OTP ที่หมดอายุเร็วเกินไปทำให้ผู้ใช้กรอกไม่ทัน แต่ถ้านานเกินไปก็เพิ่มช่วงเวลาที่รหัสอาจถูกนำไปใช้ผิดวัตถุประสงค์ ระยะเวลาที่เหมาะสมจึงต้องพิจารณาจากความเสี่ยงของรายการและประสบการณ์จริงของผู้ใช้
ไม่มีตัวเลขเดียวที่เหมาะกับทุกระบบ สำหรับงานทั่วไปมักเริ่มประเมินที่ 3–5 นาที งานความเสี่ยงสูงอาจสั้นลง และกระบวนการที่ผู้ใช้ต้องสลับอุปกรณ์อาจต้องเผื่อเวลาเพิ่ม โดยรหัสต้องใช้ได้ครั้งเดียวเสมอ
เลือกช่วงเวลาจากประเภทเหตุการณ์
การเข้าสู่ระบบ การสมัครสมาชิก การยืนยันการชำระเงิน และการกู้คืนบัญชีมีผลกระทบต่างกัน จึงไม่ควรใช้ค่าเดียวเพียงเพราะตั้งค่าง่าย
- ✓ประมาณ 2–3 นาที: รายการที่ต้องการตอบสนองเร็วและมีความเสี่ยงสูง
- ✓ประมาณ 3–5 นาที: การยืนยันทั่วไปที่ผู้ใช้รับและกรอกบนอุปกรณ์เดียวกัน
- ✓ประมาณ 5–10 นาที: กระบวนการที่ต้องสลับอุปกรณ์หรือมีขั้นตอนก่อนกรอกรหัส
เวลาไม่ใช่มาตรการเดียว
แม้กำหนดอายุสั้น ระบบยังต้องป้องกันการเดารหัสและการใช้ซ้ำ มาตรฐานด้าน Digital Identity เน้นให้ OTP ใช้ได้เพียงครั้งเดียวในช่วงที่ยังมีผล และควรมี Rate Limiting เมื่อรหัสมี Entropy จำกัด
- ✓รหัสที่ใช้สำเร็จต้องถูกยกเลิกทันที
- ✓การขอรหัสใหม่ควรทำให้รหัสเดิมหมดผล
- ✓จำกัดจำนวนครั้งที่กรอกผิดและความถี่ในการขอใหม่
- ✓ไม่บันทึกรหัสแบบอ่านได้ตรงๆ ใน Log
- ✓ผูก OTP กับผู้ใช้ เหตุการณ์ และ Session ที่ร้องขอ
ข้อความ OTP ต้องบอกอะไร
ผู้รับควรเห็นชื่อบริการ รหัส วัตถุประสงค์ ระยะเวลาที่ใช้ได้ และคำเตือนว่าไม่ควรบอกรหัสให้ผู้อื่น โดยไม่แทรกลิงก์หรือข้อความการตลาดที่ทำให้จุดประสงค์สับสน
ทดสอบกับสถานการณ์จริงก่อนกำหนดค่า
วัดเวลาตั้งแต่ผู้ใช้กดขอรหัสจนกรอกสำเร็จ รวมระยะเวลาส่ง เครือข่าย การสลับแอป และผู้ใช้ที่ต้องใช้เครื่องมือช่วยการเข้าถึง จากนั้นเลือกค่า Percentile ที่เหมาะกับกลุ่มผู้ใช้แทนการเดาจากความรู้สึก
แหล่งอ้างอิงและข้อมูลเพิ่มเติม
หลักเกณฑ์อาจเปลี่ยนแปลงได้ ควรตรวจสอบประกาศล่าสุดและปรึกษาทีมที่เกี่ยวข้องก่อนนำไปใช้งานจริง
OTP Service
เชื่อมขั้นตอนขอรหัส ตรวจสอบ และติดตามสถานะให้สอดคล้องกับ Workflow ของธุรกิจ
