Time-Based One-Time Password
Auch bekannt als:Zeitbasiertes Einmalkennwort · TOTP
Time-Based One-Time Password: Einmalkennwort, das aus einem GeheimnisSecretSensibles Authentisierungsmaterial wie Passwort, Token, API-Schlüssel oder privater Schlüssel. und dem aktuellen Zeitintervall erzeugt wird. Der Begriff ist für die Bewertung und Gestaltung moderner SicherheitsarchitekturenSecurity ArchitectureStrukturierte Gestaltung von Sicherheitskontrollen, Vertrauensgrenzen, Datenflüssen und betrieblichen Verantwortlichkeiten. relevant und sollte im jeweiligen technischen und organisatorischen Kontext angewendet werden.
Funktionsweise und Einordnung
Bei Time-Based One-Time Password werden Subjekt, digitale Identität, Anmeldemittel und Berechtigungsentscheidung voneinander getrennt betrachtet. Authentisierung beantwortet, wer oder was eine Identität nachweist; Autorisierung bestimmt anschließend, welche Handlung im konkreten Kontext erlaubt ist. Sitzungszustand, Gerätevertrauen und die Herkunft einer Anfrage können diese Entscheidung zusätzlich beeinflussen.
Bedeutung in der Praxis
Wirksame Umsetzung benötigt einen kontrollierten Identitätslebenszyklus vom Anlegen über Rollen- und Rechteänderungen bis zur Sperrung. Besonders relevant sind starke Anmeldeverfahren, minimale Rechte, regelmäßige Rezertifizierung und nachvollziehbare Protokolle. Schutzmaßnahmen müssen zudem Missbrauch legitimer Konten erkennen, denn korrekte Zugangsdaten bedeuten nicht automatisch, dass eine Handlung legitim ist.
Verwandte Begriffe
- EinmalkennwortOne-Time PasswordKennwort, das nur einmal oder für einen kurzen Zeitraum gültig ist.: Kennwort, das nur einmal oder für einen kurzen Zeitraum gültig ist.
- MehrfaktorauthentifizierungMulti-Factor AuthenticationVerlangt mindestens zwei unabhängige Faktoren zur Identitätsprüfung.: Verlangt mindestens zwei unabhängige Faktoren zur Identitätsprüfung.
- AuthentifizierungAuthenticationÜberprüfung der behaupteten Identität eines Benutzers oder Systems.: Überprüfung der behaupteten Identität eines Benutzers oder Systems.
- WiederholungsangriffReplay AttackErneute Übertragung gültiger Nachrichten oder Tokens zur unbefugten Wiederverwendung.: Erneute Übertragung gültiger Nachrichten oder Tokens zur unbefugten Wiederverwendung.