CyberGlossary

Identität und Zugriff

Einmalpasswort (OTP)

Auch bekannt als: OTP, Einmalkennwort

Definition

Kurzer Zifferncode, der nur für einen Anmeldeversuch oder ein kurzes Zeitfenster gültig ist und meist als zweiter Faktor dient.

Ein Einmalpasswort (OTP) ist ein nur einmal verwendbares Credential, sodass abgefangene Codes nach der Nutzung wertlos sind. OTPs werden durch einen Algorithmus erzeugt, der zwischen Authenticator (Mobil-App, Hardware-Token) und Server geteilt wird: HOTP nutzt einen Ereigniszähler, TOTP die aktuelle Zeit, Challenge-Response-OTPs einen vom Server vorgegebenen Challenge. Übliche Zustellkanäle sind Authenticator-Apps, Hardware-Tokens, SMS und E-Mail. OTPs sind statischen Passwörtern deutlich überlegen, bleiben aber anfällig für Echtzeit-Phishing über Reverse Proxies; für hochwertige Konten sind phishing-resistente Faktoren wie FIDO2 vorzuziehen.

Beispiele

  • Sechsstelliger TOTP-Code, der alle 30 Sekunden in Google Authenticator angezeigt wird.
  • SMS mit einem Einmalcode zur Freigabe einer Überweisung.

Verwandte Begriffe