WhatsApp API 將於 2026 年 10 月 1 日實施新收費模式,了解如何控制成本並解鎖專屬折扣。 立即報名參加網上研討會。

目錄

OTP 是什麼?一次性密碼運作原理、類型分類及 WhatsApp OTP 企業應用指南

最後更新
持續時間
what is otp?

無論是登入網上銀行、確認電商付款,還是重設帳戶密碼,幾乎所有人都曾被要求輸入一組限時有效的數字驗證碼。這個步驟背後的技術,正是 OTP(一次性密碼)。本文將系統解析 OTP 是什麼、它有哪幾種類型、在香港的主要應用場景,以及企業應如何選擇最佳的 OTP 發送渠道。

OTP 是什麼?一次性密碼的核心定義

OTP 全寫及基本意思

OTP 的全寫是 One-Time Password,中文稱為「一次性密碼」。顧名思義,這組密碼只能使用一次——無論輸入成功與否,或超過有效期限,該密碼即告失效,不能再次使用。

OTP 與用戶自行設定的固定密碼有根本性的分別:它是由系統即時生成並主動發送給用戶,而非由用戶創建及記憶。這一機制的核心意義在於,只有持有已登記設備的本人,才能即時收到並使用該密碼。即使有第三方在同一時刻截取到這組驗證碼,待其嘗試使用時,密碼早已失效,攻擊者因此無從得逞。

OTP 的三大類型:SMS OTP、TOTP、HOTP 有什麼分別?

許多人以為 OTP 就等於手機短訊驗證碼,但實際上,一次性密碼涵蓋三種截然不同的技術類型,適用於不同的應用場景:

SMS/通訊軟體 OTP(最普及的消費者類型):由系統生成一組數字,透過短訊或 WhatsApp 等通訊平台發送至用戶的手機號碼。用戶無需預先安裝任何應用程式,是目前消費市場中最廣泛使用的 OTP 形式,常見於網上銀行驗證、電商付款確認及帳戶登入。

TOTP(Time-based OTP,時間型一次性密碼):由用戶設備上的驗證器應用程式(例如 Google Authenticator 或 Microsoft Authenticator)在本地生成,無需網絡傳輸。密碼每 30 秒自動輪換,基於設備與服務器之間共享的密鑰計算而來。由於密碼在本地生成而非透過網絡傳送,TOTP 在技術安全性上相對 SMS OTP 更高,目前已成為企業帳戶、開發者工具及 VPN 登入的主流雙重驗證方式。

HOTP(HMAC-based OTP,計數型一次性密碼):基於計數器而非時間生成,通常內嵌於 YubiKey 等實體安全金鑰中。每次按下金鑰按鈕,計數器遞增並生成新的 OTP。HOTP 無需電源或網絡連接,安全性極高,但主要用於企業級高安全場景,消費者日常生活中較少接觸。

值得注意的是,本文的重點聚焦於 SMS 及通訊軟體 OTP——即企業透過通訊渠道向客戶發送驗證碼的場景,這也是香港商業環境中最常見的 OTP 應用形式。

為什麼要用 OTP?一次性密碼的運作原理

固定密碼的根本漏洞

傳統固定密碼的最大問題在於它的靜態性質:一旦密碼在數據洩露、網絡釣魚攻擊或暴力破解中被竊取,攻擊者便能無限期使用,直至用戶主動更改密碼為止。尤其在「撞庫攻擊(Credential Stuffing)」場景下,黑客利用從某個平台洩露的帳號密碼組合,批量嘗試登入其他服務——因為許多用戶在不同平台使用相同密碼,這種攻擊往往奏效。

OTP 從根本上解決了這個問題:即使攻擊者掌握了用戶的固定密碼,也無法僅憑一個憑證完成登入。

OTP 如何配合雙重驗證(2FA)運作?

