Einmalpasswort (OTP)
Ein Einmalpasswort (One-Time Password, OTP) ist ein zeitlich oder ereignisbasiert begrenzter Code, der zur Bestätigung einer Identität oder Transaktion über einen separaten Kanal wie WhatsApp, SMS oder eine Authenticator-App zugestellt wird. Nach einmaliger Verwendung oder Ablauf verfällt das OTP.
Was ist ein Einmalpasswort?
Ein Einmalpasswort (One-Time Password, kurz OTP) ist ein Verifizierungscode, der genau einmal verwendet werden kann und nach einer kurzen Zeitspanne automatisch verfällt. OTPs sind das Standard-Werkzeug der Zwei-Faktor-Authentifizierung und kommen in praktisch jedem Login-, Zahlungs- oder Vertrags-Workflow zum Einsatz, der eine zweite Bestätigung verlangt.
Typische OTPs bestehen aus 4 bis 8 Ziffern oder einer alphanumerischen Zeichenfolge. Die Gültigkeitsdauer liegt meist zwischen 30 Sekunden (Authenticator-Apps, TOTP-basiert) und 10 Minuten (versandbasierte OTPs per SMS oder WhatsApp). Nach Ablauf akzeptiert das System den Code nicht mehr und der Nutzer muss einen neuen OTP anfordern.
Varianten von OTPs
- HOTP (HMAC-based One-Time Password) – ereignisbasiert nach RFC 4226. Der Zähler wird bei jedem neuen OTP erhöht. Wenig verbreitet, vor allem in Hardware-Tokens.
- TOTP (Time-based One-Time Password) – zeitbasiert nach RFC 6238. Authenticator-Apps wie Google Authenticator oder Authy nutzen TOTP mit einem 30-Sekunden-Fenster.
- Versandbasierte OTPs – serverseitig generiert und über einen externen Kanal zugestellt (SMS, WhatsApp, E-Mail, Push). Mehrheit der B2C-2FA-Workflows.
OTP-Versandkanäle im Vergleich
| Kanal | Zustellrate | Kosten DE (netto, gesamt) | Sicherheit |
|---|---|---|---|
| SMS | 97-99% | 0,085-0,100 € | Mittel (SIM-Swapping-Risiko) |
| WhatsApp Authentication-Template | 95-98% | 0,0496-0,0706 € | Hoch (E2E-verschlüsselt, kein Link-Risiko) |
| 90-95% | ~0,002-0,008 € | Mittel (Postfach-abhängig) | |
| Authenticator-App (TOTP) | 100% (lokal) | 0,00 € | Sehr hoch (phishing-resistent) |
Voller Kostenvergleich für DACH inklusive Anbieter-Gebühren im Artikel 2FA-Kosten 2026: SMS vs. WhatsApp im DACH-Vergleich.
OTP-Sicherheit: Best Practice
- Niemals an Dritte weitergeben. Seriöse Anbieter fragen OTPs niemals telefonisch oder per Chat ab.
- Kurze Gültigkeit. 5 bis 10 Minuten für SMS- und WhatsApp-OTPs, 30 Sekunden für TOTP.
- Einmal-Verwendung erzwingen. Auch wenn der OTP zeitlich noch gültig wäre, sollte das Backend ihn nach erstem erfolgreichem Login invalidieren.
- Brute-Force-Schutz. Nach 3 bis 5 falschen Eingaben den Code sperren und einen neuen anfordern lassen.
- Kanal-Bindung dokumentieren. Der OTP-Kanal sollte vom Login-Kanal getrennt sein. Wer per WhatsApp-Web eingeloggt ist und den OTP über WhatsApp empfängt, hat keine echte Zwei-Faktor-Trennung.
OTP via WhatsApp Authentication-Template
WhatsApp-OTPs laufen ausschließlich über vorab genehmigte Authentication-Templates. Meta prüft jede Vorlage und erlaubt ausschließlich Codes plus optionale Sicherheitshinweise – keine Links, keine Werbeinhalte, keine Cross-Selling-Botschaften. Das schützt Nutzer vor OTP-Phishing und macht WhatsApp-Authentication zu einer sichereren Alternative gegenüber der offenen SMS.
OTPs mit SendSeven versenden
SendSeven unterstützt OTP-Versand über alle relevanten Kanäle: WhatsApp Authentication-Template, SMS, Email. Routing-Regeln (z.B. WhatsApp zuerst, SMS als Fallback) lassen sich entweder im Backend abbilden oder ohne Code über den Flow Builder konfigurieren. Zustellnachweise per Webhook in Echtzeit, EU-Hosting, AVV nach Art. 28 DSGVO. Im API-Only-Tarif ab 9 €/Kanal/Monat – für reine OTP-Workflows der wirtschaftlichste Einstieg.