TOTP (Time-based One-Time Password, RFC 6238) erzeugt Einmalpasswörter, die auf der aktuellen Zeit basieren. Alle 30 Sekunden entsteht ein neuer Code — die Standardlösung für App-basierte Zwei-Faktor-Authentifizierung (2FA).

Wie funktioniert TOTP?

Beim Einrichten teilen sich Server und Authenticator-App ein geheimes Schlüsselmaterial (Shared Secret), meist als QR-Code übertragen. Beide Seiten berechnen dann unabhängig voneinander einen Code aus dem geheimen Schlüssel und der aktuellen Zeit:

Zeitschritt = aktuelle Zeit / 30 Sekunden
Code = HMAC-SHA1(Shared Secret, Zeitschritt)
Ausgabe = 6 Stellen des HMAC-Werts

TOTP ist eine zeitbasierte Erweiterung des zählerbasierten Einmalpassworts (HOTP, RFC 4226): Statt eines Ereigniszählers dient die durch 30 geteilte Unix-Zeit als bewegender Faktor. Standardmäßig kommt HMAC-SHA1 zum Einsatz, RFC 6238 erlaubt auch SHA-256 und SHA-512. Google Authenticator, Microsoft Authenticator und Authy nutzen dieses Verfahren.

Vorteile und Grenzen

  • Kein Zähler-Sync-Problem: Anders als HOTP muss kein Ereigniszähler zwischen Client und Server abgeglichen werden — beide Seiten kennen die Uhrzeit.
  • Zeitfenster: Server akzeptieren meist ein Zeitfenster von ±1 Zeitschritt, um leichte Uhrenabweichungen auszugleichen.
  • Kein Netzwerk nötig: Der Code entsteht lokal auf dem Gerät, eine Verbindung zum Server ist nicht erforderlich.
  • Phishing-Risiko: Ein eingegebener TOTP-Code kann wie ein Passwort an eine gefälschte Seite weitergegeben werden — TOTP allein ist nicht phishing-resistent. Passkeys nach FIDO2 sind hier stärker.

Praxis

TOTP ist der verbreitetste Besitz-Nachweis in der Multi-Faktor-Authentifizierung: Der Benutzer kombiniert Passwort (Wissen) mit einem Code aus der App (Besitz). Gegen Phishing und gestohlene Passwortdatenbanken hilft der zweite Faktor erheblich — ein gestohlener Code allein reicht Angreifern nicht. Die Sicherheit hängt maßgeblich vom Schutz des geheimen Schlüssels ab; Backups wie Wiederherstellungscodes gehören zum Einrichtungsprozess.

Verwandte Grundlagen: Zwei-Faktor-Authentifizierung, Token.