OTP 是雙重驗證(Two-Factor Authentication,2FA)的核心機制。它的設計邏輯是「你知道的(密碼)」加上「你擁有的(手機)」——即便前者被竊,後者仍構成實質屏障。完整的驗證流程通常分為四個步驟:

  • 第一步,用戶在登入頁面輸入帳號及固定密碼

  • 第二步,系統確認密碼正確後,即時生成一組獨一無二的 OTP第三步,OTP 透過短訊或 WhatsApp 發送至用戶的已登記設備

  • 第四步,用戶在時效內(SMS OTP 通常為 1 至 5 分鐘)輸入正確驗證碼,方可完成登入

由於攻擊者幾乎不可能同時竊取固定密碼與用戶的實體設備,這一機制能有效阻止絕大多數的帳戶入侵行為。即便 OTP 在傳輸過程中被截取,其時效性也確保了它在第二次被使用前便已自動失效,從根本杜絕了「重放攻擊(Replay Attack)」的可能。如需進一步了解企業層面的數據保護策略,可參閱數據安全管理完整指南

OTP 在香港的主要應用場景

OTP 的應用早已超越銀行轉帳的範疇,滲透至香港日常數碼生活的各個層面。

網上銀行與金融交易(PayMe、FPS、信用卡)

這是香港用戶最熟悉的 OTP 應用場景。根據香港金融管理局(HKMA)對網上銀行雙重認證的監管要求,本港各主要銀行均在高風險交易(如新增收款人、大額轉帳)中強制要求 OTP 驗證。值得注意的是,部分銀行已明確建議客戶對大額交易改用流動保安編碼(即 TOTP 類型的流動應用程式令牌),而非傳統 SMS OTP,原因正是為了規避 SIM 卡換卡詐騙(SIM Swap)所帶來的風險。

帳號登入與雙重認證

社交平台、電郵服務及企業內部系統(如 VPN)普遍在密碼驗證後要求輸入 OTP,作為第二重防護。這一做法在 2026 年已成為企業網絡安全的基本配置,任何規模的企業都應為員工帳戶啟用雙重驗證。

電子商務付款驗證(3D Secure)

信用卡網上付款的 3D Secure 機制(如 Verified by Visa 或 Mastercard SecureCode)依賴 OTP 作即時身份確認,有效降低信用卡被盜刷的風險。目前,Visa 及 Mastercard 均在逐步推動從 SMS OTP 過渡至應用程式驗證,商戶應留意相關認證技術的演進方向。

帳戶註冊與密碼重設

新用戶在完成帳戶註冊時輸入 OTP,除驗證其身份外,同時確認了所填電話號碼的真確性。這一環節對商戶尤為重要:OTP 驗證不僅防止機器人虛假註冊,更幫助企業建立包含已驗證聯絡資料的客戶數據庫,為後續的精準行銷奠定基礎。

企業客戶驗證:WhatsApp OTP 的興起

隨著企業對 SMS OTP 局限性的認識日益加深,越來越多商戶開始轉向透過 WhatsApp Business API 發送 OTP。核心應用場景(帳戶驗證、交易確認、密碼重設)保持不變,但傳遞渠道的升級帶來了顯著的體驗差異:WhatsApp OTP 可在同一個對話線程中完成驗證後,無縫銜接後續的客戶服務互動,而 SMS 始終只是一個孤立的通知渠道,無法承載持續的客戶關係。

傳統 SMS OTP vs. WhatsApp OTP:全面比較

安全性比較:SMS 的核心漏洞

SMS OTP 在安全層面存在兩個根本性漏洞,分別是SIM 卡換卡詐騙(SIM Swap Attack)SS7 協議漏洞

SIM 卡換卡詐騙是指詐騙分子通過偽造身份,說服電訊商將受害者的號碼轉移至自己控制的 SIM 卡上,從而接收所有發往該號碼的短訊,包括銀行 OTP。這一詐騙手法在香港已有實際案例,部分本地銀行客戶曾因此遭受帳戶資金損失。

