Entwickler / Authentifizierung
TOTP-Code-Generator (Authenticator-Test)
Erzeuge zeitbasierte Einmalpasswörter (TOTP) aus einem Base32-Geheimnis – mit verbleibender Zeit, nächstem Code, SHA-1/256/512, 6–8 Stellen und QR-Code für Authenticator-Apps, um die Zwei-Faktor-Anmeldung zu testen.
TOTP-Code-Generator (Authenticator-Test): Ein TOTP-Code ist ein HMAC über die Anzahl der 30-Sekunden-Zeiträume seit dem 1. Januar 1970, verkürzt auf 6 Stellen, wie in RFC 6238 definiert. Authenticator-Apps und Server berechnen aus einem gemeinsamen Geheimnis und der aktuellen Zeit denselben Code. Der QR-Code enthält eine otpauth://-Adresse in dem Format, das Authenticator-Apps einlesen. Die Berechnung wird mit den offiziellen Testwerten des RFC geprüft. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Zum Testen deiner eigenen App oder deines Servers. Füge das Geheimnis eines echten Kontos weder hier noch irgendwo online ein: Jeder, der es kennt, kann deine Codes erzeugen.
QR-Code für eine Authenticator-App
Scanne ihn, bevor du ihn ausdruckst.
Richte die Kamera deines Telefons auf den Code auf dem Bildschirm und prüfe, ob die richtige Aktion angeboten wird.
Inhalt des Codes
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30
Die Codes entsprechen RFC 6238, dem Standard, den Google Authenticator, Microsoft Authenticator und andere verwenden: einem HMAC der Anzahl der Zeitintervalle seit 1970, gekürzt auf die gewählte Ziffernanzahl. Die Uhr deines Geräts muss sekundengenau stimmen.
TOTP auf einem Server implementieren
Speichere das Geheimnis verschlüsselt, akzeptiere den Code für den aktuellen Zeitraum sowie jeweils einen Zeitraum davor und danach, um Zeitabweichungen auszugleichen, und merke dir den zuletzt akzeptierten Zeitraum, damit derselbe Code nicht zweimal verwendet werden kann. Begrenze die Anzahl der Versuche, denn sechs Ziffern ergeben nur eine Million Kombinationen.
Um die OAuth-Seite eines Anmeldevorgangs zu testen, verwende den PKCE-Generator.
Wiederherstellungscodes
Gib Nutzern beim Aktivieren der Zwei-Faktor-Anmeldung einmalige Wiederherstellungscodes, damit sie nach dem Verlust ihres Telefons nicht ausgesperrt sind. Speichere nur Hashes der Codes.
So benutzt du es
- Gib ein Base32-Testgeheimnis ein oder erstelle ein zufälliges.
- Lies den aktuellen Code und die verbleibenden Sekunden ab. Wähle Stellenanzahl, Zeitraum und Algorithmus passend zu deinem Server.
- Scanne den QR-Code mit einer Authenticator-App, um zu prüfen, ob beide denselben Code anzeigen.
Datenschutz & Einschränkungen
Das Geheimnis bleibt in deinem Browser. Verwende ausschließlich Testgeheimnisse.
Ähnliche Tools
Häufige Fragen
Warum stimmt mein Code nicht mit dem der App überein?
Prüfe, ob die Uhr des Geräts bis auf wenige Sekunden richtig geht und Stellenanzahl, Zeitraum und Algorithmus übereinstimmen. Die meisten Apps verwenden 6 Stellen, 30 Sekunden und SHA-1.
Ist es sicher, diesen Dienst für meine echten Konten zu verwenden?
Nein: Ein Geheimnis für die Zwei-Faktor-Anmeldung ist genauso sensibel wie ein Passwort. Diese Seite ist für Entwickler gedacht, die ihre eigene Anmeldung mit eigens für Tests erstellten Geheimnissen prüfen.
Was ist der Unterschied zwischen TOTP und HOTP?
HOTP (RFC 4226) zählt die Verwendungen; TOTP zählt die Zeit. Deshalb laufen TOTP-Codes von selbst ab.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig