HOTP

sigla

segurançacriptografia

Significa: HMAC-based One-Time Password

Um código de uso único avançado por um contador em vez de um relógio.

Senha de Uso Único Baseada em HMAC (do inglês HMAC-based One-Time Password, RFC 4226) deriva códigos de um segredo compartilhado e de um contador incremental. O TOTP é o HOTP com o contador substituído pelo tempo; o próprio HOTP é usado onde um contador é mais fácil de sincronizar que um relógio.

O HOTP gera códigos de uso único a partir de um segredo compartilhado e de um contador que avança a cada uso, que é o desenho que o TOTP depois adaptou substituindo o contador pelo tempo. A versão com contador é a usada por tokens físicos com botão, já que um dispositivo sem relógio não consegue calcular um código baseado em tempo.

O contador também é a origem da única peculiaridade operacional. Como o dispositivo avança seu contador sempre que o botão é pressionado e o servidor avança apenas em validações bem-sucedidas, os dois se afastam quando o usuário gera códigos que nunca envia. Os servidores, portanto, aceitam uma janela de valores futuros de contador e ressincronizam quando encontram correspondência mais adiante, e um token que passou dessa janela precisa de ressincronização explícita, e não de substituição.

A comparação de segurança com o TOTP é genuinamente sutil. Um código HOTP continua válido até ser usado, o que é mais tolerante para quem digita devagar e uma janela mais longa para quem o intercepta. Um código TOTP expira em trinta segundos de qualquer forma. Nenhum dos dois resiste a phishing em tempo real, porque ambos dependem de o usuário entregar o código, que é a lacuna fechada pelas chaves em hardware que verificam a origem.

Também conhecido como: hotp

Fontes

Todos os verbetes do glossário