در حال حاضر رایجترین راه برای رمز یکبار مصرف، پیام متنی به ،وان کانال ارتباط همگ، است. این پیامها در تمام گوشیها از طریق تبدیل متن به گفتار با هزینۀ کم مستقیماً به همه ارسال میشود.
الگوریتم ریاضی دوم هم رمز عبور جدید را بر اساس یک روش تصادفی تعیین میکند. این روش تصادفی اول توسط سرور تأیید هویت میشود. در مرحله دوم هم با شمارنده تولید و ارسال میشود.
مشکل دیگر OTP این است که استفاده از آن، میتواند مشکلساز شود، مثلاً در صورت عدم دسترسی به موبایل یا سختافزار موردنظر، قادر به ورود سیستم نیستید.
جمعبندی
با استفاده از توابع هش (hash) رمزها بهسختی رمزگشایی میشوند. چون برای ش،تن این رمزها، نیاز به داده اولیه برای مح،ه کلمات عبور احتمالی دارید. برای دریافت گذرواژه بعدی با استفاده ازگذرواژههای قبلی، باید یک روش مح،ه مع، از مقصد به مبدا انجام داد. این کار تقریباً مح،اتی غیرقابلانجام است. در نتیجه رمز یکبار مصرف با توابع هش تقریباً دست نیافتنیست.
روشهای ارائه رمز یکبار مصرف OTP
الگوریتم ساخت رمز OTP بهسختی قابل شناساییست. این ساختار از ال،ای شبهتصادفی، تصادفی یا تابع هش (hash) استفاده میکند. توابع هش بهراحتی قابل تولید هستند ولی بازخو، آنها بدون کلید تقریباً امری ناممکن است. در ضمن، الگوریتمهای OTP در جزئیات باهم بسیار متفاوت هستند.
تولید رمز بر اساس هماهنگسازی
اما رمز یکبار مصرف چه مزایایی دارد؟
در گوشیهای هوشمند، کلمه عبور به طور مستقیم از طریق برنامههایی از جمله تأیید اعتبار اختصاصی مثل Google Authenticator به مشتری ارسال میشود. این سیستمها آسیبپذیریهای امنیتی ندارند، بر اساس اینترنت نیستند و ،وماً هم نیازی به اتصال به شبکه تلفن همراه ندارند.
روشهای آنلاین
راههای مختلفی برای آگاهی کاربر از رمز یکبار مصرف وجود دارد. بعضی از سیستمها از نشانههای امنیت الکترونیکی ویژه استفاده میکنند. بعضی دیگر نرم افزارهایی دارند که روی تلفن همراه کاربر اجرا میشود. با این حال، سیستمهایی هستند که OTP ها را در سمت سرور تولید میکنند. با استفاده از یک کانال بیسیم مانند پیامهای SMS آن را برای کاربر میفرستند.
در نشانه یک ساعت دقیق است که با سرور تأیید هویت اختصاصی هماهنگ شده است. در سیستمهای OTP، زمان بخش مهمی از الگوریتم رمز عبور است. تولید گذرواژههای جدید بر اساس زمان فعلی، به جای رمز قبلی مینشیند یا به آن اضافه میشود.
همین اول بیایید با مفهوم مهم فیشینگ آشنا شویم. پیشتر گفتم که در حال حاضر ،ید آنلاین بیش از صد هزار تومان به رمز یکبار مصرف نیاز دارد. البته کاربر برای ،ید آنلاین باید اطلاعات دیگری مانند شماره کارت و تاریخ انقضا را هم وارد کند. متاسفانه کلاهبرداران سایبری از این موقعیت سواستفاده میکنند، ی،ی صفحات جعلی را شبیه صفحات واقعی پرداختهای بانکی طراحی ،د تا کاربران را فریب دهند و وارد این صفحات جعلی کنند. حتی آدرس این صفحات هم تقریباً مطابق آدرس واقعیست.
حالا کاربران با دانش کمی که دارند، اطلاعات کامل خود را در این صفحات وارد میکنند و از حسابشان سرقت میشود. این روش را فیشینگ میگویند. اما نقش رمز یکبار مصرف در این میان چیست؟
از طرف دیگر، با رمز یکبار مصرف خیلی نیازی به حفظ ، رمز عبور ندارید، با خیال راحت هم میتو،د در محل عمومی مثل کافینت وارد اینترنت بانک یا ایمیل شود و نگران سرقت اطلاعات خود نباشید.
استفاده از OTP مانع دسترسی افراد غیرمجاز به حساب بانکی مشتری میشود و شهروندان را به استفاده از خدمات بانکداری اینترنتی تشویق میکند. از طرف دیگر، این سیستم امنیت بالایی دارد و کار، با آن خیلی سخت نیست. امنیت بالای OTP باعث حفظ اطلاعات و ایمنی رمز در تراکنشهای مالی آنلاین میشود.
