Categoría: Desarrollo
Generador de TOTP
Genera códigos de doble factor basados en el tiempo, localmente, a partir de un secreto en Base32
Pega un secreto en Base32 o una URI otpauth://totp/... para generar la misma contraseña de un solo uso de 6 u 8 dígitos basada en el tiempo que mostraría tu app de autenticación. Se ejecuta totalmente en tu navegador.
Pega un secreto en Base32, o una URI otpauth://totp/... completa para rellenar automáticamente el algoritmo, los dígitos y el período.
Todo se ejecuta en tu navegador: el secreto nunca se envía a ningún sitio, y nada se guarda una vez que sales de la página.
Todo lo de esta página se procesa en tu navegador. No se sube nada.
Para qué sirve
TOTP (contraseña de un solo uso basada en el tiempo, RFC 6238) es el algoritmo detrás de la mayoría de las apps de autenticación: un secreto compartido y la hora actual, combinados mediante HMAC y truncados a un código corto, producen un valor nuevo cada 30 segundos sin que ninguna de las partes se comunique con la otra. Esta herramienta ejecuta el mismo cálculo localmente usando la Web Crypto API, para que puedas comprobar un secreto, depurar una integración o generar un código sin instalar una app.
Cómo se usa
- Pega el secreto en Base32 de tu configuración de doble factor, o la URI otpauth://totp/... completa del contenido de un código QR.
- Si pegaste un secreto sin más, ajusta el algoritmo, el número de dígitos y el paso de tiempo para que coincidan con lo que emitió el servicio.
- Lee el código actual antes de que caduque, y cópialo con un clic.
Privacidad
Esta herramienta funciona íntegramente en tu navegador. Lo que introduces nunca se sube, se guarda ni se comparte: al cerrar la pestaña desaparece.
Preguntas frecuentes
- ¿Se envía mi secreto a algún sitio?
- No. El código se calcula con la Web Crypto API que se ejecuta en la pestaña de tu navegador; el secreto que pegas nunca sale de tu dispositivo.
- ¿Por qué al pegar una URI otpauth:// se ocultan los campos de algoritmo y dígitos?
- La URI ya lleva el algoritmo, el número de dígitos y el paso de tiempo, así que esta herramienta los lee del enlace en lugar de pedirte que vuelvas a introducir valores que deben coincidir exactamente.
- ¿Qué algoritmo y número de dígitos debería usar?
- Usa el mismo que el servicio que emitió el secreto. La mayoría de las apps para consumidores usan SHA-1 con 6 dígitos y un paso de 30 segundos; esta herramienta usa eso por defecto, pero admite SHA-256, SHA-384 y SHA-512, y 6 u 8 dígitos.