openideurope.eu

Authenticator-Codes (TOTP): So funktionieren sie

TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.

Login-SicherheitVeröffentlicht

Authenticator-Apps zeigen einen sechsstelligen Code, der alle 30 Sekunden wechselt. Dieser Code ist ein TOTP, ein zeitbasiertes Einmalpasswort. App und Dienst teilen ein einmalig eingerichtetes Geheimnis, und beide Seiten berechnen daraus und aus der aktuellen Uhrzeit denselben Code. Stimmt Ihr Code, lässt der Dienst Sie ein. Dafür ist keine Netzwerkverbindung zwischen Ihrem Handy und dem Dienst nötig, und es kommt keine Telefonnummer ins Spiel.

TOTP ist im offenen Standard RFC 6238 der IETF festgelegt, weshalb eine App mit tausenden Diensten funktioniert. Es ist eine der Optionen, die unsere Übersicht zur Zwei-Faktor-Authentifizierung beschreibt.

So funktioniert es Schritt für Schritt

  1. Einrichtung. Der Dienst zeigt einen QR-Code (oder einen Textschlüssel). Er enthält ein Geheimnis, einen langen Zufallswert.
  2. Scannen. Ihre Authenticator-App scannt den QR-Code und speichert das Geheimnis. Der Dienst behält ebenfalls eine Kopie.
  3. Berechnung. Alle 30 Sekunden verarbeiten beide Seiten Geheimnis und Uhrzeit mit einer kryptografischen Funktion und kürzen das Ergebnis auf sechs Ziffern.
  4. Login. Sie tippen die Zahl ein, die die App zeigt. Der Dienst berechnet seine eigene und vergleicht. Da ein Code nur kurz lebt, ist ein alter nutzlos.

Server akzeptieren meist auch den Code unmittelbar davor und danach, um kleine Zeitabweichungen auszugleichen. Werden Codes abgelehnt, prüfen Sie, ob die Uhrzeit Ihres Handys automatisch eingestellt ist.

Wogegen TOTP schützt

  • Gestohlene oder wiederverwendete Passwörter. Ein Angreifer mit Ihrem Passwort braucht weiterhin den Code.
  • Abfangen von Nachrichten. Ein TOTP-Code wird nie versendet und kann daher nicht wie eine SMS unterwegs abgefangen werden.
  • SIM-Swapping. Es gibt keine Telefonnummer, die gekapert werden könnte. Warum das wichtig ist, steht unter SIM-Swapping.

Das BSI zählt Authenticator-Apps zu den besseren Optionen, vor per Textnachricht gesendeten Codes.

Wogegen TOTP nicht schützt

  • Phishing. Geben Sie einen Code auf einer überzeugenden Fälschung ein, kann der Angreifer ihn binnen Sekunden an den echten Dienst weiterreichen. Es ist ein Echtzeit-Angriff, der funktioniert, weil ein Code nicht an die Webseite gebunden ist. Passkeys und Hardware-Schlüssel sind es.
  • Schadsoftware auf dem Handy. Ein infiziertes Gerät kann Codes sehen oder Logins freigeben.
  • Lecks beim Dienst. Der Dienst kennt das gemeinsame Geheimnis, ein Einbruch dort kann TOTP betreffen, auch wenn das selten ist.
  • Sorglose Backups. Ein Screenshot des QR-Codes ist eine Kopie Ihres Geheimnisses.

Das ist kein Grund, TOTP zu meiden. Es ist ein großer Schritt über das reine Passwort hinaus und fast überall verfügbar.

Das Geheimnis hinter dem QR-Code

Der QR-Code, den Sie scannen, enthält eine Adresse, die mit „otpauth://“ beginnt. Sie trägt das Geheimnis, den Kontonamen und den Aussteller, manchmal auch Einstellungen wie Stellenzahl und Zeitintervall. Die meisten Dienste nutzen standardmäßig sechs Stellen, 30 Sekunden und den Algorithmus SHA-1, weil fast jede App das unterstützt. Der Textschlüssel neben dem QR-Code ist dasselbe Geheimnis in lesbarer Form (meist Base32). Wer ihn sieht, kann Ihre Codes erzeugen, behandeln Sie ihn also wie ein Passwort: nicht fotografieren, nicht in Chats einfügen und nicht in Screenshots liegen lassen.

Ein verwandtes älteres Verfahren, HOTP (RFC 4226), nutzt statt der Uhr einen Zähler und findet sich vor allem in manchen Hardware-Token. TOTP ersetzt den Zähler schlicht durch die aktuelle Uhrzeit.

