本文へスキップ

用語集 · 更新日

ワンタイムパスコード(OTP)

ワンタイムパスコード(OTP)とは、SMS やメールで署名者に送られる短いコードで、文書を開いたり署名したりする前に入力が必要なものです。

「ワンタイムパスコード(OTP)」とは?

OTP(ワンタイムパスコード、ワンタイムパスワードとも呼ばれます)は、電話やメールに送られる短い使い捨てのコードで、入力することでその経路を自分が管理していることを証明します。電子署名では、OTP による確認が、署名者が文書を見たり署名したりする前の第2のステップになるため、転送されたリンクだけでは署名できなくなります。

流れはシンプルです。送信者が電話番号を追加するか署名者のメールアドレスを使い、署名者が署名リンクをクリックすると、サービスが数分で期限切れになるコード(多くは6桁)を送ります。コードを入力するとセッションが開き、確認のイベントが監査証跡に書き込まれます。コードが間違っているか期限切れなら、署名者は新しいコードを請求します。

候補者に内定通知書を送る人事チームを想像してください。リンクはメールで送りますが、チームは応募書類にあった候補者の携帯電話番号への SMS コードを加えます。これで、たとえメールが同僚に転送されても、その電話を持っている人しか署名できず、監査記録には両方の要素が残ります。

OTP を本人確認の証明として扱う人もいますが、厳密にはそうではありません。OTP が証明するのは、ある時点で電話番号や受信箱を管理していたことです。SIM スワップや乗っ取られたメールボックスは、まれとはいえ現実のリスクです。ほとんどのビジネス文書にはその程度の確実性で十分ですが、身分証明書の確認や KBA よりは弱い手段です。

OTP は署名者認証の一つの形で、通常は単なるメールリンクの一段上に位置します。コードがいつ送られ、いつ確認されたかを記録する監査証跡と自然に組み合わさります。

OTP をスムーズにするための実用的なコツがいくつかあります。署名者が実際に確認する経路を使いましょう。外出が多い人には携帯電話番号、デスクワークの人にはメールです。期限は署名者が時間に追われない程度に設定し、新しいコードを簡単に請求できるようにします。海外の番号は配信が遅れることがあるので、メールの代替手段があると安心です。最後に、コードが届くことをメッセージで伝えておけば、追加の手順が怪しいものではなく予定どおりのものだと感じてもらえます。

私たちの見解:SMS やメールのコードは、内定通知書や支払いの承諾書など、もう少し確実性がほしい文書にちょうどよい手段です。増えるのは数分ではなく数秒で、署名者は銀行アプリですでに慣れています。

eSignSimple はまだ OTP を送っていません。SMS とメールのコードは今後の開発予定に入っています。現在、署名者はメールで固有のリンクを受け取り、アカウントは不要で、すべての操作がタイムスタンプ、IP アドレス、端末情報とともに監査証跡に記録されます。

「ワンタイムパスコード(OTP)」の具体例

保険代理店が、SMS コードに対応した電子署名サービスで契約内容の変更届を送ります。顧客が署名リンクをクリックすると、サービスが登録済みの電話番号に6桁のコードを SMS で送り、顧客はフォームを見る前にそれを入力しなければなりません。eSignSimple は現在、OTP や SMS による確認を提供しておらず、署名者はメールアドレス宛てに送られる固有のリンクで認証されます。

関連する用語

  • 監査証跡: 署名の過程で文書に起きたすべての出来事(送信、閲覧、署名、完了など)を、日時、IP アドレス、端末とともに記録した履歴。
  • リモートオンライン公証(RON): リモートオンライン公証(RON)とは、任命された公証人がリアルタイムの音声・映像セッションで、電子署名と電子公印を使って文書を公証する方法です。
  • 署名者認証: 署名者認証とは、文書に署名している人が送付先の本人であることを、電子署名サービスが確認する仕組みのことです。
  • 知識ベース認証(KBA): 知識ベース認証(KBA)とは、公的記録や信用情報から作った、本人しか知らないはずの質問をして署名者の本人確認を行う方法です。

よくある質問

SMS の OTP は安全ですか?

役に立つ第2の要素にはなりますが、SMS は最も強い経路ではありません。SIM スワップや、コードをリアルタイムで中継するフィッシングサイトによってコードが傍受されることがあります。NIST のガイダンスは SMS を制限付きの認証手段として扱っています。それでも署名の場面では、日常的なリスクの大半について、SMS コードはメールリンクだけの場合よりも大きくハードルを上げます。

ワンタイムパスコードの有効期間はどのくらいですか?

システムによります。認証アプリの時間ベースのコードは通常30秒ごとに変わり、SMS やメールで送られるコードは数分以内に期限が切れ、1回しか使えないのが一般的です。有効期間が短ければ、コードが漏れたときの被害を抑えられます。

eSignSimple は署名者向けの OTP に対応していますか?

いいえ。eSignSimple には SMS やワンタイムパスコードによる確認は組み込まれていません。署名者はメールアドレス宛てに送られた固有で秘密のリンクを開き、監査証跡には IP アドレス、端末、タイムスタンプが記録されます。第2の要素が必要な文書には、それを提供している事業者を選んでください。

次の文書の署名を、今日のうちに。

毎月5件まで無料で始められます。クレジットカードは不要です。