Zum Inhalt springen
Diese Seite wurde automatisch übersetzt; Ungenauigkeiten sind möglich.Englisches Original lesen

Einmalpasswörter (OTP)

Ein Einmalpasswort (OTP) ist ein temporärer Code für die Zwei-Faktor-Authentifizierung (2FA). KeePassium kann zeitbasierte Einmalpasswörter speichern und generieren — das im modernen Web am weitesten verbreitete Verfahren.

Das Speichern von OTPs in Ihrer Datenbank ist eine sichere, portable und anbieterunabhängige Methode.

So funktionieren OTPs

Dieser Abschnitt gibt einen kurzen Überblick über die Funktionsweise zeitbasierter OTPs.

Bei der Ersteinrichtung tauschen der Online-Dienst und die Client-App (z. B. KeePassium) ein Secret aus. Das ist eine kurze Zeichenfolge, die vom Server zufällig generiert und per QR-Code an den Client übermittelt wird. Sowohl Server als auch Client speichern das Secret — damit ist die Ersteinrichtung abgeschlossen.

Im Alltag führen der Server und KeePassium bei jeder Anmeldung die folgenden Schritte aus:

  • Es wird gezählt, wie viel Zeit seit dem 1. Januar 1970 vergangen ist. Statt jede Sekunde zu zählen, werden jedoch längere Zeitintervalle betrachtet, z. B. 30 Sekunden. Mit anderen Worten: Es wird die Anzahl der Halbminuten seit dem Referenzdatum berechnet (der Zähler).
  • Die Anzahl der Halbminuten wird von einem kryptografischen Algorithmus verarbeitet, der durch den Wert des Secrets gesteuert wird.
  • Das Ergebnis wird zur einfacheren Eingabe auf 6–8 Ziffern gekürzt.

INFO

Zeitintervall, kryptografischer Algorithmus und Codelänge sind konfigurierbare Parameter und Teil der OTP-Konfiguration. Der vollständige Standard ist in RFC6238 beschrieben.

Wenn Sie das generierte OTP schließlich im Anmeldeformular eingeben, vergleicht der Server Ihren Code mit dem lokal generierten Code. Stimmen beide überein, hat der Server einen starken Beweis, dass der Client das Secret kennt — obwohl das Secret während der Überprüfung nicht ausgetauscht wurde.

OTP-Einrichtung

Es gibt zwei Möglichkeiten, ein OTP in KeePassium einzurichten: durch Scannen eines QR-Codes oder durch manuelle Eingabe des Secrets.

Mit einem QR-Code

Dies ist die einfachste und schnellste Methode:

  • Öffnen Sie den Eintragseditor
  • Tippen Sie oben auf +, dann auf EinmalpasswortQR-Code scannen
  • Richten Sie die Kamera auf den QR-Code, den die Ziel-Website anzeigt.
    • Alternativ können Sie den QR-Code aus einem Foto importieren.

Die Konfiguration wird in einem benutzerdefinierten Feld namens otp gespeichert, als otpauth-URI (der De-facto-Standard für 2FA-QR-Codes).

Beispiel-QR-Code
Beispiel-QR-Code mit OTP-Konfiguration

Wenn Ihre OTP-Konfiguration als URL bereitgestellt wird, die mit otpauth:// beginnt, kann KeePassium auch damit umgehen.

  • Öffnen Sie die Geräteeinstellungen → AllgemeinAutom. ausfüllen & Passwörter
  • Ändern Sie das Feld Codes konfigurieren in auf KeePassium

Nun öffnet sich KeePassium automatisch, sobald Sie auf einen OTP-Konfigurationslink tippen oder einen OTP-QR-Code mit der Kamera-App scannen. Die App führt Sie dann durch den Import der OTP-Konfiguration in den passenden Eintrag.

Mit einem geheimen Schlüssel

Die manuelle Einrichtung mit dem geheimen Schlüssel ist nützlich, wenn Sie keine QR-Codes scannen können.

Screenshot: Barcode kann nicht gescannt werden?
  • Wählen Sie auf der Website die Option, den geheimen Schlüssel manuell einzugeben
  • Kopieren Sie den geheimen Schlüssel in die Zwischenablage
  • Öffnen Sie in KeePassium den Eintragseditor, tippen Sie oben auf +EinmalpasswortManuell eingeben
  • Fügen Sie den geheimen Schlüssel ein und tippen Sie auf Fertig

TIP

Leerzeichen und Groß-/Kleinschreibung spielen keine Rolle. Abc und a B C sind derselbe Code.

Für Steam-OTP

Der Steam-Dienst von Valve hat ein eigenes TOTP-Format. KeePassium kann auch Steam-TOTP-Codes generieren.

Öffnen Sie den Steam-Eintrag in Ihrer Datenbank und erstellen Sie zwei benutzerdefinierte Felder:

  • TOTP Settings mit dem Wert 30;S (30 ist das Aktualisierungsintervall, und S bedeutet, dass die TOTP-Codes das Steam-spezifische Format haben sollen)
  • TOTP Seed mit dem geheimen Schlüssel (im Base32-Format)

Das Extrahieren des geheimen Steam-Schlüssels wird von Valve offiziell nicht unterstützt, ist aber möglich. Das Vorgehen würde den Rahmen dieses Dokuments sprengen.

OTPs verwenden

Nach der Einrichtung erscheinen die OTP-Codes sowohl in der Eintragsliste als auch in der Eintragsansicht.

Screenshot
OTP in der Eintragsliste

In der Eintragsliste sind OTP-Codes normalerweise hinter den Uhr-Tasten verborgen. Tippen Sie auf die Taste, um das OTP anzuzeigen und in die Zwischenablage zu kopieren.

Kurz bevor das OTP abläuft, beginnt es farbig zu pulsieren. Manchmal ist es besser, auf den nächsten Code zu warten, um sicherzugehen, dass er vom Server akzeptiert wird.

In der Eintragsansicht werden OTP-Codes direkt angezeigt. Die kleine Linie unter dem Code zeigt die verbleibende Zeit bis zur Aktualisierung an. Das Feld mit den OTP-Konfigurationsdaten ist dort ausgeblendet. Um darauf zuzugreifen, bearbeiten Sie den Eintrag.

Screenshot
OTP in der Eintragsansicht

Kompatibilität

Von KeePassium konfigurierte OTP-Codes sind mit KeePassXC und den meisten mobilen Apps kompatibel. Das gilt auch umgekehrt: In anderen Apps konfigurierte Codes funktionieren ebenso in KeePassium.

Eine erwähnenswerte Ausnahme ist KeePass, das das KeePassOTP-Plugin benötigt, um von anderen Apps konfigurierte OTPs zu verstehen.

Fehlerbehebung

Die Taste zur OTP-Einrichtung fehlt

Ihre Datenbankdatei verwendet ein altes Format, das keine benutzerdefinierten Eintragsfelder unterstützt. Als Lösung sollten Sie Ihre Datenbank auf das KDBX-Format aktualisieren.

Generierte OTP-Codes scheinen ungültig zu sein

  • Stellen Sie sicher, dass die Systemzeit auf Ihrem Gerät korrekt ist. Schon eine Abweichung von 30 Sekunden kann die generierten Codes ungültig machen.
  • Prüfen Sie den eingegebenen geheimen Schlüssel auf mögliche Tippfehler. Leerzeichen und Groß-/Kleinschreibung spielen keine Rolle.