Eine Authenticator-App auswählen

Achten Sie auf diese Eigenschaften:

  • Verschlüsseltes Backup und Übertragung, damit ein verlorenes Handy Sie nicht aussperrt.
  • Open Source oder veröffentlichte Audits, soweit vorhanden, und eine klare Datenschutzerklärung.
  • App-Sperre per Biometrie oder PIN.
  • Kein Konto nötig oder ein Konto mit Ende-zu-Ende-verschlüsselter Synchronisierung.

Unser Vergleich der Authenticator-Apps betrachtet das im Detail. Manche Passwortmanager erzeugen ebenfalls TOTP-Codes. Das ist bequem, legt aber Passwort und zweiten Faktor an denselben Ort, was den Nutzen schmälert. Tun Sie das nur, wenn Sie den Tresor selbst mit einem Passkey oder Hardware-Schlüssel schützen.

Codes sichern

  1. Speichern Sie die Backup-Codes, die jeder Dienst Ihnen gibt, und bewahren Sie sie offline auf.
  2. Sichern Sie die App über ihren verschlüsselten Export oder die Synchronisierung, falls vorhanden, und schützen Sie dieses Backup mit einer starken Passphrase.
  3. Hinterlegen Sie eine zweite Methode, wo möglich, etwa einen Hardware-Schlüssel oder Passkey.
  4. Beim Handywechsel übertragen Sie die Codes, bevor Sie das alte Gerät löschen. Geben Sie das alte Handy erst ab, wenn jedes Konto auf dem neuen funktioniert.

Mehrere Geräte und Familie

Viele Apps erlauben es, denselben QR-Code auf zwei Geräten einzulesen, solange Sie ihn nicht schließen. Das ist praktisch, wenn Sie ein Ersatzhandy wollen, es verdoppelt aber auch die Zahl der Orte, an denen Ihr Geheimnis liegt. Entscheiden Sie bewusst, ob Sie das möchten, und scannen Sie den Code nicht ein zweites Mal auf einem Gerät, dem Sie nicht voll vertrauen.

Wenn ein Code nicht funktioniert

  • Prüfen Sie die Uhrzeit Ihres Handys und stellen Sie sie auf automatisch.
  • Vergewissern Sie sich, dass Sie den Code des richtigen Kontos nutzen. Viele Apps listen mehrere auf.
  • Warten Sie auf den nächsten Code und versuchen Sie es erneut.
  • Hilft nichts, verwenden Sie einen Backup-Code oder die Konto-Wiederherstellung des Dienstes.

Wo TOTP hingehört

TOTP ist ein solider Alltags-Faktor. Nutzen Sie ihn dort, wo es keine stärkere Methode gibt, und bevorzugen Sie für Ihre wichtigsten Konten einen Passkey oder Sicherheitsschlüssel. Eine gute Mischung ist ein Hardware-Schlüssel oder Passkey für E-Mail und Plattformkonto und TOTP für den Rest.

Kurz zusammengefasst

  • Ein TOTP-Code wird aus einem gemeinsamen Geheimnis und der Uhrzeit berechnet und funktioniert daher offline.
  • Er ist stärker als SMS, lässt sich aber weiterhin phishen.
  • Sichern Sie das Geheimnis oder die App und bewahren Sie Backup-Codes offline auf.
  • Nutzen Sie, wo möglich, Passkey oder Hardware-Schlüssel, für den Rest TOTP.

Häufige Fragen

Wofür steht TOTP?

Time-based One-Time Password, zu Deutsch zeitbasiertes Einmalpasswort. Es ist ein offener Standard (RFC 6238), der auf dem älteren HOTP-Verfahren (RFC 4226) aufbaut. Jede kompatible Authenticator-App erzeugt Codes für jeden Dienst, der den Standard unterstützt.

Braucht eine Authenticator-App Internet?

Nein. Der Code wird auf Ihrem Gerät aus dem gespeicherten Geheimnis und der Uhrzeit berechnet. Das Gerät braucht nur die korrekte Uhrzeit, eine falsche Systemzeit ist ein häufiger Grund für abgelehnte Codes.

Kann ich dieselbe App für alle Konten nutzen?

Ja. Eine Authenticator-App kann Codes für viele Konten enthalten. Legen Sie ein sicheres Backup dieser App an, denn ihr Verlust ohne Backup kann Sie aussperren.

Ist eine Authenticator-App sicherer als SMS?

Im Allgemeinen ja. Es gibt keine Telefonnummer, die per SIM-Swapping gekapert werden kann, und keine Nachricht, die abgefangen werden könnte. Beide Verfahren lassen sich aber von einer gefälschten Seite abgreifen, die nach dem Code fragt.

Was, wenn mein Handy kaputtgeht?

Nutzen Sie die Backup-Codes, die Sie bei der Einrichtung gesichert haben, oder stellen Sie die App aus ihrem verschlüsselten Backup oder Export wieder her. Ohne beides müssen Sie die Kontowiederherstellung des Dienstes durchlaufen.

Mehr aus Login-Sicherheit