OTP (One-Time Password / OTP-Code)
Definition
Drei Hauptvarianten von OTP :
• OTP per SMS : Code wird als Textnachricht an die Telefonnummer des Unterzeichners gesendet. Das häufigste Verfahren bei der breiten Öffentlichkeit, da keine Anwendung erforderlich ist. Bekannte Schwachstellen: SIM-Swapping, SS7-Abfang — daher reicht OTP per SMS für die fortgeschrittene Signatur (AES), wird aber nicht mehr für QES akzeptiert (ANSSI und ENISA empfehlen seit 2020, zu stärkeren Faktoren überzugehen).
• OTP per E-Mail : Code wird per E-Mail versendet. Einfacher umzusetzen, erbt aber die Sicherheitsschwächen des E-Mail-Kontos des Empfängers. Akzeptabel für die einfache Signatur (SES).
• TOTP (Time-based OTP) : Code wird lokal von einer Anwendung auf dem Telefon des Unterzeichners generiert (Google Authenticator, Authy, 1Password). Synchronisiert über einen gemeinsamen geheimen Schlüssel bei der Registrierung. Kein Netzwerkkanal zum Zeitpunkt der Signatur — resistent gegen Abhörung. Standard RFC 6238.
OTP und elektronische Signatur : bei der fortgeschrittenen elektronischen Signatur schafft der Versand eines OTP per E-Mail oder SMS eine überprüfbare Verbindung zwischen dem unterzeichneten Dokument und der Identität des Unterzeichners über seinen Kommunikationskanal (Telefon oder E-Mail). Das OTP wird im Audit-Trail des Dokuments aufgezeichnet (Zeitstempel, IP, Kanalkennung) — Beweis, der bei Anfechtung geltend gemacht werden kann.
Implementierung bei Certyneo : OTP per SMS über Twilio Verify auf AES-Umschlägen — wird unmittelbar vor der Signatur ausgelöst, Gültigkeit 5 Minuten, 3 Versuche. TOTP für Administratorkonten als Alternative zu OTP per SMS verfügbar. Siehe auch MFA und starke Authentifizierung. Mehr über die Authentifizierung des Unterzeichners erfahren →
Häufig gestellte Fragen
Was ist ein OTP-Code?
Ein OTP-Code (One-Time Password) ist ein Passwort zur einmaligen Verwendung, normalerweise aus 4 bis 8 Ziffern, das per SMS oder E-Mail zum Zeitpunkt einer sensiblen Operation gesendet wird. Er ist nur wenige Minuten lang gültig und kann nur einmal verwendet werden: Auch wenn er nach Gebrauch abgefangen wird, ist er unbrauchbar. Dies ist der am weitesten verbreitete Mechanismus, um zu überprüfen, dass eine Person tatsächlich ihr Mobiltelefon oder ihr E-Mail-Postfach besitzt.
Wofür dient der OTP-Code in einer elektronischen Signatur?
Der OTP-Code bindet den Signaturakt an eine identifizierte Person: Bei der Signatur erhält der Unterzeichner einen Code zur einmaligen Verwendung per SMS oder E-Mail und muss ihn eingeben, um die Signatur zu validieren. Diese Überprüfung stellt die für die fortgeschrittene elektronische Signatur (AES) gemäß eIDAS-Verordnung erforderliche starke Authentifizierung dar. Bei Certyneo wird die Code-Eingabe mit einem Zeitstempel versehen und im Audit-Trail dokumentiert, was den Beweiskraft des unterzeichneten Dokuments erhöht.
Wie empfange ich meinen OTP-Code und was ist zu tun, wenn er nicht ankommt?
Der OTP-Code wird automatisch per SMS an die Mobilnummer oder per E-Mail an die angegebene Adresse des Unterzeichners gesendet. Falls er nicht ankommt: Überprüfen Sie die eingegebene Nummer oder Adresse, warten Sie ein bis zwei Minuten (SMS können zu Spitzenzeiten verzögert werden), überprüfen Sie den Spam-Ordner für einen OTP per E-Mail, und fordern Sie dann einen Neuversand an. Ein abgelaufener Code kann nie wiederverwendet werden — der Neuversand generiert immer einen neuen Code.
Was ist der Unterschied zwischen OTP, TOTP und MFA?
Das OTP ist der Code zur Einmalverwendung selbst, unabhängig davon, über welchen Kanal er versendet wird (SMS, E-Mail). TOTP (Time-based OTP) ist eine Variante davon, die lokal von einer Authentifizierungsanwendung generiert und alle 30 Sekunden erneuert wird, ohne Netzwerk. MFA (Multi-Faktor-Authentifizierung) ist die Gesamtstrategie, die mehrere Faktoren kombiniert — Passwort, OTP, Biometrie — um eine Identität zu überprüfen: OTP ist also einer der möglichen Bausteine einer MFA.
Ist OTP per SMS sicher genug, um ein Dokument zu unterzeichnen?
Ja, für die überwiegende Mehrheit der Vertragsnutzungen: Das OTP per SMS stellt die ausschließliche Kontrolle des Unterzeichners über sein Telefon dar und gehört zu einem Bündel von Beweisen (E-Mail, Zeitstempel, Audit-Trail, Dokumenten-Hash). Um die Restrisiken wie SIM-Swapping zu begrenzen, kombiniert Certyneo OTP per E-Mail und SMS für die erweiterte Signatur. Für die sensiblelsten Dokumente bleibt die qualifizierte Signatur (QES) mit Identitätsverifizierung das empfohlene Niveau.
Zugehörige Leitfäden
Verwandte Begriffe
Bereit, diese Konzepte in die Praxis umzusetzen?
Certyneo ermöglicht es Ihnen, eIDAS-konforme Signaturmappen in wenigen Klicks zu erstellen, ohne Installation.