
每次喺手機收到「你的驗證碼為 123456,請勿向他人透露」嘅短訊,你其實就係喺用緊 OTP。對香港企業嚟講,OTP 唔係小事:一個發唔到、或者被人攔截嘅驗證碼,輕則令客戶登入唔到流失生意,重則造成詐騙損失同監管問題。想做好客戶驗證,第一步係搞清楚 OTP 到底係咩。
OTP 全寫係 One-Time Password,中文叫一次性密碼。同你平時自己設定、長期不變嘅密碼唔同,OTP 由系統喺你登入或進行交易嗰刻即時產生,通常係 4 至 8 位數字,並設有時效,多數喺 30 秒至幾分鐘內就會自動失效。用完一次即作廢,下次再嚟過。正正因為「即用即棄」呢個特性,就算驗證碼被人偷睇到,過咗時效或者用過一次之後都冇用,大大減低被盜用嘅風險。
OTP 嘅典型流程係:用戶輸入帳號密碼 → 系統產生 OTP 並經指定渠道(短訊、電郵、應用程式等)發送 → 用戶輸入收到嘅驗證碼 → 系統核對無誤先批准登入或交易。呢一步「你擁有嗰部收到 OTP 嘅裝置」,正正係企業以官方渠道同客戶溝通時,確認對方身分嘅關鍵一環。
身分驗證界有句話:認證憑證分三類,即你知道嘅嘢(密碼、PIN)、你擁有嘅嘢(手機、OTP、實體 token)、同你本身嘅特徵(指紋、面容等生物特徵)。OTP 屬於「你擁有嘅嘢」呢一類,而 2FA、MFA 就係講緊用幾多類憑證。下表一次過分清楚:
| 名詞 | 全寫/意思 | 角色 | 香港常見例子 |
|---|---|---|---|
| OTP | One-Time Password,一次性密碼 | 驗證「工具」:只用一次嘅驗證碼 | 銀行轉賬時收到嘅 6 位數短訊碼 |
| 2FA | Two-Factor Authentication,雙重認證 | 驗證「方法」:須兩種不同類型憑證 | 輸入密碼後再輸入 OTP 先登入到 |
| MFA | Multi-Factor Authentication,多重認證 | 2FA 嘅延伸:兩種或以上憑證 | 密碼 + OTP + 指紋/面容 |
| TOTP | Time-based OTP,時間型一次性密碼 | 由驗證器 App 本機產生嘅 OTP | Google Authenticator 每 30 秒更新嘅碼 |
| 驗證碼 | Verification Code | OTP 嘅中文俗稱 | 「你的驗證碼為 123456」 |
簡單記法:2FA 一定包含兩重,MFA 就係兩重或以上;而 OTP 多數係嗰「第二重」嘅實際內容。另一個常見誤會係將 SMS OTP 同 TOTP 當成一樣,其實前者要靠網絡傳送(有機會被攔截),後者係驗證器 App 喺你部手機本機計算出嚟(離線都用得),保安性質好唔同,下一節會詳細比較。

揀 OTP 傳送渠道,唔好淨係睇「方唔方便」,要同時衡量保安、成本同送達率。以下係香港企業最常用嘅四種方式:
| 傳送方式 | 保安強度 | 客戶體驗 | 成本 | 適用場景 |
|---|---|---|---|---|
| SMS 短訊 | 中等(易受 SIM swap、短訊攔截) | 最普及、免安裝 | 按條計費,量大成本高 | 大眾市場、低至中風險驗證 |
| 電郵 | 偏低(電郵帳戶一旦被入侵即失守) | 普及,但常跌入垃圾郵件 | 低 | 低風險、輔助渠道 |
| 驗證器 App(TOTP) | 高(離線產生、難以遠程攔截) | 需客戶預先安裝及設定 | 低(無逐條費用) | 高風險登入、員工內部系統 |
| WhatsApp Authentication 範本 | 較高(端對端加密、避開 SMS 攔截) | 佳,可一鍵複製或自動填入 | 按訊息計費,以官方價目為準 | 已用 WhatsApp 溝通嘅客群、再互動驗證 |
