与完全隔离的方案相同。

在某些国家的在线银行系统会采用预印的方式提供一次性的密码。

动态密码的解决方案有以下几个优点:

基于这些优点,有越来越多的银行金融业甚至是游戏业使用OTP解决方案,来提升保护其用户的安全性。

相关

  • 锥足亚门锥足亚门是变形虫门中的一个亚门,又细分为黏菌下门及始变形虫下门等两个下门。锥足亚门包括溶组织内阿米巴及盘基网柄菌等物种。
  • 罗格斯大学罗格斯大学,全称新泽西州立罗格斯大学,简称罗大(Rutgers, The State University of New Jersey /ˈrʌtɡərz/)是美国新泽西州的最大高等学府,是一所公立研究型大学,名列公立常春
  • 国民议会国民议会(英语:National Assembly、法语:Assemblée nationale),是在法国大革命时期,由1789年6月13日,到1789年7月9日,是由1789年法国三级会议的第三等级代表(老百姓)组成的革命性的集
  • 五九六工程596工程(中方内部代号“邱小姐”,美国中情局代号“Chic-1”)是中华人民共和国研制的第一颗原子弹,与1966年的第一颗装载核弹头导弹、1967年的第一颗氢弹、1970年的第一颗人造卫
  • 土库曼共产党土库曼共产党是苏联共产党在土库曼苏维埃社会主义共和国的分支,从1924年统治土库曼直到土库曼斯坦独立。在1985年成为第一书记的萨帕尔穆拉特·尼亚佐夫在1991年把原土库曼共
  • 电子 (消歧义)电子,可以指:
  • 尸部尸部,为汉字索引里为部首之一,康熙字典214个部首中的第四十四个(三划的则为第十五个)。就繁体和简体中文中,尸部归于三划部首。尸部通常是从上、下、左、右方均可为部字,且无其他
  • 欧洲旗目前欧洲联盟和欧洲委员会使用的旗帜以深蓝色为底色,十二颗五角金星环成一圆组成,是这两个组织的旗帜和徽章。两个组织都称它为“欧洲旗”代表整个大洲,但是在欧洲委员会中使用
  • 马里奥·贺历马里奥·贺历(捷克语:Mario Holek;1986年10月28日-)是一位捷克足球运动员。在场上的位置是中后卫和防守型中场。他现在效力于捷克足球甲级联赛球队巴洛克斯巴达足球俱乐部。他也
  • 土岐赖润土岐赖润(天明8年5月28日(1788年7月1日) - 文政9年9月22日(1826年10月23日)),上野沼田藩8代藩主,沼田藩土岐家11代。土岐赖润为备后福山藩主阿部正伦五男,正室为有马赖贵之女。子女有