OTP (One-Time Password / OTP-Code)
Definition
Drei Hauptvarianten von OTP :
• OTP per SMS : Code wird als Textnachricht an die Telefonnummer des Unterzeichners gesendet. Das häufigste Verfahren bei der breiten Öffentlichkeit, da keine Anwendung erforderlich ist. Bekannte Schwachstellen: SIM-Swapping, SS7-Abfang — daher reicht OTP per SMS für die fortgeschrittene Signatur (AES), wird aber nicht mehr für QES akzeptiert (ANSSI und ENISA empfehlen seit 2020, zu stärkeren Faktoren überzugehen).
• OTP per E-Mail : Code wird per E-Mail versendet. Einfacher umzusetzen, erbt aber die Sicherheitsschwächen des E-Mail-Kontos des Empfängers. Akzeptabel für die einfache Signatur (SES).
• TOTP (Time-based OTP) : Code wird lokal von einer Anwendung auf dem Telefon des Unterzeichners generiert (Google Authenticator, Authy, 1Password). Synchronisiert über einen gemeinsamen geheimen Schlüssel bei der Registrierung. Kein Netzwerkkanal zum Zeitpunkt der Signatur — resistent gegen Abhörung. Standard RFC 6238.
OTP und elektronische Signatur : bei der fortgeschrittenen elektronischen Signatur schafft der Versand eines OTP per E-Mail oder SMS eine überprüfbare Verbindung zwischen dem unterzeichneten Dokument und der Identität des Unterzeichners über seinen Kommunikationskanal (Telefon oder E-Mail). Das OTP wird im Audit-Trail des Dokuments aufgezeichnet (Zeitstempel, IP, Kanalkennung) — Beweis, der bei Anfechtung geltend gemacht werden kann.
Implementierung bei Certyneo : OTP per SMS über Twilio Verify auf AES-Umschlägen — wird unmittelbar vor der Signatur ausgelöst, Gültigkeit 5 Minuten, 3 Versuche. TOTP für Administratorkonten als Alternative zu OTP per SMS verfügbar. Siehe auch MFA und starke Authentifizierung. Mehr über die Authentifizierung des Unterzeichners erfahren →
Häufig gestellte Fragen
Was ist ein OTP-Code?
Ein OTP-Code (One-Time Password) ist ein Einmalpasswort, normalerweise bestehend aus 4 bis 8 Ziffern, das per SMS oder E-Mail zum Zeitpunkt einer sensiblen Operation gesendet wird. Er ist nur wenige Minuten lang gültig und kann nur einmal verwendet werden: Selbst wenn er nach der Verwendung abgefangen wird, ist er unbrauchbar. Dies ist der am weitesten verbreitete Mechanismus, um zu überprüfen, dass eine Person tatsächlich ihr Telefon oder ihr E-Mail-Postfach hat.
Wozu dient der OTP-Code in einer elektronischen Signatur?
Der OTP-Code verbindet die Signaturhandlung mit einer identifizierten Person: Zum Zeitpunkt der Unterzeichnung erhält der Unterzeichner einen Einmalcode per SMS oder E-Mail und muss ihn eingeben, um die Signatur zu validieren. Diese Überprüfung stellt die starke Authentifizierung dar, die für eine fortgeschrittene elektronische Signatur (AES) gemäß eIDAS-Verordnung erforderlich ist. Bei Certyneo wird die Code-Eingabe mit Zeitstempel versehen und im Audit-Trail protokolliert, was den Beweiswert des unterzeichneten Dokuments erhöht.
Wie empfange ich meinen OTP-Code und was kann ich tun, wenn er nicht ankommt?
Der OTP-Code wird automatisch per SMS an die Mobilnummer oder per E-Mail an die für den Unterzeichner angegebene Adresse gesendet. Falls er nicht ankommt: Überprüfen Sie die eingegebene Nummer oder Adresse, warten Sie eine bis zwei Minuten (SMS können zu Stoßzeiten verzögert sein), kontrollieren Sie den Spam-Ordner für eine OTP-E-Mail, und fordern Sie dann einen Neusend an. Ein abgelaufener Code kann nie wiederverwendet werden — der Neusend generiert immer einen neuen Code.
Was ist der Unterschied zwischen OTP, TOTP und MFA?
OTP ist der Einmalcode selbst, unabhängig vom Versandkanal (SMS, E-Mail). TOTP (Time-based OTP) ist eine Variante, die lokal von einer Authentifizierungsanwendung generiert und alle 30 Sekunden ohne Netzwerk erneuert wird. MFA (Multi-Faktor-Authentifizierung) ist die Gesamtstrategie, die mehrere Faktoren kombiniert — Passwort, OTP, Biometrie —, um eine Identität zu überprüfen: OTP ist daher einer der möglichen Bausteine einer MFA.
Ist OTP per SMS ausreichend sicher, um ein Dokument zu unterzeichnen?
Ja für die überwiegende Mehrheit der Vertragsanwendungen: OTP per SMS materialisiert die ausschließliche Kontrolle des Unterzeichners über sein Telefon und ist Teil eines Bündels von Nachweisen (E-Mail, Zeitstempel, Audit-Trail, Dokument-Hash). Um Restrisiken wie SIM-Swapping zu begrenzen, kombiniert Certyneo OTP per E-Mail und SMS für die fortgeschrittene Signatur. Für die sensibelsten Dokumente bleibt die qualifizierte Signatur (QES) mit Identitätsprüfung das empfohlene Niveau.
Zugehörige Leitfäden
Verwandte Begriffe
Bereit, diese Konzepte in die Praxis umzusetzen?
Mit Certyneo erstellen Sie eIDAS-konforme Signatur-Umschläge in wenigen Klicks, ohne Installation.
