Mastodon Mastodon Mastodon Mastodon

Einmalpasswort [OTP]

Aktualisiert: · CyberSecureFox Editorial Team

Ein Einmalpasswort (OTP) ist ein Code, der nur für eine Anmeldung oder Transaktion gilt – meist als zweiter Faktor bei der Zwei-Faktor-Authentifizierung.

Wie Einmalpasswörter funktionieren

OTPs gibt es in mehreren Formen:

  • TOTP (zeitbasiert, RFC 6238) – eine Authenticator-App und der Server teilen ein Geheimnis und berechnen aus der aktuellen Uhrzeit denselben sechsstelligen Code, meist alle 30 Sekunden. Google Authenticator, Microsoft Authenticator und viele Passwortmanager nutzen das.
  • HOTP (zählerbasiert, RFC 4226) – der Code ändert sich mit jeder Nutzung; häufig in Hardware-Tokens.
  • Codes per SMS, Anruf oder E-Mail – der Dienst erzeugt einen Zufallscode und sendet ihn dem Nutzer.

Weil der Code schnell verfällt, reicht ein bei einem Datenleck gestohlenes Passwort nicht mehr für den Login. Das stoppt die meisten automatisierten Angriffe wie Credential Stuffing und stärkt die Zwei-Faktor-Authentifizierung.

Schwächen von OTPs

  • Echtzeit-Phishing – Adversary-in-the-Middle-Phishing-Kits leiten den Code binnen Sekunden an die echte Seite weiter.
  • Social Engineering – Anrufer und „OTP-Bots“ bitten Opfer, den Code vorzulesen; Smishing-Nachrichten führen zu gefälschten Eingabeseiten.
  • SIM-Swapping und SS7-Abfangen – SMS-Codes lassen sich auf das Telefon des Angreifers umleiten.
  • Malware – Banking-Trojaner auf Android lesen eingehende SMS mit.

Best Practices

  • Authenticator-Apps statt SMS bevorzugen – und phishing-resistente Passkeys oder FIDO2-Sicherheitsschlüssel statt jeglicher OTPs.
  • Einen Code niemals an Anrufer oder Absender von Nachrichten weitergeben – seriöse Dienste fragen nicht danach.
  • Dienste sollten OTP-Versuche begrenzen und Codes an eine konkrete Transaktion binden.

Trotz Schwächen sind OTPs ein großer Fortschritt gegenüber reinen Passwörtern und ein wichtiger Teil starker Authentifizierung.

Synonyme:
Einmal-Passwort, Einmalcode, One-Time Password