SS7 漏洞則屬於電信網絡協議層面的技術缺陷,允許具備技術能力的攻擊者在網絡層面攔截短訊內容,即便受害者從未察覺。

WhatsApp OTP 的安全優勢

WhatsApp OTP 的安全優勢在於端到端加密:OTP 內容在傳輸過程中全程加密,訊息僅能在已登記的 WhatsApp 應用程式上解密閱讀,而非依賴容易被劫持的 SIM 卡身份。此外,企業可透過 Meta 商戶認證(官方認證帳戶顯示藍剔標誌),讓客戶能夠直觀辨別真實品牌帳戶,進一步降低釣魚攻擊的成功率。

需要指出的是,任何 OTP 渠道均無法防範社交工程攻擊——詐騙分子可能假冒品牌,誘騙用戶主動分享驗證碼。因此,在 OTP 訊息中明確告知「本公司絕不會要求你回覆或轉發此驗證碼」,是企業應當養成的基本安全通訊習慣。如需了解 WhatsApp 帳戶安全的完整設定建議,可參閱 WhatsApp Business 安全防護指南

送達率、成本與用戶體驗比較

比較維度

傳統 SMS OTP

WhatsApp OTP

送達率與速度

受電訊商訊號影響,跨境及偏遠地區可能出現延遲或失送

依賴互聯網傳輸,送達率更高,速度通常優於短訊

安全性

SIM 換卡詐騙及 SS7 協議漏洞帶來攔截風險

端對端加密傳輸,結合官方帳戶藍剔認證,安全層級更高

成本效益

發送國際短訊成本較高,跨境業務負擔尤為顯著

利用網絡傳輸,成本效益更佳,尤其適合擁有海外客戶的企業

用戶體驗

純文字短訊,體驗單一,易淹沒於推廣訊息中

顯示已認證品牌名稱及標誌,可搭載「複製驗證碼」一鍵按鈕,體驗流暢專業

後續互動

OTP 為獨立短訊,無法延伸為服務對話

驗證後可在同一對話線程銜接客服查詢,提供無縫客戶旅程

適用場景

適用所有行業,無通訊軟體依賴

適合已申請 WhatsApp Business API、且目標客戶具備較高 WhatsApp 滲透率的企業

企業如何透過 WhatsApp API 發送 OTP?

WhatsApp OTP 技術:Authentication 訊息範本

WhatsApp 為 OTP 用途設有專屬的訊息範本類別——Authentication Template(驗證範本)。這類範本由 Meta 預先審批,格式標準化,內建以下核心功能:驗證碼的自動倒數顯示(提醒用戶距離失效的剩餘時間)、「複製驗證碼」一鍵按鈕(用戶點擊即可將 OTP 複製至剪貼板,無需手動輸入),以及自動標示品牌帳戶的訊息頭部。

企業接入後的 OTP 發送流程如下:當用戶在商戶網站或應用程式上觸發「發送驗證碼」操作,商戶後台即調用 WhatsApp API,以用戶的電話號碼為目標發送請求;平台收到請求後,即時向用戶的 WhatsApp 帳戶投遞 Authentication Template 訊息;用戶在 WhatsApp 中點擊「複製驗證碼」,返回商戶頁面完成驗證。整個流程無需人工介入,可完全自動化。如需查閱技術規格,可參考 WhatsApp API 完整指南,或直接了解 WhatsApp Business API 渠道整合方案

OTP 安全使用的注意事項

無論採用哪種 OTP 渠道,以下安全守則均應成為企業的標準作業規範:

官方帳戶認證:透過 Meta 申請 WhatsApp 商業帳戶認證(藍剔徽章),讓客戶能在訊息中直接辨認真實品牌。關於藍剔申請的詳細流程,可參閱 WhatsApp 藍剔認證完整教學

