Zurück zum Blog
otpbeveiligingdevelopers

Zwei-Faktor-Authentifizierung per SMS umsetzen

Die Technik ist einfach; die Details entscheiden, ob es sicher und zugleich benutzbar ist.

Der Code

Sechs Ziffern genügen. Erzeugen Sie ihn mit einer echten Zufallsquelle, nicht mit einem Zeitstempel. Bewahren Sie ihn verschlüsselt oder als Hash auf, nicht im Klartext.

Die Gültigkeitsdauer

Einige Minuten. Länger erhöht das Risiko, ohne dem Nutzer zu helfen: Wer ihn nicht innerhalb von fünf Minuten eingibt, fordert einfach einen neuen an.

Begrenzen Sie die Versuche

Sowohl die Anzahl der Eingaben eines Codes als auch die Anzahl der Codes, die angefordert werden können. Ohne diese zweite Grenze kann jemand auf Ihre Kosten Nachrichten versenden lassen.

Geben Sie Kontext mit

Nennen Sie, wofür der Code dient. Wer keinen angefordert hat, weiß dann sofort, dass etwas nicht stimmt.

Denken Sie an alle ohne Zugang

Ein verlorenes Gerät oder eine gewechselte Nummer darf keinen endgültigen Ausschluss bedeuten. Sehen Sie einen Wiederherstellungsweg vor, und machen Sie ihn nicht schwächer als die Absicherung selbst.

#sms 2fa umsetzen#otp code erzeugen#zwei-faktor-authentifizierung bauen
Jetzt anrufen
E-Mail senden