Einmalpasswort (OTP)
Was ist Einmalpasswort (OTP)?
Einmalpasswort (OTP)Kurzer Zifferncode, der nur für einen Anmeldeversuch oder ein kurzes Zeitfenster gültig ist und meist als zweiter Faktor dient.
Ein Einmalpasswort (OTP) ist ein nur einmal gultiges Credential, sodass ein abgefangener Code fur den Angreifer nach der Nutzung wertlos ist. Moderne OTPs werden aus einem gemeinsamen Geheimnis zwischen Authenticator (App oder Hardware-Token) und Server berechnet. HOTP (RFC 4226) kurzt einen HMAC-SHA-1 uber einen monoton steigenden Ereigniszahler auf einen 6- bis 8-stelligen Code; TOTP (RFC 6238) ersetzt den Zahler durch die Unix-Zeit geteilt durch einen Schritt, standardmassig 30 Sekunden, weshalb Authenticator-Apps in diesem Takt aktualisieren. OCRA (RFC 6287) bindet den Code an einen Server-Challenge oder Transaktionsdaten, und das altere S/KEY/OTP-Verfahren (RFC 1760/2289) verkettete Hashes fur den Einmalgebrauch.
Die Zustellung per SMS oder E-Mail ist verbreitet, aber schwach: SS7-Abfangen, SIM-Swapping und mobile Malware legen den Code offen, und NIST SP 800-63B schrankt SMS als Out-of-Band-Kanal seit 2017 ein.
Die grundlegende Grenze: Jedes OTP, das ein Mensch lesen und abtippen kann, lasst sich in Echtzeit weiterleiten. Adversary-in-the-Middle-Phishing-Kits wie Evilginx und EvilProxy proxen die Anmeldung, fangen das OTP ab und spielen es innerhalb seines Gultigkeitsfensters ein. Fur hochwertige Konten sollten phishing-resistente, ursprungsgebundene Faktoren bevorzugt werden - FIDO2/WebAuthn-Passkeys, die sich so nicht weiterleiten lassen.
flowchart TD
A[Gemeinsames Geheimnis in App und Server bereitgestellt] --> B{OTP-Typ}
B -->|HOTP| C[Ereigniszahler erhohen]
B -->|TOTP| D[Aktuelle Zeit geteilt durch 30s-Schritt lesen]
C --> E[HMAC-SHA-1 von Zahler oder Zeitschritt]
D --> E
E --> F[Auf 6- bis 8-stelligen Code kurzen]
F --> G[Nutzer sendet Code bei der Anmeldung]
G --> H{Server rechnet neu und vergleicht im Fenster}
H -->|Ubereinstimmung| I[Zweiter Faktor akzeptiert]
H -->|Keine Ubereinstimmung| J[Abgelehnt]● Beispiele
- 01
Sechsstelliger TOTP-Code, der alle 30 Sekunden in Google Authenticator angezeigt wird.
- 02
SMS mit einem Einmalcode zur Freigabe einer Überweisung.
● Häufige Fragen
Was ist Einmalpasswort (OTP)?
Kurzer Zifferncode, der nur für einen Anmeldeversuch oder ein kurzes Zeitfenster gültig ist und meist als zweiter Faktor dient. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.
Was bedeutet Einmalpasswort (OTP)?
Kurzer Zifferncode, der nur für einen Anmeldeversuch oder ein kurzes Zeitfenster gültig ist und meist als zweiter Faktor dient.
Wie schützt man sich gegen Einmalpasswort (OTP)?
Schutzmaßnahmen gegen Einmalpasswort (OTP) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Einmalpasswort (OTP)?
Übliche alternative Bezeichnungen: OTP, Einmalkennwort.