Ein SMS-OTP – Einmalpasswort – ist ein kurzer numerischer Code, der per Textnachricht gesendet wird, um zu überprüfen, ob jeder, der versucht, sich anzumelden, eine Zahlung abzuschließen oder ein Passwort zurückzusetzen, tatsächlich Zugriff auf die hinterlegte Telefonnummer hat. Es wird einmal verwendet und verfällt kurz danach, normalerweise innerhalb von fünf bis fünfzehn Minuten.
Wie es funktioniert
- Ein Benutzer versucht eine sensible Aktion – sich anzumelden, eine Zahlung zu tätigen oder ein Passwort zurückzusetzen.
- Das System generiert einen zufälligen Einmalcode und sendet ihn per SMS an die mit dem Konto verknüpfte Telefonnummer.
- Der Benutzer gibt diesen Code innerhalb des Ablauffensters wieder in die App oder Website ein.
- Das System bestätigt die Codeübereinstimmung und lässt die Aktion fortfahren.
Warum speziell SMS?
SMS-OTP funktioniert als Zweitfaktor-Verifizierung, da es sich auf etwas stützt, das der Benutzer physisch hat – sein Telefon – und nicht auf etwas, das er kennt, wie etwa ein Passwort. Selbst wenn ein Passwort gestohlen oder erraten wird, kann ein Angreifer ohne physischen Zugriff auf das Telefon (oder ohne Kontrolle über seine Nummer) die Anmeldung im Allgemeinen nicht abschließen. SMS wird vor allem deshalb über andere Kanäle genutzt, weil es keine App und keine Internetverbindung benötigt und auf praktisch jedem Telefon funktioniert.
Allgemeine Verwendungen
- Zwei-Faktor-Authentifizierung für Anmeldungen
- Bestätigen einer Zahlung oder einer Änderung der Kontodaten
- Verifizierung einer Telefonnummer während der Kontoanmeldung
- Autorisieren einer Passwortzurücksetzung
Ist SMS-OTP sicher?
SMS-OTP stellt eine erhebliche Sicherheitsverbesserung gegenüber einem Passwort allein dar, ist aber nicht der stärkste mögliche zweite Faktor – es kann anfällig für SIM-Swap-Betrug sein, bei dem ein Angreifer einen Mobilfunkanbieter dazu verleitet, die Nummer eines Opfers auf eine neue SIM-Karte zu übertragen, oder für das Abfangen in schlecht gesicherten Netzwerken. Für die meisten Verbraucheranwendungen bleibt es ein praktischer, reibungsarmer Standard; In Anwendungsfällen mit höherer Sicherheit wird es zunehmend mit Authentifizierungs-Apps oder Hardwareschlüsseln kombiniert oder durch diese ersetzt.
Best Practices für Unternehmen, die OTP senden
- Halten Sie das Ablauffenster kurz – fünf bis zehn Minuten sind üblich.
- Leiten Sie den OTP-Verkehr über einen dedizierten Sendepfad mit hoher Priorität und nicht über dieselbe Warteschlange wie Marketingnachrichten.
- Begrenzen Sie die Häufigkeit, mit der ein Code für dieselbe Nummer angefordert werden kann, um Missbrauch vorzubeugen.
- Fügen Sie niemals etwas anderes als den Code und eine kurze Anleitung ein – OTP-Nachrichten sind ein häufiges Phishing-Ziel für ähnliche Texte.