TOTP står for «time-based one-time password» (tidsbasert engangspassord). Det er teknologien som ligger bak mange sekssifrede koder som vises i autentiseringsapper. En TOTP-kode beregnes ut fra en privat oppsettnøkkel og gjeldende klokkeslett, og utløper deretter etter et kort tidsintervall.

TOTP brukes ofte som det andre trinnet i tofaktorautentisering. Det kan fungere uten mobilsignal, fordi autentiseringsappen beregner koden lokalt i stedet for å vente på en melding.

Hvilken informasjon danner en TOTP-kode?

To inndata er avgjørende: en delt hemmelighet og en tidsteller. Kontoleverandøren oppretter en hemmelighet under oppsettet og gir den til autentiseringsappen din via en QR-kode eller en manuell nøkkel. Begge sider deler deretter tiden inn i like store tidsvinduer og utfører den samme kryptografiske beregningen.

Hvis nøkkelen, algoritmen og tidsvinduet stemmer overens, genererer begge parter den samme korte koden. Selve nøkkelen trenger ikke å overføres ved hver pålogging.

Four-stage TOTP process from secret and time to code validation
Autentiseringsenheten og tjenesten beregner uavhengig av hverandre en verdi ut fra den samme hemmeligheten og det samme tidsvinduet.

Hvordan fungerer TOTP?

  1. Leverandøren oppretter en unik hemmelighet for registrering av autentiseringsenheten.
  2. Du skanner QR-koden for oppsettet eller skriver inn den manuelle hemmeligheten på en pålitelig enhet.
  3. Autentiseringsenheten kombinerer nøkkelen med det gjeldende tidsvinduet.
  4. Resultatet reduseres til en kort numerisk kode, vanligvis på seks siffer.
  5. Leverandøren beregner den forventede koden og sammenligner den med det du har tastet inn.

RFC 6238 definerer TOTP som en tidsbasert variant av HOTP. En vanlig konfigurasjon bruker en periode på 30 sekunder, seks sifre og HMAC-SHA-1, selv om det finnes andre støttede algoritmer og innstillinger.

Hvorfor utløper TOTP-koder?

En kort gyldighetsperiode begrenser hvor lenge en kopiert kode kan brukes på nytt. Når tidsvinduet endres, genererer autentiseringsenheten en ny verdi. Tjenester kan tillate et noe større tidsvindu for å ta høyde for nettverksforsinkelser og små klokkeforskjeller, men større toleranse øker også akseptvinduet.

Skriv inn en ny kode nær begynnelsen av nedtellingen. Hvis kodene stadig blir avvist, kan du følge veiledningen vår for å løse problemer med en 2FA-kode som ikke fungerer.

TOTP versus HOTP

TOTP og HOTP bruker beslektede beregninger, men utvikler seg forskjellig:

  • TOTP endres i henhold til et tidsintervall, så klokkene på autentiseringsenhetene må være synkronisert.
  • HOTP endres når en teller går videre, for eksempel etter at en knapp er trykket inn eller ved vellykket bruk.

TOTP er vanlig i autentiseringsapper fordi tiden gir en automatisk forandringsfaktor. HOTP brukes fortsatt av noen hardwaretokener og spesialiserte systemer.

TOTP kontra SMS-koder

En TOTP-app beregner koder på enheten og fungerer normalt offline. SMS er avhengig av telefonnettverket for å levere en kode. SMS er praktisk, men kan påvirkes av SIM-bytte, omfordeling av nummer, avlytting og leveringsfeil.

Verken vanlig TOTP eller SMS er fullstendig motstandsdyktig mot phishing: en overbevisende falsk påloggingsside kan fange opp og videresende en gjeldende kode. For viktige kontoer er en passnøkkel eller FIDO-sikkerhetsnøkkel generelt et sterkere alternativ der dette støttes. Se vår detaljerte sammenligning av autentiseringsapper og SMS.

Hva er en TOTP-hemmelighet?

Hemmeligheten er den langvarige påloggingsinformasjonen som ligger bak alle fremtidige koder for den registreringen. Alle som har den, kan konfigurere en annen autentiseringsapp og generere samsvarende verdier. Et skjermbilde av QR-koden for oppsettet er sensitivt, fordi den normalt inneholder denne hemmeligheten.

Vår guide forklarer hvor du finner den manuelle 2FA-oppsettnøkkelen og hvordan du skiller den fra et passord eller en gjenopprettingskode.

Kan TOTP fungere uten nettilgang?

Ja. Når en autentiseringsapp er konfigurert, trenger den nøkkelen og en nøyaktig klokke, ikke en aktiv internettforbindelse. Tjenesten som verifiserer påloggingen, trenger fortsatt tilgang til den lagrede registreringsinformasjonen.

Slik bruker du en TOTP-generator på en sikker måte

  • Bruk kun hemmeligheter som tilhører kontoer du har fullmakt til å administrere.
  • Kontroller nettadressen og enheten før du skriver inn en hemmelig kode.
  • Send aldri en hemmelig kode eller en QR-kode for oppsett via chat eller supportskjemaer.
  • Oppbevar gjenopprettingskoder separat fra den autentiseringsenheten du bruker til daglig.
  • Generer en ny registrering hvis koden kan ha blitt avslørt.

For autorisert testing beregner Get2FA.dev TOTP-generatoren standardkoder i nettleseren din. For daglig bruk på viktige kontoer bør du foretrekke en anerkjent autentisator eller en metode basert på maskinvare.

Ofte stilte spørsmål

Hvor lenge varer en TOTP-kode?

Tretti sekunder er en vanlig standard, men leverandøren kan konfigurere en annen periode. Nedtellingen tilhører et tidsvindu; den startes ikke på nytt når du viser eller kopierer koden.

Hvorfor består TOTP-koder vanligvis av seks sifre?

Seks sifre gir en god balanse mellom brukervennlighet og et begrenset antall mulige verdier. Begrensninger på antall forespørsler og korte gyldighetsperioder er viktige fordi kodemengden i seg selv ikke er stor.

Kan to enheter vise den samme TOTP-koden?

Ja, hvis begge har samme hemmelighet, bruker de samme innstillingene og har synkroniserte klokker. Hvorvidt det er hensiktsmessig å duplisere en registrering, avhenger av sikkerhetspolitikken din.

Er TOTP det samme som 2FA?

Nei. TOTP er én mulig autentiseringsmetode. Les hva 2FA betyr og hvordan de andre metodene fungerer.