Time-based One-Time Password — найпоширеніший метод. Застосунок і сервер знають спільний секрет і час. Кожні 30 секунд обидва генерують однакове 6-значне число за алгоритмом HMAC-SHA1.
Найзручніший, але найменш безпечний варіант: SIM-swapping, SS7-атаки. Для критичних систем перевагу надають TOTP або апаратним ключам.