IT Glossary
TOTP ist der sechsstellige Code aus Authenticator-Apps. Erfahren Sie, wie der Algorithmus arbeitet und warum Phishing ihn dennoch aushebelt.
August 7, 2026
Ein zeitbasiertes Einmalpasswort (TOTP) ist ein kurzer numerischer Code, meist sechsstellig, der aus einem gemeinsamen Geheimnis und der aktuellen Uhrzeit erzeugt wird und nur für ein Fenster von rund 30 Sekunden gültig ist. In RFC 6238 definiert, ist es der Mechanismus hinter Authenticator-Apps wie Google Authenticator, Microsoft Authenticator und 1Password.
TOTP stoppt Passwort-Wiederverwendung und Credential Stuffing, denn ein gestohlenes Passwort allein genügt nicht mehr. Echtzeit-Phishing stoppt es nicht: Eine überzeugende gefälschte Anmeldeseite kann den Code abfragen und innerhalb seines Gültigkeitsfensters weiterreichen. Diese Grenze erklärt, warum europäische Organisationen unter NIS2, die Multi-Faktor- oder kontinuierliche Authentifizierung in Artikel 21 Absatz 2 Buchstabe j zu den Basismassnahmen zählt, ihre privilegierten Konten auf phishing-resistente Faktoren wie FIDO2 umstellen.
Ein Unternehmen mit 120 Mitarbeitenden aktiviert TOTP auf allen SaaS-Administrationskonsolen. Sechs Monate später erhält eine Administratorin eine Anmeldeseite, die der echten gleicht, gibt Passwort und Code ein, und der Angreifer reicht beides in Echtzeit weiter. TOTP war korrekt konfiguriert und ist trotzdem gescheitert. Die richtige Antwort ist nicht, es zu entfernen, sondern Administrations- und Finanzkonten auf FIDO2 umzustellen und TOTP als Basis anderswo zu behalten. Das setzt voraus zu wissen, welche Anwendungen überhaupt Administrationsrechte führen. Corma erstellt dieses Inventar aus dem realen SaaS-Bestand.
TOTP ist eine von mehreren Möglichkeiten, einen zweiten Faktor bereitzustellen. Zwei-Faktor-Authentifizierung ist das übergeordnete Prinzip, zwei unterschiedliche Nachweisarten zu verlangen.
Ja. Ein TOTP-Code entsteht auf dem Gerät und läuft nie über ein Mobilfunknetz, er ist also weder SIM-Swapping noch dem Abfangen beim Netzbetreiber ausgesetzt.
Der Zugriff wird über die bei der Registrierung ausgegebenen Wiederherstellungscodes oder über ein Zurücksetzen durch die Administration hergestellt. Beide Wege brauchen einen kontrollierten Prozess, denn Zurücksetzungen am Helpdesk sind ein klassisches Ziel von Social Engineering.
Ja. Eine Phishing-Seite als Echtzeit-Proxy kann einen Code abgreifen und innerhalb seines 30-Sekunden-Fensters weiterreichen. Nur an den Ursprung gebundene Faktoren wie FIDO2 beseitigen dieses Risiko.