TOTP står för ”time-based one-time password” (tidsbaserat engångslösenord). Det är den teknik som ligger till grund för många av de sexsiffriga koder som visas i autentiseringsappar. En TOTP-kod beräknas utifrån en privat inställningsnyckel och den aktuella tiden, och upphör sedan att gälla efter en kort stund.
TOTP används ofta som det andra steget i tvåfaktorsautentisering. Det kan fungera även utan mobilsignal eftersom autentiseringsappen beräknar koden lokalt istället för att vänta på ett meddelande.
Vilken information används för att skapa en TOTP-kod?
Två faktorer är avgörande: en delad hemlig nyckel och en tidsräknare. Kontoleverantören skapar en hemlig nyckel under inställningen och överför den till din autentiseringsapp via en QR-kod eller en manuell nyckel. Båda sidor delar sedan upp tiden i lika stora tidsfönster och utför samma kryptografiska beräkning.
Om hemligheten, algoritmen och tidsfönstret stämmer överens genererar båda sidor samma korta kod. Hemligheten i sig behöver inte överföras vid varje inloggning.

Hur fungerar TOTP?
- Leverantören skapar en unik hemlig nyckel för registreringen av autentiseringsappen.
- Du skannar QR-koden för konfigurationen eller anger den manuella hemligheten på en betrodd enhet.
- Autentiseraren kombinerar hemligheten med det aktuella tidsfönstret.
- Resultatet reduceras till en kort numerisk kod, oftast sex siffror.
- Leverantören beräknar sin förväntade kod och jämför den med din inmatning.
RFC 6238 definierar TOTP som en tidsbaserad variant av HOTP. En vanlig konfiguration använder en 30-sekundersperiod, sex siffror och HMAC-SHA-1, även om det finns andra algoritmer och inställningar som stöds.
Varför upphör TOTP-koder att gälla?
En kort giltighetstid begränsar hur länge en kopierad kod kan återanvändas. När tidsfönstret ändras genererar autentiseraren ett nytt värde. Tjänster kan tillåta ett något större tidsfönster för att ta hänsyn till nätverksfördröjningar och små klockskillnader, men en större tolerans ökar också acceptansfönstret.
Ange en ny kod när nedräkningen nästan har börjat. Om koderna avvisas upprepade gånger, följ vår guide för att åtgärda en 2FA-kod som inte fungerar.
TOTP jämfört med HOTP
TOTP och HOTP använder liknande beräkningar men fungerar på olika sätt:
- TOTP ändras enligt ett tidssteg, så autentiserarens klockor måste vara synkroniserade.
- HOTP ändras när en räknare går framåt, till exempel efter att en knapp har tryckts in eller efter en lyckad användning.
TOTP är vanligt i autentiseringsappar eftersom tiden utgör en automatisk förändringsfaktor. HOTP används fortfarande av vissa hårdvarutoken och specialiserade system.
TOTP jämfört med SMS-koder
En TOTP-app beräknar koder på enheten och fungerar normalt offline. SMS förlitar sig på telefonnätet för att leverera en kod. SMS är bekvämt men kan påverkas av SIM-byten, omfördelning av nummer, avlyssning och leveransfel.
Varken vanlig TOTP eller SMS är helt skyddade mot nätfiske: en övertygande falsk inloggningssida kan fånga upp och vidarebefordra en aktuell kod. För viktiga konton är en passnyckel eller FIDO-säkerhetsnyckel i allmänhet ett starkare skydd där detta stöds. Se vår detaljerade jämförelse mellan autentiseringsappar och SMS.
Vad är en TOTP-hemlighet?
Hemligheten är den långvariga autentiseringsuppgiften som ligger till grund för alla framtida koder för den registreringen. Den som har den kan konfigurera en annan autentiseringsapp och generera matchande värden. En skärmdump av QR-koden för konfigurationen är känslig eftersom den normalt innehåller den hemligheten.
Vår guide förklarar var du hittar den manuella 2FA-konfigurationsnyckeln och hur du skiljer den från ett lösenord eller en återställningskod.
Kan TOTP fungera offline?
Ja. När en autentiseringsapp väl är konfigurerad behöver den nyckeln och en exakt klocka, inte en aktiv internetanslutning. Tjänsten som verifierar inloggningen behöver fortfarande tillgång till den lagrade registreringsinformationen.
Så här använder du en TOTP-generator på ett säkert sätt
- Använd endast hemligheter som tillhör konton som du har behörighet att hantera.
- Kontrollera webbadressen och enheten innan du anger en hemlig nyckel.
- Skicka aldrig en hemlig kod eller en QR-kod för konfiguration via chatt eller supportformulär.
- Förvara återställningskoder separat från den autentiserare du använder dagligen.
- Skapa en ny registrering om koden kan ha blivit exponerad.
För auktoriserad testning beräknar Get2FA.dev TOTP-generatorn standardkoder i din webbläsare. För daglig användning på viktiga konton bör du föredra en ansedd autentiseringsapp eller en hårdvarubaserad metod.
Vanliga frågor
Hur länge gäller en TOTP-kod?
Trettio sekunder är ett vanligt standardvärde, men leverantören kan ställa in en annan tidsperiod. Nedräkningen gäller inom ett visst tidsfönster; den startas inte om när du visar eller kopierar koden.
Varför består TOTP-koder vanligtvis av sex siffror?
Sex siffror ger en bra balans mellan användarvänlighet och ett begränsat antal möjliga värden. Begränsningar av antalet förfrågningar och korta giltighetstider är viktiga eftersom kodutrymmet i sig inte är stort.
Kan två enheter visa samma TOTP-kod?
Ja, om båda har samma hemlighet, använder samma inställningar och har synkroniserade klockor. Huruvida det är lämpligt att duplicera en registrering beror på din säkerhetspolicy.
Är TOTP samma sak som 2FA?
Nej. TOTP är en möjlig autentiseringsmetod. Läs vad 2FA innebär och hur de andra metoderna fungerar.
