TOTP staat voor ‘time-based one-time password’ (tijdgebonden eenmalig wachtwoord). Het is de technologie achter veel zescijferige codes die door authenticator-apps worden weergegeven. Een TOTP-code wordt berekend op basis van een persoonlijke instelsleutel en de huidige tijd, en verloopt vervolgens na een korte tijd.
TOTP wordt vaak gebruikt als tweede stap bij tweefactorauthenticatie. Het werkt ook zonder mobiel signaal, omdat de authenticator de code lokaal berekent in plaats van op een bericht te wachten.
Welke informatie is nodig om een TOTP-code te genereren?
Er zijn twee belangrijke gegevens: een gedeeld geheim en een tijdteller. De accountaanbieder genereert tijdens de installatie een geheim en geeft dit via een QR-code of een handmatige sleutel door aan je authenticator-app. Beide partijen verdelen de tijd vervolgens in gelijke tijdsvensters en voeren dezelfde cryptografische berekening uit.
Als de geheime sleutel, het algoritme en het tijdsvenster overeenkomen, genereren beide partijen dezelfde korte code. De geheime sleutel zelf hoeft niet bij elke aanmelding te worden verzonden.

Hoe werkt TOTP?
- De aanbieder genereert een unieke geheime code voor de registratie van de authenticator.
- Je scant de QR-code voor de installatie of voert het handmatige geheim in op een vertrouwd apparaat.
- De authenticator combineert de geheime code met het huidige tijdvenster.
- Het resultaat wordt teruggebracht tot een korte numerieke code, meestal van zes cijfers.
- De provider berekent de verwachte code en vergelijkt deze met de code die u hebt ingevoerd.
RFC 6238 definieert TOTP als een op tijd gebaseerde variant van HOTP. Een veelgebruikte configuratie maakt gebruik van een periode van 30 seconden, zes cijfers en HMAC-SHA-1, hoewel er ook andere ondersteunde algoritmen en instellingen bestaan.
Waarom verlopen TOTP-codes?
Een korte geldigheidsduur beperkt hoe lang een gekopieerde code kan worden hergebruikt. Zodra het tijdvenster verandert, genereert de authenticator een nieuwe waarde. Diensten kunnen een klein afwijkend tijdvenster toestaan om rekening te houden met netwerkvertraging en kleine klokverschillen, maar een grotere tolerantie vergroot ook het acceptatievenster.
Voer een nieuwe code in aan het begin van de aftelling. Als codes steeds worden geweigerd, volg dan onze handleiding voor het oplossen van een 2FA-code die niet werkt.
TOTP versus HOTP
TOTP en HOTP maken gebruik van verwante berekeningen, maar werken op verschillende manieren:
- TOTP verandert volgens een tijdstap, dus de klokken van authenticators moeten gesynchroniseerd zijn.
- HOTP verandert wanneer een teller verdergaat, bijvoorbeeld na het indrukken van een knop of na succesvol gebruik.
TOTP wordt vaak gebruikt in authenticatie-apps omdat tijd een automatisch veranderende factor is. HOTP wordt nog steeds gebruikt door sommige hardwaretokens en gespecialiseerde systemen.
TOTP versus SMS-codes
Een TOTP-app berekent codes op het apparaat en werkt doorgaans offline. Bij SMS is het telefoonnetwerk nodig om een code te versturen. SMS is handig, maar kan worden beïnvloed door SIM-swaps, hertoewijzing van nummers, onderschepping en bezorgingsfouten.
Noch gewone TOTP, noch SMS is volledig bestand tegen phishing: een overtuigende valse inlogpagina kan een actuele code onderscheppen en doorsturen. Voor belangrijke accounts is een passkey of FIDO-beveiligingssleutel over het algemeen sterker, indien ondersteund. Bekijk onze gedetailleerde vergelijking van authenticator-apps versus SMS.
Wat is een TOTP-geheim?
De geheime code is de langdurige inloggegevens achter alle toekomstige codes voor die registratie. Iedereen die deze code heeft, kan een andere authenticator configureren en overeenkomende waarden genereren. Een screenshot van de QR-code voor de installatie is gevoelig omdat deze normaal gesproken die geheime code bevat.
In onze handleiding wordt uitgelegd waar je de handmatige 2FA-instellingscode kunt vinden en hoe je deze kunt onderscheiden van een wachtwoord of herstelcode.
Werkt TOTP ook offline?
Ja. Eenmaal geconfigureerd heeft een authenticator het geheim en een nauwkeurige klok nodig, geen actieve internetverbinding. De dienst die de aanmelding verifieert, heeft nog steeds toegang nodig tot de opgeslagen registratiegegevens.
Hoe gebruik je een TOTP-generator veilig?
- Gebruik alleen geheimen die behoren tot accounts die je mag beheren.
- Controleer het websiteadres en het apparaat voordat je een geheime code invoert.
- Stuur nooit een geheime code of een QR-code voor de installatie via chat of ondersteuningsformulieren.
- Bewaar herstelcodes apart van de authenticator die je dagelijks gebruikt.
- Genereer de registratie opnieuw als de code mogelijk is gelekt.
Voor geautoriseerde tests berekent de TOTP-generator van Get2FA.dev standaardcodes in uw browser. Gebruik voor dagelijks gebruik op belangrijke accounts bij voorkeur een betrouwbare authenticator of een methode op basis van hardware.
Veelgestelde vragen
Hoe lang is een TOTP-code geldig?
Dertig seconden is een gangbare standaardinstelling, maar de provider kan een andere tijdsduur instellen. De aftelling geldt voor een bepaald tijdsvenster; deze wordt niet opnieuw gestart wanneer u de code bekijkt of kopieert.
Waarom bestaan TOTP-codes meestal uit zes cijfers?
Zes cijfers zorgen voor een evenwicht tussen gebruiksgemak en een beperkt aantal mogelijke waarden. Beperkingen op het aantal verzoeken en korte geldigheidsperiodes zijn belangrijk omdat de coderuimte op zich niet groot is.
Kunnen twee apparaten dezelfde TOTP-code weergeven?
Ja, als beide apparaten hetzelfde geheim bevatten, dezelfde instellingen gebruiken en gesynchroniseerde klokken hebben. Of het dupliceren van een registratie gepast is, hangt af van uw beveiligingsbeleid.
Is TOTP hetzelfde als 2FA?
Nee. TOTP is één van de mogelijke authenticatiemethoden. Lees wat 2FA inhoudt en hoe de andere methoden werken.
