TOTP steht für „Time-Based One-Time Password“ (zeitbasiertes Einmalpasswort). Diese Technologie bildet die Grundlage für viele sechsstellige Codes, die von Authentifizierungs-Apps angezeigt werden. Ein TOTP-Code wird anhand eines privaten Einrichtungsschlüssels und der aktuellen Uhrzeit berechnet und läuft nach kurzer Zeit ab.

TOTP wird häufig als zweiter Schritt bei der Zwei-Faktor-Authentifizierung verwendet. Es funktioniert auch ohne Mobilfunkverbindung, da der Authentifikator den Code lokal berechnet, anstatt auf eine Nachricht zu warten.

Aus welchen Informationen entsteht ein TOTP-Code?

Zwei Eingaben sind entscheidend: ein gemeinsames Geheimnis und ein Zeitzähler. Der Kontoanbieter erstellt bei der Einrichtung ein Geheimnis und übermittelt es über einen QR-Code oder einen manuellen Schlüssel an Ihre Authentifizierungs-App. Beide Seiten unterteilen die Zeit dann in gleich große Zeitfenster und führen dieselbe kryptografische Berechnung durch.

Stimmen das Geheimnis, der Algorithmus und das Zeitfenster überein, erzeugen beide Seiten denselben kurzen Code. Das Geheimnis selbst muss nicht bei jeder Anmeldung übertragen werden.

Four-stage TOTP process from secret and time to code validation
Der Authentifikator und der Dienst berechnen unabhängig voneinander einen Wert aus demselben geheimen Schlüssel und Zeitfenster.

Wie funktioniert TOTP?

  1. Der Anbieter erstellt einen eindeutigen geheimen Schlüssel für die Registrierung des Authentifikators.
  2. Sie scannen den QR-Code für die Einrichtung oder geben den manuellen Geheimcode auf einem vertrauenswürdigen Gerät ein.
  3. Der Authentifikator kombiniert den geheimen Schlüssel mit dem aktuellen Zeitfenster.
  4. Das Ergebnis wird auf einen kurzen numerischen Code reduziert, üblicherweise sechs Ziffern.
  5. Der Anbieter berechnet den erwarteten Code und vergleicht ihn mit Ihrer Eingabe.

RFC 6238 definiert TOTP als zeitbasierte Variante von HOTP. Eine gängige Konfiguration verwendet einen Zeitraum von 30 Sekunden, sechs Ziffern und HMAC-SHA-1, obwohl auch andere Algorithmen und Einstellungen unterstützt werden.

Warum verfallen TOTP-Codes?

Eine kurze Gültigkeitsdauer begrenzt, wie lange ein kopierter Code wiederverwendet werden kann. Sobald sich das Zeitfenster ändert, generiert der Authentifikator einen neuen Wert. Dienste tolerieren unter Umständen ein geringfügig abweichendes Zeitfenster, um Netzwerkverzögerungen und kleine Zeitunterschiede zu berücksichtigen, doch eine größere Toleranz vergrößert auch das Akzeptanzfenster.

Geben Sie einen neuen Code kurz vor Ablauf des Countdowns ein. Wenn Codes regelmäßig abgelehnt werden, befolgen Sie unsere Anleitung zur Behebung eines nicht funktionierenden 2FA-Codes.

TOTP im Vergleich zu HOTP

TOTP und HOTP verwenden ähnliche Berechnungen, laufen jedoch unterschiedlich ab:

  • TOTP ändert sich entsprechend einem Zeitschritt, daher müssen die Uhren der Authentifikatoren synchronisiert sein.
  • HOTP ändert sich, wenn ein Zähler weiterläuft, beispielsweise nach einem Tastendruck oder einer erfolgreichen Nutzung.

TOTP ist in Software-Authentifikator-Apps weit verbreitet, da die Zeit einen automatischen variablen Faktor darstellt. HOTP wird nach wie vor von einigen Hardware-Tokens und spezialisierten Systemen verwendet.

