Einmalpasswort (OTP)

Ein Einmalpasswort (One-Time Password, OTP) ist ein zeitlich oder ereignisbasiert begrenzter Code, der zur Bestätigung einer Identität oder Transaktion über einen separaten Kanal wie WhatsApp, SMS oder eine Authenticator-App zugestellt wird. Nach einmaliger Verwendung oder Ablauf verfällt das OTP.

Was ist ein Einmalpasswort?

Ein Einmalpasswort (One-Time Password, kurz OTP) ist ein Verifizierungscode, der genau einmal verwendet werden kann und nach einer kurzen Zeitspanne automatisch verfällt. OTPs sind das Standard-Werkzeug der Zwei-Faktor-Authentifizierung und kommen in praktisch jedem Login-, Zahlungs- oder Vertrags-Workflow zum Einsatz, der eine zweite Bestätigung verlangt.

Typische OTPs bestehen aus 4 bis 8 Ziffern oder einer alphanumerischen Zeichenfolge. Die Gültigkeitsdauer liegt meist zwischen 30 Sekunden (Authenticator-Apps, TOTP-basiert) und 10 Minuten (versandbasierte OTPs per SMS oder WhatsApp). Nach Ablauf akzeptiert das System den Code nicht mehr und der Nutzer muss einen neuen OTP anfordern.

Varianten von OTPs

  • HOTP (HMAC-based One-Time Password) – ereignisbasiert nach RFC 4226. Der Zähler wird bei jedem neuen OTP erhöht. Wenig verbreitet, vor allem in Hardware-Tokens.
  • TOTP (Time-based One-Time Password) – zeitbasiert nach RFC 6238. Authenticator-Apps wie Google Authenticator oder Authy nutzen TOTP mit einem 30-Sekunden-Fenster.
  • Versandbasierte OTPs – serverseitig generiert und über einen externen Kanal zugestellt (SMS, WhatsApp, E-Mail, Push). Mehrheit der B2C-2FA-Workflows.

OTP-Versandkanäle im Vergleich

KanalZustellrateKosten DE (netto, gesamt)Sicherheit
SMS97-99%0,085-0,100 €Mittel (SIM-Swapping-Risiko)
WhatsApp Authentication-Template95-98%0,0496-0,0706 €Hoch (E2E-verschlüsselt, kein Link-Risiko)
E-Mail90-95%~0,002-0,008 €Mittel (Postfach-abhängig)
Authenticator-App (TOTP)100% (lokal)0,00 €Sehr hoch (phishing-resistent)

Voller Kostenvergleich für DACH inklusive Anbieter-Gebühren im Artikel 2FA-Kosten 2026: SMS vs. WhatsApp im DACH-Vergleich.

OTP-Sicherheit: Best Practice

  • Niemals an Dritte weitergeben. Seriöse Anbieter fragen OTPs niemals telefonisch oder per Chat ab.
  • Kurze Gültigkeit. 5 bis 10 Minuten für SMS- und WhatsApp-OTPs, 30 Sekunden für TOTP.
  • Einmal-Verwendung erzwingen. Auch wenn der OTP zeitlich noch gültig wäre, sollte das Backend ihn nach erstem erfolgreichem Login invalidieren.
  • Brute-Force-Schutz. Nach 3 bis 5 falschen Eingaben den Code sperren und einen neuen anfordern lassen.
  • Kanal-Bindung dokumentieren. Der OTP-Kanal sollte vom Login-Kanal getrennt sein. Wer per WhatsApp-Web eingeloggt ist und den OTP über WhatsApp empfängt, hat keine echte Zwei-Faktor-Trennung.

OTP via WhatsApp Authentication-Template

WhatsApp-OTPs laufen ausschließlich über vorab genehmigte Authentication-Templates. Meta prüft jede Vorlage und erlaubt ausschließlich Codes plus optionale Sicherheitshinweise – keine Links, keine Werbeinhalte, keine Cross-Selling-Botschaften. Das schützt Nutzer vor OTP-Phishing und macht WhatsApp-Authentication zu einer sichereren Alternative gegenüber der offenen SMS.

OTPs mit SendSeven versenden

SendSeven unterstützt OTP-Versand über alle relevanten Kanäle: WhatsApp Authentication-Template, SMS, Email. Routing-Regeln (z.B. WhatsApp zuerst, SMS als Fallback) lassen sich entweder im Backend abbilden oder ohne Code über den Flow Builder konfigurieren. Zustellnachweise per Webhook in Echtzeit, EU-Hosting, AVV nach Art. 28 DSGVO. Im API-Only-Tarif ab 9 €/Kanal/Monat – für reine OTP-Workflows der wirtschaftlichste Einstieg.