Time-based One-Time Password — наиболее распространённый метод. Приложение и сервер знают общий секрет и время. Каждые 30 секунд оба генерируют одинаковое 6-значное число по алгоритму HMAC-SHA1.
Наиболее удобный, но наименее безопасный вариант: SIM-swapping, SS7-атаки. Для критических систем предпочтительны TOTP или аппаратные ключи.