AngelStone
Security

TOTP

Auch bekannt als: Time-based One-time Password · Zeitbasiertes Einmalpasswort

Verfahren, das aus einem geteilten Geheimnis und der aktuellen Uhrzeit einen kurzlebigen Einmalcode erzeugt.

TOTP (Time-based One-time Password) ist ein Verfahren, das aus einem geteilten Geheimnis und der aktuellen Uhrzeit einen kurzlebigen Zahlencode erzeugt, meist sechsstellig und für dreißig Sekunden gültig. Es ist in RFC 6238 beschrieben und baut auf dem ereignisbasierten Vorgänger HOTP auf. Server und Authenticator-App berechnen den Code unabhängig voneinander; stimmen die Ergebnisse überein, gilt der Besitz des Geräts als nachgewiesen.

Eingerichtet wird das Verfahren üblicherweise über einen QR-Code, in dem das Geheimnis steckt und den eine Authenticator-App oder ein Passwortmanager einliest. Danach funktioniert die Codeerzeugung offline, ohne Mobilfunk oder Internetverbindung, was TOTP unabhängiger macht als Codes per SMS und weniger anfällig für den betrügerischen Austausch der SIM-Karte.

Der Schutz hat Grenzen: Ein Code lässt sich auf einer gefälschten Anmeldeseite abfangen und binnen Sekunden weiterverwenden, weshalb TOTP gegen zielgerichtetes Phishing weniger widerstandsfähig ist als Verfahren mit Sicherheitsschlüsseln nach FIDO2. Wichtig sind außerdem hinterlegte Wiederherstellungscodes, denn mit dem Verlust des Geräts geht sonst der Zugang verloren.

Aus der Praxis

Begriffe sind das eine. Umsetzung das andere.

Wir übersetzen Technologie in Lösungen, die zu deinem Geschäft passen — aus Wien für den DACH-Raum.

Projekt besprechen