當中最值得香港企業留意嘅,係 SMS OTP 嘅弱點。所謂 SIM swap(SIM 卡轉移)詐騙,係指騙徒透過社交工程或盜用個人資料,令電訊商將受害人嘅電話號碼轉移到自己嘅 SIM 卡上,跟住就可以接收本應屬於受害人嘅 OTP 短訊,繞過 2FA。此外,惡意程式同釣魚網站亦可能誘導用戶交出驗證碼。呢啲風險令純 SMS OTP 喺高風險場景(例如大額轉賬)逐漸被視為不足夠。

另一邊廂,驗證器 App(TOTP)因為驗證碼係喺裝置本機計算,唔經網絡傳送,保安最高,但要求客戶肯安裝同設定,對大眾客群嚟講門檻較高。WhatsApp Authentication 範本就喺兩者之間取得平衡:訊息經端對端加密、傳送到用戶本身已在用嘅應用程式,體驗順暢之餘亦避開咗部分 SMS 攔截風險。具體點運作,第 5 節會詳談。
香港冇一條獨立嘅「OTP 法例」,但金融業要做客戶身分驗證,至少要過三關:行業監管、私隱保障同資訊安全。
合規嘅核心,唔淨係「發到 OTP」,仲要做到完整紀錄、權限管理同資訊安全。呢個正正係企業級平台嘅價值所在:imBee 持有 ISO/IEC 27001 資訊安全管理認證,其資料管治能力(對話紀錄保存、存取權限、稽核軌跡)協助受規管嘅金融機構,喺規模化客戶驗證之餘,履行監管對通訊紀錄嘅責任。
Meta 為 WhatsApp 設有一個專屬嘅 Authentication(驗證)範本訊息類別,專門用嚟發送 OTP 同驗證碼。呢類範本格式固定:包含驗證碼本身、一個「複製驗證碼」按鈕,部分 Android 裝置更支援一鍵自動填入,客戶唔使手動抄碼,減少出錯同提升完成率。要使用呢項功能,企業需要開通 WhatsApp Business API(又稱 WhatsApp Business Platform、WABA),並經由 Business Solution Provider(BSP)或合作平台提交範本審批。
相比 SMS,用 WhatsApp 發 OTP 有幾個實際好處:訊息端對端加密,避開部分 SMS 網絡層面嘅攔截;送達到客戶本身已在用嘅應用程式,體驗一致;亦可同其他客戶對話喺同一個官方號碼下整合管理。當然,要持平咁講,WhatsApp OTP 始終屬「你擁有嘅嘢」呢一類驗證,同樣依賴客戶部裝置,遇上裝置遺失或釣魚攻擊仍有風險,所以高風險場景宜配合驗證器 App 或生物特徵,做多層防護。技術細節可參考 WhatsApp Cloud API 使用教學。
收費方面,WhatsApp Business API 由 Meta 按訊息類別計費,OTP 屬「Authentication」類別,費率因應市場及時間多次調整,實際收費以 Meta 官方價目頁為準,另須計入所選平台嘅服務費。
對要規模化發送 OTP 嘅企業嚟講,逐個個案處理並不現實。透過 imBee 嘅聊天機械人及自動化,可以將 OTP 發送、登入提醒、交易通知等流程自動觸發;而全渠道收件箱則將 WhatsApp、WeChat、Instagram 等渠道嘅客戶對話統一管理,方便團隊跟進驗證後嘅客戶查詢。
揀 OTP 方案,建議按風險等級同客群習慣兩條軸去諗:低風險、大眾場景,SMS 或 WhatsApp 已夠用;高風險登入(例如大額交易、員工後台),就應該疊加驗證器 App(TOTP)或生物特徵做多重認證。金融機構更要由合規角度出發,確保所選方案有完整紀錄、權限管理同資訊安全認證。對於已經用緊 WhatsApp 同客戶溝通嘅香港企業,將 OTP 驗證、客戶服務同推廣整合喺同一個官方號碼,往往係兼顧體驗、保安同合規嘅實際做法。
OTP 是什麼意思?
