Pular para o conteúdo

Glossário · Atualizado em

Código de uso único (OTP)

Um código de uso único (OTP) é um código curto enviado ao signatário por SMS ou e-mail que precisa ser digitado antes de o documento poder ser aberto ou assinado.

O que significa Código de uso único?

OTP (one-time passcode, ou one-time password) é um código curto e de uso único enviado ao celular ou ao e-mail de alguém, que a pessoa digita para provar que controla aquele canal. Na assinatura eletrônica, a verificação por OTP acrescenta uma segunda etapa antes que o signatário possa ver ou assinar o documento, então um link encaminhado sozinho não basta.

O fluxo é simples. Quem envia informa um número de celular ou usa o e-mail do signatário, o signatário clica no link de assinatura e a plataforma envia um código, muitas vezes de seis dígitos, que expira em minutos. Depois que o código é digitado, a sessão abre e o evento de verificação é gravado na trilha de auditoria. Se o código estiver errado ou vencido, o signatário pede um novo.

Imagine uma equipe de RH enviando cartas de oferta a candidatos. O link vai por e-mail, mas a equipe acrescenta um código por SMS para o celular informado na candidatura. Agora, mesmo que o e-mail fosse encaminhado a um colega, só a pessoa com aquele celular poderia assinar, e o registro de auditoria mostra os dois fatores.

Às vezes as pessoas tratam o OTP como prova de identidade. Não é bem isso; ele prova o controle de um número de telefone ou de uma caixa de e-mail em um dado momento. Clonagem de chip (SIM swap) e caixas de e-mail invadidas são riscos reais, embora pouco comuns. Para a maioria dos documentos empresariais esse nível de garantia basta, mas ele é mais fraco do que a checagem de documento ou a KBA.

O OTP é uma forma de autenticação do signatário e costuma ser o degrau seguinte a um link simples por e-mail. Combina naturalmente com a trilha de auditoria, que registra quando o código foi enviado e verificado.

Algumas dicas práticas deixam o OTP mais tranquilo. Use o canal que o signatário realmente acompanha: celular para quem vive na rua, e-mail para quem trabalha no computador. Mantenha prazos de expiração razoáveis para que ninguém precise correr contra o relógio, e facilite pedir um código novo. Números internacionais podem ter atraso na entrega, então vale ter o e-mail como alternativa. Por fim, avise na mensagem que um código vai chegar, para que a etapa extra pareça esperada e não suspeita.

Nossa opinião: um código por SMS ou e-mail é o ponto ideal para documentos que merecem um pouco mais de certeza, como cartas de oferta ou autorizações de pagamento. Acrescenta segundos, não minutos, e os signatários já conhecem a lógica dos aplicativos de banco.

O eSignSimple ainda não envia OTP; códigos por SMS e e-mail estão no nosso roadmap. Hoje os signatários recebem um link exclusivo por e-mail, não precisam de conta e cada ação é registrada com data e hora, endereço IP e dados do dispositivo na trilha de auditoria.

Qual é um exemplo de Código de uso único?

Um corretor de seguros envia um formulário de alteração de apólice por uma plataforma de assinatura eletrônica que aceita códigos por SMS. Quando o cliente clica no link de assinatura, a plataforma manda um código de seis dígitos para o celular cadastrado, e o cliente precisa digitá-lo antes de ver o formulário. O eSignSimple não oferece OTP nem verificação por SMS hoje; os signatários se autenticam por um link exclusivo enviado ao e-mail.

Quais termos estão relacionados?

  • Trilha de auditoria: Registro cronológico de todos os eventos de um documento na plataforma de assinatura, com data, hora, endereço IP e dispositivo de cada ação.
  • Notarização online remota (RON): A notarização online remota (RON) permite que um notário habilitado notarize um documento em uma sessão ao vivo de áudio e vídeo, com assinaturas e selos eletrônicos.
  • Autenticação do signatário: Autenticação do signatário é a forma como uma plataforma de assinatura eletrônica confirma que quem assina o documento é a pessoa para quem ele foi enviado.
  • Autenticação baseada em conhecimento (KBA): A autenticação baseada em conhecimento (KBA) verifica a identidade do signatário com perguntas tiradas de registros públicos e de crédito que só ele deveria saber responder.

Perguntas frequentes

O OTP por SMS é seguro?

Ele acrescenta um segundo fator útil, mas o SMS não é o canal mais forte. Códigos podem ser interceptados por clonagem de chip ou por sites de phishing que os repassam em tempo real. As orientações do NIST tratam o SMS como um autenticador restrito. Na assinatura, um código por SMS ainda eleva bastante a barreira em relação a um link de e-mail sozinho, para a maioria dos riscos do dia a dia.

Por quanto tempo um código de uso único vale?

Depende do sistema. Códigos baseados em tempo de aplicativos autenticadores costumam mudar a cada 30 segundos, enquanto códigos enviados por SMS ou e-mail em geral expiram em poucos minutos e só podem ser usados uma vez. A validade curta limita o estrago se um código vazar.

O eSignSimple aceita OTP para signatários?

Não. Verificação por SMS e por código de uso único não está disponível no eSignSimple. Os signatários abrem um link exclusivo e secreto enviado ao seu e-mail, e a trilha de auditoria registra o endereço IP, o dispositivo e as datas e horas. Para documentos em que você precisa de um segundo fator, escolha um provedor que o ofereça.

Colete a próxima assinatura ainda hoje.

Comece com 5 documentos grátis por mês. Sem cartão de crédito.