訊息範本設計:使用統一且具品牌辨識度的 OTP 訊息格式,在每條驗證訊息中加入標準聲明,例如「此驗證碼僅供你本人使用,本公司絕不會主動索取」。

送達監控與備援機制:企業應設置 OTP 送達率的實時監控,在 WhatsApp 送達失敗時自動切換至 SMS 備援渠道,確保用戶驗證流程不受影響。

訊息有效期設定:WhatsApp Authentication Template 支援設定驗證碼的有效期,建議設定為 5 至 10 分鐘,兼顧安全性與用戶操作的便利性。

使用 SleekFlow 建立 WhatsApp OTP 系統

對於希望導入 WhatsApp OTP 的企業而言,技術接入與審批流程往往是最大的進入門檻。SleekFlow 作為官方 WhatsApp 商業解決方案供應商(BSP),為企業提供端到端的 WhatsApp OTP 實施支援。

API 整合方面,SleekFlow 的 WhatsApp Business API 支援後台系統以程式化方式觸發 OTP 發送,完成初期設定後,整個流程可全面自動化,無需人手介入。

Authentication 範本審批方面,SleekFlow 團隊可協助企業準備及提交符合 Meta 規範的 OTP 訊息範本,縮短審批週期。

送達監控方面,企業可透過 SleekFlow 平台實時追蹤每條 OTP 訊息的送達狀態,及時識別發送失敗的個案,配置自動備援機制。

客戶旅程整合方面,OTP 驗證完成後,同一 WhatsApp 對話線程可無縫延伸為客服互動,讓客戶從驗證到售後查詢均能在熟悉的通訊平台上完成,無需跨渠道切換。

無論是會員登入、交易確認、帳戶重設,還是服務預約,SleekFlow 均能為你的企業提供穩定、安全且符合 Meta 規範的 WhatsApp OTP 發送方案。立即預約免費示範,了解如何為你的客戶建立更安全的驗證體驗。

常見問題

OTP 的有效期一般是多久?

SMS OTP 及 WhatsApp OTP 的有效期通常為 1 至 5 分鐘,具體視乎企業的系統設定。TOTP(驗證器應用程式生成的密碼)則每 30 秒自動更新一次。建議企業將有效期設定為盡可能短,以降低被截取後使用的風險。

如果未能收到 OTP,應該如何處理?

首先確認手機訊號正常及 WhatsApp 網絡連接穩定,然後嘗試點擊「重新發送驗證碼」。若多次未收到,可聯絡相關平台的客服確認帳戶電話號碼是否正確登記。如系統提供備援選項(如電郵 OTP),可切換至其他驗證渠道。

為什麼在沒有嘗試登入的情況下,會收到 OTP 提示?

這通常意味着有第三方正在嘗試使用你的帳號登入,但由於他們未持有你的設備,無法完成第二步驗證。此情況下應立即更改你的帳戶固定密碼,並考慮聯絡平台客服進行安全檢查。

WhatsApp OTP 與 SMS OTP 有什麼分別?

兩者的核心功能相同,均為發送一次性驗證碼。主要差異在於:WhatsApp OTP 採用端到端加密傳輸,安全性較高;訊息顯示已認證的品牌名稱及藍剔標誌,用戶信任度更強;並支援「複製驗證碼」一鍵按鈕,提升操作便利性。SMS OTP 則無需用戶安裝特定通訊應用程式,適用面更廣。

OTP 會比傳統密碼更安全嗎?

OTP 並非取代固定密碼,而是與固定密碼結合使用的雙重驗證機制,安全性顯著優於單獨使用固定密碼。由於 OTP 具有一次性及時效性,即便被截取也無法重複使用,能有效防止撞庫攻擊及帳戶盜用。

企業發送 WhatsApp OTP 是否需要特別申請?

是的。企業需要首先申請 WhatsApp Business API 帳戶,並向 Meta 提交 Authentication 訊息範本的審批申請。獲批後方可透過 API 發送 OTP。SleekFlow 作為官方 BSP,可協助企業完成整個申請及設定流程。

SleekFlow AI 推動顧客轉化,加速業務持續增長 SleekFlow AI

立即免費體驗!