もう少し詳しく

ワンタイムパスワードわんたいむぱすわーど(One-Time Password、略してOTP)とは、ログインや送金などの操作のたびに新しく発行され、一定時間が経過するか一度使用すると無効になる、使い捨てのパスワードのことです。IDと固定のパスワードだけでログインする方式に比べ、パスワードが流出しても悪用されにくいことから、追加の認証手段として広く使われています。

代表的な方式には、スマートフォンの専用アプリが数十秒おきに新しい数字を表示する「アプリ型」、登録した電話番号にSMSで届く「SMS型」、専用の小型端末に数字が表示される「トークン型」などがあります。

どこで使われるか

銀行のインターネットバンキングでの振込・送金、クレジットカードのオンライン決済、企業システムやクラウドサービスへのログインなど、不正利用によって金銭的・情報的な被害が大きくなりやすい場面で広く使われています。IDとパスワードによる認証に加えてOTPを組み合わせる仕組みは、二要素認証にようそにんしょう(2FA)の代表的な実装方法のひとつです。

身近な例

ネットバンキングで振込操作をする際、スマートフォンの銀行アプリに表示された6桁の数字を入力するよう求められることがあります。これがOTPで、数十秒から数分で新しい数字に切り替わり、一度入力すると同じ数字は再利用できません。ショッピングサイトでの高額決済時にSMSで届く確認コードも、同じ仕組みのOTPです。

注意点

OTPは固定パスワードだけの認証より安全性が高い一方、万能ではありません。攻撃者が精巧な偽サイト(フィッシングサイト)を用意し、利用者が入力したOTPをその場で本物のサイトへ転送してなりすます「リアルタイムフィッシング」と呼ばれる手口では、OTPを使っていても不正ログインを防ぎきれない場合があります。こうした手口への対策として、端末に登録した鍵情報で認証するパスキーぱすきーへの移行が近年進められています。