TOTP (Time-based One-time Password) ist ein Verfahren, das aus einem geteilten Geheimnis und der aktuellen Uhrzeit einen kurzlebigen Zahlencode erzeugt, meist sechsstellig und für dreißig Sekunden gültig. Es ist in RFC 6238 beschrieben und baut auf dem ereignisbasierten Vorgänger HOTP auf. Server und Authenticator-App berechnen den Code unabhängig voneinander; stimmen die Ergebnisse überein, gilt der Besitz des Geräts als nachgewiesen.
Eingerichtet wird das Verfahren üblicherweise über einen QR-Code, in dem das Geheimnis steckt und den eine Authenticator-App oder ein Passwortmanager einliest. Danach funktioniert die Codeerzeugung offline, ohne Mobilfunk oder Internetverbindung, was TOTP unabhängiger macht als Codes per SMS und weniger anfällig für den betrügerischen Austausch der SIM-Karte.
Der Schutz hat Grenzen: Ein Code lässt sich auf einer gefälschten Anmeldeseite abfangen und binnen Sekunden weiterverwenden, weshalb TOTP gegen zielgerichtetes Phishing weniger widerstandsfähig ist als Verfahren mit Sicherheitsschlüsseln nach FIDO2. Wichtig sind außerdem hinterlegte Wiederherstellungscodes, denn mit dem Verlust des Geräts geht sonst der Zugang verloren.