Sicherheit

Einmalcode (OTP)

Ein kurzer Code, der nur für eine Anmeldung oder Aktion gilt und per SMS kommt oder in einer App erzeugt wird. Er ist nur für Sie bestimmt, lesen Sie ihn daher niemals jemandem vor, der Sie kontaktiert hat.

So funktioniert es

Ein Einmalcode ist für einen einzelnen Authentifizierungs- oder Bestätigungsvorgang statt dauerhafter Wiederverwendung vorgesehen. Manche Codes verfallen nach kurzer Zeit, andere gehören zu einer bestimmten Transaktion. Zustellung und Gültigkeit bestimmt der Dienst; nicht jede sechsstellige Zahl besitzt dieselben Sicherheitseigenschaften.

Ein praktisches Beispiel

Eine Anmeldung kann einen Code aus Authenticator-App oder Nachricht verlangen. Ein angeblicher Supportmitarbeiter könnte bitten, genau diesen Code vorzulesen. Bestätigt er stattdessen den Anmeldeversuch des Angreifers, hat die Person eine Handlung autorisiert, ohne ihr gewöhnliches Passwort weiterzugeben.

Was Sie prüfen sollten

Lesen Sie Nachricht oder Abfrage sorgfältig auf Konto und Zweck. Geben Sie Codes nur im echten selbst gestarteten Vorgang ein und niemals an unerwartete Anrufer weiter. Prüfen Sie bei fehlgeschlagenem App-Code zunächst gewähltes Konto und Gerätezeit, bevor Sie immer neue Codes anfordern. Nutzen Sie bei Zugangsverlust den echten Wiederherstellungsweg.

Grenzen und sichere Nutzung

Einmalige Nutzung macht Codes nicht phishingresistent: Sie können während ihrer Gültigkeit weitergeleitet werden. Ein unerwartet empfangener Code beweist allein keine erfolgreiche Kontoübernahme. Prüfen Sie die Aktivität beim echten Dienst. Halten Sie auch Backupcodes geheim; Format und Gültigkeit unterscheiden sich von regelmäßig erzeugten Authenticator-Codes.

Technische Quellen

← Alle Glossarbegriffe