TOTP im Vergleich zu SMS-Codes

Eine TOTP-App berechnet Codes auf dem Gerät und funktioniert in der Regel offline. SMS ist auf das Mobilfunknetz angewiesen, um einen Code zu übermitteln. SMS ist bequem, kann jedoch durch SIM-Swaps, Nummernneuzuweisungen, Abfangen und Übermittlungsfehler beeinträchtigt werden.

Weder herkömmliches TOTP noch SMS sind vollständig gegen Phishing geschützt: Eine überzeugend gefälschte Anmeldeseite kann einen aktuellen Code erfassen und weiterleiten. Für wichtige Konten sind ein Passkey oder ein FIDO-Sicherheitsschlüssel in der Regel sicherer, sofern diese unterstützt werden. Sehen Sie sich unseren detaillierten Vergleich von Authentifizierungs-Apps und SMS an.

Was ist ein TOTP-Geheimnis?

Das Geheimnis ist die langfristig gültige Anmeldeinformation, die allen zukünftigen Codes für diese Registrierung zugrunde liegt. Jeder, der darüber verfügt, kann einen weiteren Authentifikator konfigurieren und passende Werte generieren. Ein Screenshot des QR-Codes für die Einrichtung ist sensibel, da er normalerweise dieses Geheimnis enthält.

In unserem Leitfaden wird erklärt, wo Sie den manuellen 2FA-Einrichtungsschlüssel finden und wie Sie ihn von einem Passwort oder Wiederherstellungscode unterscheiden können.

Funktioniert TOTP auch offline?

Ja. Nach der Konfiguration benötigt eine Authentizierungs-App den Schlüssel und eine genaue Uhr, jedoch keine aktive Internetverbindung. Der Dienst, der die Anmeldung überprüft, benötigt weiterhin Zugriff auf die gespeicherten Registrierungsdaten.

So nutzen Sie einen TOTP-Generator sicher

  • Verwenden Sie nur Geheimnisse von Konten, zu deren Verwaltung Sie berechtigt sind.
  • Überprüfen Sie die Website-Adresse und das Gerät, bevor Sie einen geheimen Schlüssel eingeben.
  • Senden Sie niemals einen Geheimcode oder einen QR-Code zur Einrichtung über Chat oder Support-Formulare.
  • Bewahren Sie Wiederherstellungscodes getrennt von Ihrem täglich verwendeten Authentifikator auf.
  • Erstellen Sie die Registrierung neu, falls der Geheimcode offengelegt worden sein könnte.

Für autorisierte Testzwecke berechnet der Get2FA.dev-TOTP-Generator Standardcodes in Ihrem Browser. Verwenden Sie für den täglichen Gebrauch bei wichtigen Konten vorzugsweise einen seriösen Authentifikator oder eine hardwaregestützte Methode.

Häufig gestellte Fragen

Wie lange ist ein TOTP-Code gültig?

30 Sekunden sind eine gängige Standardeinstellung, der Anbieter kann jedoch eine andere Dauer festlegen. Der Countdown bezieht sich auf ein Zeitfenster; er wird nicht neu gestartet, wenn Sie den Code anzeigen oder kopieren.

Warum bestehen TOTP-Codes in der Regel aus sechs Ziffern?

Sechs Ziffern schaffen ein Gleichgewicht zwischen Benutzerfreundlichkeit und einer begrenzten Anzahl möglicher Werte. Ratenbegrenzungen und kurze Gültigkeitszeiträume sind wichtig, da der Code-Raum an sich nicht groß ist.

Können zwei Geräte denselben TOTP-Code anzeigen?

Ja, wenn beide das gleiche Geheimnis besitzen, die gleichen Einstellungen verwenden und ihre Uhren synchronisiert haben. Ob eine doppelte Registrierung angemessen ist, hängt von Ihren Sicherheitsrichtlinien ab.

Ist TOTP dasselbe wie 2FA?

Nein. TOTP ist eine mögliche Authentifizierungsmethode. Erfahren Sie, was 2FA bedeutet und wie die anderen Methoden funktionieren.