رمزهای یکبار مصرف نقص رمزهای ثابت را پوشش میدهد. مثلاً عدم آسیبپذیری در کلاهبرداری سایبری، اعتبار کوتاه و منقضی شدن سریع از مزایای استفاده از این رمزهای پویا برای تراکنش مالی در فضای آنلاین است.
رمزعبور پویا فقط برای یک بار ورود، تراکنش در کامپیوتر یا دیگر دستگاههای دیجیتال معتبر استفاده میشود. احراز هویت سنتی (استاتیک) بر اساس رمز عبور عمل میکند. رمز یکبار مصرف در مقابل حمله سایبری بهتر عمل میکند. از طرف دیگر اگر کاربر از یک کلمه ی،ان برای چندین سیستم استفاده کند و همزمان رمز عبور یکی از دستگاهها توسط مهاجم هک شود، امکان دسترسی به بقیه رمزها دیگر مقدور نیست.
روش های مختلف تولید رمز یکبار مصرف OTP
اما رمز یکبار مصرف در ایران چگونه است؟
رمز OTP فعالیت کیلاگرها (نرمافزارهای ذخیرۀ کلیدهای مجازی) را متوقف میکند. در این حالت، کیلاگر پسوردها را ذخیره و به سازندهاش ارسال میکند. برای همین رمز فقط یکبار معتبر است. تا چند سال پیش سختافزار مخصوص تولید این رمزها با استفاده از توکن در اختیار بانکها قرار میگرفت. حالا با توسعۀ فناوری، این کار درحالحاضر توسط اپهای مختلف انجام میشود.
رمز عبور پویا چگونه عمل میکند؟
درحالحاضر برای ،ید اینترنتی بالای صد هزار تومان کاربران باید از رمز یکبار مصرف یا همان رمز OTP استفاده کنند که در این مقاله مفصل دربارهاش صحبت خواهیم کرد.
فیشینگ چیست؟
رمز یکبار مصرف بهصورت آنلاین و بدون استفاده از نشانهها هم ارسال میشود. در این روش، با استفاده از دسته دادههای تصادفی مانند ع،ها، اعداد یا مخلوطی از نوشتهها رمز یکبار مصرف تعریف میشود.
رمز دوم موقت در ایران
در همان اوایل رواج پرداخت آنلاین، روشهایی مانند کیبورد مجازی پیشنهاد شد، ولی خیلی هم این روش مورد تائید نیست. ع،برداری از صفحه باعث میشود تا سارق همزمان با کاربر اطلاعات را بردارد. این مورد، امنیت کیبورد مجازی را زیر سوال میبرد.
البته این سیستم خیلی هم بدون عیب و ایراد نیست، مثلاً استفاده از OTP هزینه زیادی دارد. سختافزارها، توکنها، ارسال کدها از طریق تلفن یا موبایل هزینههای اضافی به کاربران تحمیل میکند.
در ایران با استفاده از الگوریتمهای ریاضی و وابسته به زمان رمز یکبار مصرف ارسال میشود. البته روش دوم دیگری هم هست. در این روش الگوریتمهای ریاضی روی توکن رمز (سختافزار مخصوص ایجاد رمز یکبار مصرف) رمز ایجاد میشود. استفاده از رمز یکبار مصرف با توکن در ایران تقریباً مرسوم است. عملکرد این سیستم به شرح زیر است:
- کاربر اطلاعات خود را در صفحه مالی وارد میکند.
- توکن را مقابل م،تور نمایش داده و توکن اطلاعات صفحه را اسکن میکند.
- توکن اطلاعات را جهت صحت اطلاعات مجدد به کاربر نشان میدهد.
- با کلیک کاربر روی توکن، امضای دیجتال تولیدشده ارائه می شود.
- امضای الکترونیک دریافتی از توکن، کاربر به داخل پرتال وارد می کند.
- بانک این چرخه مالی را تایید کرده و در صورت یکی بودن، عملیات انجام میشود.
مزایای استفاده از رمز یکبار مصرف
الگوریتم بعدی در اصل الگوریتم ریاضی برای ایجاد رمز عبور جدید است. رمز عبور جدید بر اساس رمز عبور قبلی ساخته میشود. این روش در واقع مثل حلقههای یک زنجیره عمل میکند.
در صورتی که در این مورد تجربهای دارید، با ما و مخاطبان ملی پیامک در میان بگذارید. همچنین اگر در گرفتن رمز دچار مشکل شدید، برایمان در انتهای متن بنویسید تا به سوالتان سریعاٌ پاسخ دهیم.