TOTP står for »time-based one-time password« (tidsbaseret engangskode). Det er den teknologi, der ligger bag de mange sekscifrede koder, som vises i autentificeringsapps. En TOTP-kode beregnes ud fra en privat opsætningsnøgle og det aktuelle klokkeslæt og udløber derefter efter et kort tidsrum.
TOTP bruges ofte som det andet trin i tofaktorautentificering. Det kan fungere uden mobilsignal, fordi autentificeringsappen beregner koden lokalt i stedet for at vente på en besked.
Hvilke oplysninger danner en TOTP-kode?
To indtastninger er afgørende: en delt hemmelighed og en tidstæller. Kontoudbyderen opretter en hemmelighed under opsætningen og giver den til din autentificeringsapp via en QR-kode eller en manuel nøgle. Begge parter opdeler derefter tiden i lige store tidsvinduer og udfører den samme kryptografiske beregning.
Hvis den hemmelige nøgle, algoritmen og tidsvinduet stemmer overens, genererer begge parter den samme korte kode. Selve den hemmelige nøgle behøver ikke at blive overført ved hvert login.

Hvordan fungerer TOTP?
- Udbyderen opretter en unik hemmelighed til registrering af autentifikatoren.
- Du scanner QR-koden til opsætning eller indtaster den manuelle hemmelighed på en betroet enhed.
- Autentifikatoren kombinerer den hemmelige nøgle med det aktuelle tidsvindue.
- Resultatet reduceres til en kort numerisk kode, som oftest består af seks cifre.
- Udbyderen beregner den forventede kode og sammenligner den med din indtastning.
RFC 6238 definerer TOTP som en tidsbaseret variant af HOTP. En almindelig konfiguration bruger en periode på 30 sekunder, seks cifre og HMAC-SHA-1, selvom der findes andre understøttede algoritmer og indstillinger.
Hvorfor udløber TOTP-koder?
En kort gyldighedsperiode begrænser, hvor længe en kopieret kode kan genbruges. Når tidsvinduet ændres, genererer autentifikatoren en ny værdi. Tjenester kan tillade et lille afvigelsesvindue for at tage højde for netværksforsinkelser og små tidsforskelle, men en større tolerance øger også acceptvinduet.
Indtast en ny kode, når nedtællingen er tæt på at være slut. Hvis koder konsekvent afvises, skal du følge vores vejledning til at løse problemet med en 2FA-kode, der ikke virker.
TOTP kontra HOTP
TOTP og HOTP bruger beslægtede beregninger, men fungerer forskelligt:
- TOTP ændres i henhold til et tidsinterval, så autentifikatorernes ure skal være synkroniseret.
- HOTP ændres, når en tæller går frem, f.eks. efter et tryk på en knap eller en vellykket brug.
TOTP er almindeligt i software-autentificeringsapps, fordi tiden udgør en automatisk forandringsfaktor. HOTP bruges stadig af nogle hardwaretokens og specialiserede systemer.
TOTP kontra SMS-koder
En TOTP-app beregner koder på enheden og fungerer normalt offline. SMS er afhængig af telefonnettet for at levere en kode. SMS er praktisk, men kan påvirkes af SIM-swaps, omfordeling af numre, aflytning og leveringsfejl.
Hverken almindelig TOTP eller SMS er fuldstændigt modstandsdygtig over for phishing: En overbevisende falsk login-side kan opfange og videresende en aktuel kode. For vigtige konti er en adgangsnøgle eller en FIDO-sikkerhedsnøgle generelt stærkere, hvor dette understøttes. Se vores detaljerede sammenligning af autentificeringsapps kontra SMS.
Hvad er en TOTP-hemmelighed?
Hemmeligheden er den langvarige legitimationsoplysning, der ligger bag alle fremtidige koder for den pågældende registrering. Enhver, der har den, kan konfigurere en anden autentifikator og generere matchende værdier. Et skærmbillede af opsætnings-QR-koden er følsomt, da den normalt indeholder denne hemmelighed.
Vores guide forklarer, hvor du finder den manuelle 2FA-opsætningsnøgle, og hvordan du skelner den fra en adgangskode eller en gendannelseskode.
Kan TOTP fungere offline?
Ja. Når en autentifikator er konfigureret, har den brug for den hemmelige nøgle og et præcist ur, ikke en aktiv internetforbindelse. Den tjeneste, der verificerer login, skal dog stadig have adgang til de gemte registreringsoplysninger.
Sådan bruger du en TOTP-generator sikkert
- Brug kun hemmeligheder, der hører til konti, som du har tilladelse til at administrere.
- Kontroller webadressen og enheden, før du indtaster en hemmelighed.
- Send aldrig en hemmelighed eller en QR-kode til opsætning via chat eller supportformularer.
- Opbevar gendannelseskoder adskilt fra den autentifikator, du bruger til daglig.
- Genopret registreringen, hvis den hemmelige kode kan være blevet afsløret.
Til autoriseret test beregner Get2FA.dev TOTP-generatoren standardkoder i din browser. Til daglig brug på vigtige konti bør du foretrække en velrenommeret autentifikator eller en hardwarebaseret metode.
Ofte stillede spørgsmål
Hvor længe er en TOTP-kode gyldig?
Tredive sekunder er en almindelig standardindstilling, men udbyderen kan konfigurere en anden periode. Nedtællingen er knyttet til et tidsvindue; den genstartes ikke, når du ser eller kopierer koden.
Hvorfor består TOTP-koder normalt af seks cifre?
Seks cifre skaber balance mellem brugervenlighed og et begrænset antal mulige værdier. Begrænsninger i antallet af koder og korte gyldighedsperioder er vigtige, da kodebasen i sig selv ikke er særlig stor.
Kan to enheder vise den samme TOTP-kode?
Ja, hvis begge enheder har den samme hemmelighed, bruger de samme indstillinger og har synkroniserede ure. Om det er hensigtsmæssigt at duplikere en registrering afhænger af din sikkerhedspolitik.
Er TOTP det samme som 2FA?
Nej. TOTP er én af flere mulige godkendelsesmetoder. Læs, hvad 2FA betyder, og hvordan de andre metoder fungerer.
