Praxisleitfaden

TOTP-Code: Einmalpasswort im 30-Sekunden-Takt

Erstellt von: Gsetsoft · Aktualisiert:

Neues Handy, die Authenticator-App öffnet nicht, und Sie müssen sich irgendwo einloggen. Oder Sie brauchen am Schreibtisch schnell einen Code für ein Testkonto. Dieses Werkzeug berechnet aus Ihrem Base32-Schlüssel den 6-stelligen Code, alle 30 Sekunden neu, mit sichtbarem Countdown. Die Rechnung läuft vollständig in Ihrem Browser; der Schlüssel wird an keinen Server gesendet und nirgends gespeichert. Trotzdem gehört das Eintippen echter Kontoschlüssel auf fremden Seiten nicht zur guten Gewohnheit; sehen Sie dieses Werkzeug für Test-, Backup- und Umzugsmomente vor.

Illustration der TOTP-Codeerzeugung: eine Zifferblattuhr und sechs Ziffernkästchen, eines hervorgehoben.
Illustration der TOTP-Codeerzeugung: eine Zifferblattuhr und sechs Ziffernkästchen, eines hervorgehoben.

Schritt für Schritt

  1. Finden Sie den geheimen Schlüssel; Einrichtungsbildschirme zeigen ihn als Base32-Zeichenkette.
  2. Tippen oder fügen Sie ihn ins Werkzeug ein; Leerzeichen und Bindestriche werden automatisch entfernt.
  3. Lesen Sie den 6-stelligen Code samt Restsekunden ab.
  4. Geben Sie den Code vor Ablauf ein; in den letzten Sekunden warten Sie lieber auf den frischen.
  5. Werden Codes ständig abgelehnt, prüfen Sie die exakte Geräteuhr und versuchen Sie es erneut.
  6. Danach Seite schließen; der Schlüssel wurde nirgendwo gespeichert.

Beispielszenario

Kerem, Sicherheitsingenieur, richtete TOTP für ein Admin-Panel in einer Testumgebung ein. Sein Handy liegt in der Schublade, nur der Rechner steht auf dem Tisch. Er fügt den Schlüssel aus der Einrichtung ins Werkzeug ein und tippt den angezeigten Code vor Countdown-Ende ins Panel. Nach drei richtigen Codes in Folge weiß er auch: Die Uhrensynchronisation stimmt. Für echte Kundenkonten nutzt er weiter die Handy-App; dieser Weg bleibt Test und Backup vorbehalten.

Ergebnis prüfen

Prüfen Sie, dass der Code 6 Stellen hat und der Countdown alle 30 Sekunden neu startet. Ein vertippter Schlüssel bedeutet endlose Ablehnung; vergleichen Sie die Zeichenkette Buchstabe für Buchstabe mit dem Einrichtungsbildschirm. Stimmen Handy-App und Werkzeug im selben Moment überein, ist die Einrichtung korrekt. Loggen Sie sich nicht in den letzten 5 Sekunden ein, warten Sie die Erneuerung ab. Schließen Sie beruhigt: Der Schlüssel hinterlässt nichts.

Häufige Fragen

Wird mein Schlüssel an einen Server gesendet?

Nein. Die Codeberechnung nutzt die Kryptofunktionen Ihres Browsers; der Schlüssel verlässt das Gerät nicht und wird nirgends gespeichert. Der Netzwerkverkehr belegt: Er wird nie übertragen.

Warum wird mein Code ständig abgelehnt?

Häufigste Ursache ist Uhrenversatz; TOTP-Codes hängen an der Zeit, die Geräteuhr muss minutengenau stimmen. Zweite Ursache ist ein vertippter Schlüssel; vergleichen Sie die Zeichenkette von vorn.

Mein Schlüssel hat Leerzeichen und Kleinbuchstaben; schlimm?

Nein. Das Werkzeug entfernt Leerzeichen und Bindestriche und schreibt groß. Achten Sie nur aufs Base32-Alphabet; die Ziffern 0, 1, 8, 9 gehören nicht dazu.

Darf ich das für echte Konten nutzen?

Technisch ja, empfohlen nein. Für Alltagskonten bleiben Handy-App oder Hardwareschlüssel erste Wahl. Reservieren Sie dieses Werkzeug für Test, Backup und befristete Zugänge.

Was, wenn mein Schlüssel gestohlen wird?

Wer den Schlüssel hat, erzeugt Ihre Codes. Zurücksetzen Sie bei Verdacht sofort die Zwei-Faktor-Anmeldung im Dienst und holen Sie einen frischen Schlüssel; alte Codes sterben mit.

Werkzeug öffnen: TOTP-Authenticator →

Vor der Verarbeitung eine Originalkopie behalten. Beispiele dienen der Erklärung; Ergebnisse hängen vom Dokument ab.

Ihre Datenschutzwahl

Notwendige Cookies sichern die Werkzeugfunktionen. Mit Ihrer Erlaubnis erfassen wir ungefähre Länder- und Nutzungsstatistiken zur Verbesserung der Seite. Cookie-Richtlinie