TOTP und HOTP
Zeitbasierte Einmalpasswörter
TOTP und HOTP ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Einmalpasswörter
Ein One-Time Password (OTP) ist ein Code, der für eine einzelne Anmeldung oder einen kurzen Zeitraum gültig ist.
Zwei Standardalgorithmen erzeugen solche Codes: HOTP und TOTP.
Das gemeinsame Geheimnis
Beide Algorithmen gehen von einem gemeinsamen Geheimnis aus, das nur dem Server und Ihrer Authenticator-App bekannt ist.
Es wird bei der Einrichtung normalerweise als QR-Code übertragen und auf beiden Seiten gespeichert.
HOTP: zählerbasiert
HOTP (HMAC-based OTP) kombiniert das gemeinsame Geheimnis mithilfe von HMAC mit einem Zähler und kürzt das Ergebnis anschließend zu einem kurzen Zahlencode.
Der Zähler wird mit jedem erzeugten Code um eins erhöht.
HOTP = Truncate( HMAC-SHA1(secret, counter) )TOTP: zeitbasiert
TOTP (Time-based OTP) ist HOTP, bei dem der Zähler die aktuelle Zeit geteilt durch feste Intervalle darstellt (üblicherweise 30 Sekunden).
Da die Zeit immer voranschreitet, bleiben beide Seiten synchron, ohne einen manuellen Zähler zu verwalten.
T = floor( (current_unix_time) / 30 )
TOTP = Truncate( HMAC-SHA1(secret, T) )Das 30-Sekunden-Fenster
Ein TOTP-Code ändert sich normalerweise alle 30 Sekunden. Diese kurze Lebensdauer begrenzt, wie lange ein gestohlener Code nützlich ist.
Deshalb zeigen Authenticator-Apps einen Countdown-Balken an.
Toleranz bei Zeitabweichungen
Die Uhren von Geräten weichen geringfügig voneinander ab. Damit gültige Codes nicht abgelehnt werden, akzeptieren Server Codes aus einem Zeitfenster vor und nach dem aktuellen Zeitfenster.
Ein zu großes Zeitfenster schwächt die Sicherheit und wird daher klein gehalten.
HOTP-Synchronisierung
HOTP kann aus dem Takt geraten, wenn ein erzeugter Code nicht verwendet wird (der Zähler auf dem Gerät wird erhöht, nicht aber auf dem Server).
Server erlauben ein kleines Look-ahead-Fenster zur erneuten Synchronisierung. Bei größeren Abweichungen ist jedoch eine manuelle Synchronisierung erforderlich.
Die otpauth-URI
QR-Codes kodieren eine otpauth-URI, die das Geheimnis und die Parameter beschreibt.
otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&period=30Warum sich TOTP durchgesetzt hat
TOTP ist weitaus verbreiteter als HOTP, weil:
- kein Zähler aus dem Takt geraten oder erneut synchronisiert werden kann;
- Codes automatisch ablaufen;
- es offline funktioniert, da zum Erzeugen eines Codes kein Netzwerk erforderlich ist.
Stärken und Grenzen
TOTP ist eine deutliche Verbesserung gegenüber der alleinigen Verwendung von Passwörtern, aber weiterhin anfällig für Phishing: Eine gefälschte Website kann eine Person dazu bringen, einen noch gültigen Code einzugeben.
Hardwareschlüssel (Thema der nächsten Lektion) sind dagegen resistent.
Sicherung und Wiederherstellung
Wenn Sie das Gerät verlieren, auf dem das Geheimnis gespeichert ist, können Sie sich möglicherweise nicht mehr anmelden. Bewährte Vorgehensweisen:
- Speichern Sie die bei der Einrichtung ausgegebenen Wiederherstellungscodes.
- Sichern Sie das Geheimnis auf sichere Weise oder registrieren Sie einen zweiten Authenticator.
Schnelltest
Was ist der entscheidende Unterschied zwischen HOTP und TOTP?
Zusammenfassung
Sie haben gelernt, wie OTP-Algorithmen funktionieren.
- Beide basieren auf einem gemeinsamen Geheimnis und HMAC.
- HOTP verwendet einen Zähler, TOTP die Zeit.
- TOTP-Codes laufen etwa alle 30 Sekunden ab, bleiben aber anfällig für Phishing.
- Bewahren Sie Wiederherstellungscodes auf.
Als Nächstes untersuchen wir Push-Bestätigungen und Hardwareschlüssel.
Häufig gestellte Fragen
Ist die Lektion „TOTP und HOTP“ kostenlos?
Ja — der vollständige Text von „TOTP und HOTP“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „TOTP und HOTP“?
Zeitbasierte Einmalpasswörter Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „TOTP und HOTP“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.