Glossario · Aggiornato
Codice monouso (OTP)
Un codice monouso (OTP) è un breve codice inviato al firmatario via SMS o email, da inserire prima di poter aprire o firmare un documento.
Cosa significa «Codice monouso»?
Un OTP, one-time passcode o one-time password, cioè codice o password monouso, è un breve codice valido una sola volta, inviato al telefono o all'email di una persona, che questa inserisce per dimostrare di controllare quel canale. Nella firma elettronica, la verifica OTP aggiunge un secondo passaggio prima che il firmatario possa visualizzare o firmare un documento, così un link inoltrato da solo non basta.
Il flusso è semplice. Il mittente aggiunge un numero di telefono o si affida all'email del firmatario, il firmatario clicca il link di firma e la piattaforma invia un codice, spesso di sei cifre, che scade entro pochi minuti. Inserito il codice, la sessione si apre e l'evento di verifica viene scritto nell'audit trail. Se il codice è errato o scaduto, il firmatario ne richiede uno nuovo.
Immaginiamo un ufficio del personale che invia lettere di assunzione ai candidati. Il link parte via email, ma l'ufficio aggiunge un codice SMS al numero di cellulare indicato nella candidatura. Così, anche se l'email venisse inoltrata a un collega, potrebbe firmare solo chi ha quel telefono, e la traccia registra entrambi i fattori.
A volte si considera l'OTP una prova d'identità. Non lo è del tutto: dimostra il controllo di un numero di telefono o di una casella in un dato momento. Lo scambio fraudolento di SIM (SIM swapping) e le caselle compromesse sono rischi reali, anche se poco comuni. Per la maggior parte dei documenti aziendali quel livello di garanzia basta e avanza, ma è più debole di un controllo del documento d'identità o della KBA.
L'OTP è una forma di autenticazione del firmatario e di solito è il gradino successivo rispetto al semplice link via email. Si abbina naturalmente all'audit trail, che registra quando il codice è stato inviato e verificato.
Qualche accorgimento pratico rende gli OTP più fluidi. Usa il canale che il firmatario controlla davvero: il cellulare per chi è sempre in giro, l'email per chi lavora alla scrivania. Mantieni finestre di scadenza ragionevoli, così i firmatari non corrono contro il tempo, e rendi facile richiedere un nuovo codice. I numeri internazionali possono avere ritardi di consegna, quindi conviene un'alternativa via email. Infine, scrivi nel messaggio che arriverà un codice, così il passaggio in più sembra previsto e non sospetto.
Il nostro parere: un codice via SMS o email è il punto di equilibrio per i documenti che meritano un po' più di certezza, come lettere di assunzione o autorizzazioni di pagamento. Aggiunge secondi, non minuti, e i firmatari lo conoscono già dalle app bancarie.
eSignSimple non invia ancora OTP; i codici via SMS ed email sono nella nostra roadmap. Oggi i firmatari ricevono un link univoco via email, non hanno bisogno di un account, e ogni azione viene registrata con data e ora, indirizzo IP e dettagli del dispositivo nell'audit trail.
«Codice monouso»: un esempio concreto
Un broker assicurativo invia un modulo di modifica della polizza tramite una piattaforma di firma elettronica che supporta i codici SMS. Quando il cliente clicca il link di firma, la piattaforma invia un codice di sei cifre al numero registrato, e il cliente deve inserirlo prima di vedere il modulo. eSignSimple oggi non offre verifica OTP né SMS; i firmatari si autenticano tramite un link univoco inviato al loro indirizzo email.
Quali sono i termini correlati?
- Audit trail: Cronologia con data e ora di ogni azione su un documento firmato elettronicamente: invio, apertura, firma, con indirizzo IP e dispositivo.
- Notarizzazione online a distanza (RON): La notarizzazione online a distanza (RON) permette a un notaio abilitato di autenticare un documento in una sessione audio-video dal vivo, con firme e sigilli elettronici.
- Autenticazione del firmatario: L'autenticazione del firmatario è il modo in cui una piattaforma di firma elettronica conferma che chi firma un documento è la persona a cui è stato inviato.
- Autenticazione basata sulla conoscenza (KBA): L'autenticazione basata sulla conoscenza (KBA) verifica l'identità del firmatario con domande tratte da registri pubblici e creditizi a cui solo lui dovrebbe saper rispondere.
Domande frequenti
L'OTP via SMS è sicuro?
Aggiunge un utile secondo fattore, ma l'SMS non è il canale più robusto. I codici possono essere intercettati tramite SIM swapping o siti di phishing che li inoltrano in tempo reale. Le linee guida del NIST considerano l'SMS un autenticatore con limitazioni. Per la firma, un codice SMS alza comunque l'asticella ben oltre il solo link via email per la maggior parte dei rischi quotidiani.
Quanto dura un codice monouso?
Dipende dal sistema. I codici a tempo delle app di autenticazione cambiano di solito ogni 30 secondi, mentre quelli inviati via SMS o email scadono in genere entro pochi minuti e si possono usare una sola volta. Una validità breve limita i danni se un codice trapela.
eSignSimple supporta l'OTP per i firmatari?
No. La verifica via SMS e con codice monouso non è integrata in eSignSimple. I firmatari aprono un link univoco e segreto inviato al loro indirizzo email, e l'audit trail registra indirizzo IP, dispositivo e data e ora. Per i documenti in cui ti serve un secondo fattore, scegli un fornitore che lo offra.
Fai firmare il tuo prossimo documento oggi stesso.
5 documenti gratuiti al mese per iniziare. Nessuna carta di credito richiesta.