IT Glossary

Zeitbasiertes Einmalpasswort (TOTP)

TOTP ist der sechsstellige Code aus Authenticator-Apps. Erfahren Sie, wie der Algorithmus arbeitet und warum Phishing ihn dennoch aushebelt.

August 7, 2026

Was ist ein zeitbasiertes Einmalpasswort (TOTP)?

Ein zeitbasiertes Einmalpasswort (TOTP) ist ein kurzer numerischer Code, meist sechsstellig, der aus einem gemeinsamen Geheimnis und der aktuellen Uhrzeit erzeugt wird und nur für ein Fenster von rund 30 Sekunden gültig ist. In RFC 6238 definiert, ist es der Mechanismus hinter Authenticator-Apps wie Google Authenticator, Microsoft Authenticator und 1Password.

So funktioniert TOTP

  • Dienst und Authenticator-App teilen bei der Registrierung ein Geheimnis, meist über einen QR-Code.
  • Beide Seiten wenden dieselbe HMAC-Funktion auf dieses Geheimnis und die aktuelle Zeit an, unterteilt in 30-Sekunden-Schritte.
  • Das Ergebnis wird auf einen sechsstelligen Code gekürzt, den jede Seite unabhängig berechnet.
  • Es ist keine Netzwerkverbindung nötig, die App erzeugt gültige Codes also auch offline.
  • Server akzeptieren üblicherweise den vorherigen und den nächsten Zeitschritt, um Uhrabweichungen auszugleichen.

Wovor TOTP schützt und wovor nicht

TOTP stoppt Passwort-Wiederverwendung und Credential Stuffing, denn ein gestohlenes Passwort allein genügt nicht mehr. Echtzeit-Phishing stoppt es nicht: Eine überzeugende gefälschte Anmeldeseite kann den Code abfragen und innerhalb seines Gültigkeitsfensters weiterreichen. Diese Grenze erklärt, warum europäische Organisationen unter NIS2, die Multi-Faktor- oder kontinuierliche Authentifizierung in Artikel 21 Absatz 2 Buchstabe j zu den Basismassnahmen zählt, ihre privilegierten Konten auf phishing-resistente Faktoren wie FIDO2 umstellen.

Beispiele und Anwendungsfälle

Ein Unternehmen mit 120 Mitarbeitenden aktiviert TOTP auf allen SaaS-Administrationskonsolen. Sechs Monate später erhält eine Administratorin eine Anmeldeseite, die der echten gleicht, gibt Passwort und Code ein, und der Angreifer reicht beides in Echtzeit weiter. TOTP war korrekt konfiguriert und ist trotzdem gescheitert. Die richtige Antwort ist nicht, es zu entfernen, sondern Administrations- und Finanzkonten auf FIDO2 umzustellen und TOTP als Basis anderswo zu behalten. Das setzt voraus zu wissen, welche Anwendungen überhaupt Administrationsrechte führen. Corma erstellt dieses Inventar aus dem realen SaaS-Bestand.

Verwandte Begriffe

FAQ

Ist TOTP dasselbe wie Zwei-Faktor-Authentifizierung?

TOTP ist eine von mehreren Möglichkeiten, einen zweiten Faktor bereitzustellen. Zwei-Faktor-Authentifizierung ist das übergeordnete Prinzip, zwei unterschiedliche Nachweisarten zu verlangen.

Ist TOTP sicherer als SMS-Codes?

Ja. Ein TOTP-Code entsteht auf dem Gerät und läuft nie über ein Mobilfunknetz, er ist also weder SIM-Swapping noch dem Abfangen beim Netzbetreiber ausgesetzt.

Was passiert, wenn jemand sein Telefon verliert?

Der Zugriff wird über die bei der Registrierung ausgegebenen Wiederherstellungscodes oder über ein Zurücksetzen durch die Administration hergestellt. Beide Wege brauchen einen kontrollierten Prozess, denn Zurücksetzungen am Helpdesk sind ein klassisches Ziel von Social Engineering.

Lässt sich TOTP phishen?

Ja. Eine Phishing-Seite als Echtzeit-Proxy kann einen Code abgreifen und innerhalb seines 30-Sekunden-Fensters weiterreichen. Nur an den Ursprung gebundene Faktoren wie FIDO2 beseitigen dieses Risiko.

Demo anfragen