Einmalpasswörter (OTP)
Ein Einmalpasswort (OTP) ist ein temporärer Code für die Zwei-Faktor-Authentifizierung (2FA). KeePassium kann zeitbasierte Einmalpasswörter speichern und generieren — das im modernen Web am weitesten verbreitete Verfahren.
Das Speichern von OTPs in Ihrer Datenbank ist eine sichere, portable und anbieterunabhängige Methode.
So funktionieren OTPs
Dieser Abschnitt gibt einen kurzen Überblick über die Funktionsweise zeitbasierter OTPs.
Bei der Ersteinrichtung tauschen der Online-Dienst und die Client-App (z. B. KeePassium) ein Secret aus. Das ist eine kurze Zeichenfolge, die vom Server zufällig generiert und per QR-Code an den Client übermittelt wird. Sowohl Server als auch Client speichern das Secret — damit ist die Ersteinrichtung abgeschlossen.
Im Alltag führen der Server und KeePassium bei jeder Anmeldung die folgenden Schritte aus:
- Es wird gezählt, wie viel Zeit seit dem 1. Januar 1970 vergangen ist. Statt jede Sekunde zu zählen, werden jedoch längere Zeitintervalle betrachtet, z. B. 30 Sekunden. Mit anderen Worten: Es wird die Anzahl der Halbminuten seit dem Referenzdatum berechnet (der Zähler).
- Die Anzahl der Halbminuten wird von einem kryptografischen Algorithmus verarbeitet, der durch den Wert des Secrets gesteuert wird.
- Das Ergebnis wird zur einfacheren Eingabe auf 6–8 Ziffern gekürzt.
INFO
Zeitintervall, kryptografischer Algorithmus und Codelänge sind konfigurierbare Parameter und Teil der OTP-Konfiguration. Der vollständige Standard ist in RFC6238 beschrieben.
Wenn Sie das generierte OTP schließlich im Anmeldeformular eingeben, vergleicht der Server Ihren Code mit dem lokal generierten Code. Stimmen beide überein, hat der Server einen starken Beweis, dass der Client das Secret kennt — obwohl das Secret während der Überprüfung nicht ausgetauscht wurde.
OTP-Einrichtung
Es gibt zwei Möglichkeiten, ein OTP in KeePassium einzurichten: durch Scannen eines QR-Codes oder durch manuelle Eingabe des Secrets.
Mit einem QR-Code
Dies ist die einfachste und schnellste Methode:
- Öffnen Sie den Eintragseditor
- Tippen Sie oben auf +, dann auf Einmalpasswort → QR-Code scannen
- Richten Sie die Kamera auf den QR-Code, den die Ziel-Website anzeigt.
- Alternativ können Sie den QR-Code aus einem Foto importieren.
Die Konfiguration wird in einem benutzerdefinierten Feld namens otp gespeichert, als otpauth-URI (der De-facto-Standard für 2FA-QR-Codes).

Mit der Kamera-App oder einem otpauth-Link
Wenn Ihre OTP-Konfiguration als URL bereitgestellt wird, die mit otpauth:// beginnt, kann KeePassium auch damit umgehen.
- Öffnen Sie die Geräteeinstellungen → Allgemein → Autom. ausfüllen & Passwörter
- Ändern Sie das Feld Codes konfigurieren in auf KeePassium
Nun öffnet sich KeePassium automatisch, sobald Sie auf einen OTP-Konfigurationslink tippen oder einen OTP-QR-Code mit der Kamera-App scannen. Die App führt Sie dann durch den Import der OTP-Konfiguration in den passenden Eintrag.
Mit einem geheimen Schlüssel
Die manuelle Einrichtung mit dem geheimen Schlüssel ist nützlich, wenn Sie keine QR-Codes scannen können.

- Wählen Sie auf der Website die Option, den geheimen Schlüssel manuell einzugeben
- Kopieren Sie den geheimen Schlüssel in die Zwischenablage
- Öffnen Sie in KeePassium den Eintragseditor, tippen Sie oben auf + → Einmalpasswort → Manuell eingeben
- Fügen Sie den geheimen Schlüssel ein und tippen Sie auf Fertig
TIP
Leerzeichen und Groß-/Kleinschreibung spielen keine Rolle. Abc und a B C sind derselbe Code.
Für Steam-OTP
Der Steam-Dienst von Valve hat ein eigenes TOTP-Format. KeePassium kann auch Steam-TOTP-Codes generieren.
Öffnen Sie den Steam-Eintrag in Ihrer Datenbank und erstellen Sie zwei benutzerdefinierte Felder:
TOTP Settingsmit dem Wert30;S(30 ist das Aktualisierungsintervall, und S bedeutet, dass die TOTP-Codes das Steam-spezifische Format haben sollen)TOTP Seedmit dem geheimen Schlüssel (im Base32-Format)
Das Extrahieren des geheimen Steam-Schlüssels wird von Valve offiziell nicht unterstützt, ist aber möglich. Das Vorgehen würde den Rahmen dieses Dokuments sprengen.
OTPs verwenden
Nach der Einrichtung erscheinen die OTP-Codes sowohl in der Eintragsliste als auch in der Eintragsansicht.

In der Eintragsliste sind OTP-Codes normalerweise hinter den -Tasten verborgen. Tippen Sie auf die Taste, um das OTP anzuzeigen und in die Zwischenablage zu kopieren.
Kurz bevor das OTP abläuft, beginnt es farbig zu pulsieren. Manchmal ist es besser, auf den nächsten Code zu warten, um sicherzugehen, dass er vom Server akzeptiert wird.
In der Eintragsansicht werden OTP-Codes direkt angezeigt. Die kleine Linie unter dem Code zeigt die verbleibende Zeit bis zur Aktualisierung an. Das Feld mit den OTP-Konfigurationsdaten ist dort ausgeblendet. Um darauf zuzugreifen, bearbeiten Sie den Eintrag.

Kompatibilität
Von KeePassium konfigurierte OTP-Codes sind mit KeePassXC und den meisten mobilen Apps kompatibel. Das gilt auch umgekehrt: In anderen Apps konfigurierte Codes funktionieren ebenso in KeePassium.
Eine erwähnenswerte Ausnahme ist KeePass, das das KeePassOTP-Plugin benötigt, um von anderen Apps konfigurierte OTPs zu verstehen.
Fehlerbehebung
Die Taste zur OTP-Einrichtung fehlt
Ihre Datenbankdatei verwendet ein altes Format, das keine benutzerdefinierten Eintragsfelder unterstützt. Als Lösung sollten Sie Ihre Datenbank auf das KDBX-Format aktualisieren.
Generierte OTP-Codes scheinen ungültig zu sein
- Stellen Sie sicher, dass die Systemzeit auf Ihrem Gerät korrekt ist. Schon eine Abweichung von 30 Sekunden kann die generierten Codes ungültig machen.
- Prüfen Sie den eingegebenen geheimen Schlüssel auf mögliche Tippfehler. Leerzeichen und Groß-/Kleinschreibung spielen keine Rolle.