OTP 二階段驗證

在帳密之外,為登入與敏感操作加上一次性驗證碼(OTP)二階段驗證。透過簡訊、Email 或驗證器 App(TOTP)確認身分,並可依風險條件觸發,含時效、次數限制與失敗鎖定,大幅降低帳號被盜與冒用風險。

適用情境

  • 只靠帳密登入,帳號一旦外洩就被盜用

  • 高風險操作(改密碼、提領、變更資料)沒有額外驗證,冒用風險高

  • 需符合資安規範或客戶要求,必須提供二階段驗證

  • 想要多種驗證方式,兼顧簡訊成本、到達率與使用者體驗

  • 自建驗證碼機制要處理產生、時效、重送與鎖定,繁瑣易錯

技術說明

  • 支援簡訊、Email 與驗證器 App(TOTP)等多種一次性驗證碼

  • 可套用於登入、註冊與敏感操作(改密碼、交易、資料變更)

  • 驗證碼具時效與次數限制,含重送冷卻與失敗鎖定,防暴力破解

  • 可依風險條件觸發(新裝置或異常登入才要求驗證)

  • 與既有登入/會員系統整合,或作為獨立驗證服務

技術清單

OTP 一次性驗證碼

OTP 一次性驗證碼

產生具時效的一次性驗證碼

驗證碼發送

驗證碼發送

透過簡訊/Email 發送驗證碼

驗證器 App(TOTP)

驗證器 App(TOTP)

支援 Google Authenticator 等時間型驗證碼

風險條件觸發

風險條件觸發

依新裝置或異常登入條件才要求驗證

身分驗證串接

身分驗證串接

與登入流程整合驗證身分

防暴力破解鎖定

防暴力破解鎖定

次數限制、重送冷卻與失敗鎖定

系統參數自定義

系統參數自定義

時效、次數、鎖定等規則設定,不需改程式

操作稽核日誌

操作稽核日誌

記錄驗證與鎖定事件,可追溯

RBAC 權限管理

RBAC 權限管理

設定哪些角色或操作需要二階段驗證

Q1

什麼是 OTP 二階段驗證?

OTP(One-Time Password,一次性驗證碼)二階段驗證是在帳密之外,再透過簡訊、Email 或驗證器 App 發送一組限時驗證碼確認身分。即使帳密外洩,沒有這組驗證碼也無法登入,能大幅降低帳號被盜風險。

Q2

支援哪些驗證方式?

支援簡訊 OTP、Email OTP,以及驗證器 App(TOTP,如 Google Authenticator)等時間型驗證碼。可同時提供多種方式讓使用者選擇,兼顧成本、到達率與使用體驗。

Q3

可以只在特定操作或高風險時才要求驗證嗎?

可以。除了登入,也能只對改密碼、交易或資料變更等敏感操作要求驗證,並可依風險條件(例如新裝置、異常登入)才觸發,避免每次都驗證造成不便。

Q4

驗證碼會不會被暴力破解?

不易。驗證碼具時效與使用次數限制,並有重送冷卻與連續失敗鎖定機制,能有效防止暴力嘗試,相關事件也會留存稽核紀錄。

Q5

可以加到我們現有的登入系統嗎?

可以。能與既有的登入與會員系統整合,作為二階段驗證加掛上去,也可作為獨立的驗證服務供多個系統共用。

Q6

導入費用與方式大概如何?

費用與時程取決於驗證方式數量、觸發情境與既有系統整合需求。山葵組會在需求訪談後提供工時估算與報價,並支援分階段導入。