Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 850

Одноразовый пароль (OTP)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Одноразовый пароль (OTP)?

Одноразовый пароль (OTP)Короткий числовой код, действительный лишь для одной попытки входа или короткого временного окна и обычно используемый как второй фактор.


Одноразовый пароль (OTP) — это учётные данные, действительные лишь один раз, поэтому перехваченный код после использования бесполезен для атакующего. Современные OTP вычисляются из общего секрета, разделяемого аутентификатором (приложением или аппаратным токеном) и сервером. HOTP (RFC 4226) усекает HMAC-SHA-1 от монотонно растущего счётчика событий до кода из 6-8 цифр; TOTP (RFC 6238) заменяет счётчик временем Unix, делённым на шаг (по умолчанию 30 секунд), поэтому приложения-аутентификаторы обновляются с такой частотой. OCRA (RFC 6287) привязывает код к серверному вызову или данным транзакции, а более ранняя схема S/KEY/OTP (RFC 1760/2289) сцепляла хэши для одноразового использования.

Доставка по SMS или e-mail распространена, но слаба: перехват SS7, подмена SIM (SIM swapping) и мобильные вредоносы раскрывают код, и NIST SP 800-63B ограничивает SMS как внеполосный канал с 2017 года.

Ключевое ограничение: любой OTP, который человек может прочитать и перепечатать, поддаётся ретрансляции в реальном времени. Фишинговые наборы типа «противник посередине» (adversary-in-the-middle), такие как Evilginx и EvilProxy, проксируют вход, перехватывают OTP и воспроизводят его в пределах окна действия. Для ценных учётных записей предпочтительны устойчивые к фишингу факторы, привязанные к источнику, — ключи доступа FIDO2/WebAuthn (passkey), которые так ретранслировать нельзя.

flowchart TD
  A[Общий секрет подготовлен в приложении и на сервере] --> B{Тип OTP}
  B -->|HOTP| C[Увеличить счётчик событий]
  B -->|TOTP| D[Взять текущее время делённое на шаг 30с]
  C --> E[HMAC-SHA-1 от счётчика или временного шага]
  D --> E
  E --> F[Усечь до кода из 6-8 цифр]
  F --> G[Пользователь отправляет код при входе]
  G --> H{Сервер пересчитывает и сравнивает в пределах окна}
  H -->|Совпало| I[Второй фактор принят]
  H -->|Не совпало| J[Отклонено]

● Примеры

  1. 01

    Шестизначный TOTP-код, обновляемый каждые 30 секунд в Google Authenticator.

  2. 02

    SMS с одноразовым кодом для подтверждения банковского перевода.

● Частые вопросы

Что такое Одноразовый пароль (OTP)?

Короткий числовой код, действительный лишь для одной попытки входа или короткого временного окна и обычно используемый как второй фактор. Относится к категории Идентификация и доступ в кибербезопасности.

Что означает Одноразовый пароль (OTP)?

Короткий числовой код, действительный лишь для одной попытки входа или короткого временного окна и обычно используемый как второй фактор.

Как защититься от Одноразовый пароль (OTP)?

Защита от Одноразовый пароль (OTP) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Одноразовый пароль (OTP)?

Распространённые альтернативные названия: OTP, Одноразовый код.

● Связанные термины

● См. также