Time-based One-Time Password

TOTP steht für Time-based One-Time Password und bezeichnet ein Verfahren zur Erzeugung zeitlich begrenzter Einmalcodes.
Diese Codes werden häufig als zweiter Faktor bei einer Zwei-Faktor-Authentisierung verwendet. Nach der Einrichtung erzeugt eine Authenticator-App in regelmäßigen Abständen einen neuen Zahlencode, der zusätzlich zum normalen Passwort bei der Anmeldung eingegeben wird.
Funktionsweise
Bei der Einrichtung wird zwischen Server und Authenticator-App ein gemeinsames Geheimnis hinterlegt. Dieses wird häufig über einen QR-Code an die App übertragen.
Aus diesem gemeinsamen Geheimnis und der aktuellen Zeit berechnet die App den jeweils gültigen Einmalcode. Da Server und Authenticator-App dieselbe Berechnung durchführen, muss der Code nicht über das Internet übertragen werden.
In der Regel ist ein TOTP-Code nur für kurze Zeit gültig, häufig etwa 30 Sekunden. Danach wird automatisch ein neuer Code erzeugt.
Vorteile
- Der Code ist nur für kurze Zeit gültig.
- Der Authenticator benötigt für die Berechnung normalerweise keine Internetverbindung.
- Ein ausgespähtes Passwort allein reicht für eine Anmeldung nicht aus.
- TOTP wird von vielen Diensten und Authenticator-Apps unterstützt.
Sicherheit
Das bei der Einrichtung verwendete gemeinsame Geheimnis sollte geschützt werden. Wer Zugriff darauf erhält, kann dieselben TOTP-Codes erzeugen.
Auch Wiederherstellungscodes oder alternative Anmeldeverfahren sollten sicher aufbewahrt werden, damit der Zugang bei Verlust des Authenticator-Geräts wiederhergestellt werden kann.
Ergänzende LinksAutor: Holger - 27.09.2026
ABC-Wiki-Team » Kompendium » Begriffe » TOTP
Kategorie(n): Fachbegriffe