OTP 全寫係 One-Time Password,中文叫一次性密碼,係一組只可以用一次、而且通常喺 30 秒至幾分鐘內就會失效嘅驗證碼。系統會喺你登入或進行交易嗰刻即時產生並發送,用嚟確認「你就係你」,係雙重認證(2FA)最常見嘅第二重保障。
OTP 同 2FA 有咩分別?
OTP 係一個「工具」,即係嗰組驗證碼;2FA(雙重認證)係一種「方法」,要求你提供兩種不同類型嘅憑證先可以登入。OTP 通常就係 2FA 入面嘅第二重(你擁有嘅嘢),配合第一重密碼(你知道嘅嘢)一齊使用。
SMS OTP 安全嗎?點解金管局提醒要小心?
SMS OTP 普及但有弱點:短訊可被 SIM 卡轉移(SIM swap)詐騙、惡意程式或釣魚網站攔截。香港金融管理局近年多次提醒銀行加強客戶身分驗證、留意短訊釣魚風險;2025 年 4 月公布嘅「電子銀行安全 ABC」措施,更要求銀行以已綁定裝置嘅流動應用程式內認證,取代 SMS OTP 成為預設方式。
可以用 WhatsApp 發送 OTP 嗎?
可以。Meta 設有專屬嘅 Authentication(驗證)範本訊息類別,企業可透過 WhatsApp Business API 發送一次性密碼,並提供「複製驗證碼」按鈕,部分 Android 裝置更支援一鍵自動填入。訊息經端對端加密傳送,可避開部分 SMS 攔截風險。
WABA、WhatsApp Business API 同 WhatsApp Business Platform 係咪同一樣嘢?
係,三者指同一個官方企業方案,只係叫法唔同:WhatsApp Business Platform 係官方名稱,WhatsApp Business API 係常用叫法,WABA 係其英文縮寫。另外,OTP、一次性密碼同驗證碼亦係指同一樣嘢,只係中英俗稱之別。
用 WhatsApp 發送 OTP 要收費嗎?
WhatsApp Business API 由 Meta 按訊息類別計費,OTP 屬「Authentication(驗證)」類別。費率因應市場及時間多次調整,實際收費以 Meta 官方價目頁為準,另須計入所選平台嘅服務費。建議以官方公布同平台報價作準。
證券或銀行客戶網上登入一定要 2FA 嗎?
證監會自 2018 年起要求互聯網證券交易服務為客戶登入提供雙重認證;銀行方面,金管局亦期望認可機構為網上銀行採用強客戶認證。換言之,金融業客戶登入採用 2FA 已屬基本合規要求,而非可有可無嘅選項。
想將 OTP 驗證、客戶查詢同推廣訊息,喺 WhatsApp、WeChat、Instagram 等渠道統一管理,並支援你履行合規責任?歡迎預約產品示範,或先到 imbee.io 了解更多。
最後更新:2026年9月20日。
本文審閱
Samantha L.
imBee 內容策略師(Content Strategist)
Samantha L. 主導 imBee 的內容策略、產品定位及客戶教育工作。她曾帶領多個 B2B SaaS 內容項目,並成功支援多個高增長客戶互動平台的市場推廣策略。在 imBee 網誌,Samantha 主要撰寫對話式商務、全渠道訊息、WhatsApp 行銷及現代客戶體驗策略等主題。
對本文內容有任何疑問?立即聯絡我們的團隊。


Start your 30-day free trial today. Supercharge your team's productivity by over 30% and take your business to new heights of success.