Hashes/Krypto

TOTP Generator/Verifier

Zeitbasierte Einmalpasswörter (TOTP, RFC 6238) — den aktuellen Code aus einem Secret generieren und einen eingegebenen Code mit Toleranz für Zeitabweichung prüfen.

------


                    

TOTP (Time-based One-Time Password, RFC 6238) is a two-factor authentication algorithm that generates a one-time code from a secret and the current time. It's exactly what runs under the hood in Google Authenticator, Authy, and similar apps.

How to use it

Common uses

Things to keep in mind

A TOTP code is only valid for a short window (usually 30 seconds) — that time limit is the main protection, not the secret alone.

Code accuracy depends directly on the device's clock being synced; a noticeable clock drift is the most common cause of rejected 2FA codes.

Artikel zu diesem Tool: TOTP: wie Einmalcodes in Authenticator-Apps funktionieren

Häufig gestellte Fragen

Warum läuft mein generierter Code so schnell ab?

TOTP-Codes sind zeitbasiert — standardmäßig wechseln sie alle 30 Sekunden, berechnet aus der aktuellen Unix-Zeit und dem gemeinsamen Geheimnis. Dieses kurze Fenster begrenzt, wie lange ein durchgesickerter Code nützlich bleibt.

Was passiert, wenn die Uhr meines Geräts nicht synchron ist?

TOTP setzt voraus, dass beide Seiten sich einigermaßen über die aktuelle Zeit einig sind. Die meisten Authenticator-Apps und Server erlauben eine kleine Toleranz bei der Zeitabweichung (typischerweise ein Zeitschritt), aber größere Abweichungen führen dazu, dass gültige Codes abgelehnt werden.

Wird mein geheimer Schlüssel beim Generieren eines Codes hier irgendwohin gesendet?

Nein. Der TOTP-Code wird vollständig in Ihrem Browser berechnet — der geheime Schlüssel verlässt Ihr Gerät nie.

Schützt TOTP vor Phishing?

Nicht vollständig. Gibt das Opfer Passwort und aktuellen TOTP-Code auf einer gefälschten Website ein, kann der Angreifer beide Werte sofort auf der echten Website verwenden, solange der Code noch gültig ist. Vor diesem Echtzeit-Angriff schützen nur Hardware-Schlüssel nach dem Standard FIDO2/WebAuthn.

Warum akzeptiert der Server auch das vorherige Zeitintervall und nicht nur das aktuelle?

Das gleicht eine kleine Netzwerkverzögerung zwischen der Codeerzeugung auf dem Telefon und dem Moment aus, in dem der Server den Code empfängt und prüft. Ohne diese Toleranz würden legitime Codes gelegentlich wegen einer gewöhnlichen Verzögerung von wenigen Sekunden abgelehnt.

Artikel: Hashes/Krypto

Hash Generator: worin sich MD5, SHA-1 und SHA-256 unterscheiden

Warum MD5 immer noch zur Überprüfung der Dateiintegrität verwendet wird, aber nicht für Passwörter.

Checksum Verifier: wie man prüft, ob eine Datei nicht beschädigt ist

Warum eine übereinstimmende Prüfsumme die Integrität einer Datei bestätigt, aber nicht, wer sie erstellt hat.

HMAC: wie sich ein Hash mit Schlüssel von einem gewöhnlichen Hash unterscheidet

Warum ein einfacher SHA-256 nicht vor Manipulation einer Nachricht schützt, HMAC aber schon.

Bcrypt: warum Passwörter langsam gehasht werden, nicht schnell

Warum ein schneller SHA-256 eine schlechte Wahl für Passwörter ist, und ein langsamer bcrypt die richtige.

UUID: wie Kennungen erzeugt werden, die sich fast nie wiederholen

Warum UUID v4 unabhängig auf Millionen von Maschinen ohne Kollisionsrisiko erzeugt werden kann.

Passwortgenerator: was ein Passwort wirklich stark macht

Warum ein langes Passwort aus Wörterbuchwörtern stärker ist als ein kurzes mit Symbolen und Zahlen.

AES: wie symmetrische Verschlüsselung funktioniert

Warum bei AES derselbe Schlüssel Daten verschlüsselt und entschlüsselt, und wie sich das von asymmetrischer Verschlüsselung unterscheidet.

Argon2: warum dieser Algorithmus den Passwort-Hashing-Wettbewerb gewann

Wie Argon2 besser vor Angriffen mit Grafikkarten schützt als ältere Passwort-Hashing-Algorithmen.

Scrypt: warum der Algorithmus so viel Speicher braucht

Warum scrypt absichtlich viel Speicher benötigt, um das Knacken auf ASIC-Geräten zu erschweren.

PBKDF2: der älteste Standard zur Schlüsselstreckung

Warum die empfohlene Anzahl der PBKDF2-Iterationen jedes Jahr wächst.

X.509: was in einem SSL-Zertifikat steckt

Was der Browser im Zertifikat einer Website genau prüft, bevor er das grüne Schloss anzeigt.

PGP: wie Verschlüsselung mit öffentlichem und privatem Schlüssel funktioniert

Warum man einen öffentlichen PGP-Schlüssel frei teilen kann, den privaten aber niemals.