Desarrollador / Autenticación
Generador de códigos TOTP (prueba de autenticación)
Genera contraseñas TOTP de un solo uso basadas en el tiempo a partir de un secreto Base32, con el tiempo restante, el siguiente código, SHA-1/256/512, 6–8 dígitos y un código QR para apps de autenticación, para probar el inicio de sesión en dos pasos.
Generador de códigos TOTP (prueba de autenticación): Un código TOTP es un HMAC del número de periodos de 30 segundos transcurridos desde el 1 de enero de 1970, reducido a 6 dígitos, tal como define RFC 6238; las apps de autenticación y los servidores calculan el mismo código a partir de un secreto compartido y la hora actual. El código QR contiene una dirección otpauth:// en el formato que leen las apps de autenticación. El cálculo se comprueba con los propios valores de prueba del RFC. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas de desarrollo
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
Para probar tu propia aplicación o servidor. No pegues aquí ni en ningún lugar de Internet el secreto de una cuenta real: cualquiera que lo tenga puede generar tus códigos.
Código QR para una aplicación de autenticación
Escanéalo antes de imprimirlo.
Apunta con la cámara de tu teléfono al código que aparece en pantalla y comprueba que ofrece la acción correcta.
Qué contiene el código
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30
Los códigos siguen RFC 6238, el estándar que usan Google Authenticator, Microsoft Authenticator y otras aplicaciones: un HMAC del número de intervalos desde 1970, truncado al número de dígitos elegido. El reloj de tu dispositivo debe tener una precisión de un segundo.
Implementar TOTP en un servidor
Almacena el secreto cifrado, acepta el código del periodo actual y de un periodo a cada lado para permitir la desviación del reloj, y recuerda el último periodo aceptado para que el mismo código no se pueda usar dos veces. Limita la frecuencia de los intentos, ya que seis dígitos solo ofrecen un millón de combinaciones.
Para probar la parte de OAuth de un flujo de inicio de sesión, usa el generador de PKCE.
Códigos de recuperación
Proporciona a los usuarios códigos de recuperación de un solo uso cuando activen el inicio de sesión en dos pasos, para que perder el teléfono no les impida acceder; almacena únicamente hashes de los códigos.
Cómo se usa
- Introduce un secreto de prueba Base32 o crea uno aleatorio.
- Consulta el código actual y los segundos restantes; elige el número de dígitos, el periodo y el algoritmo para que coincidan con tu servidor.
- Escanea el código QR con una app de autenticación para comprobar que ambos muestran el mismo código.
Privacidad y límites
El secreto permanece en tu navegador. Usa únicamente secretos de prueba.
Herramientas relacionadas
Preguntas frecuentes
¿Por qué mi código no coincide con el de la app?
Comprueba que el reloj del dispositivo tenga una diferencia de pocos segundos como máximo y que coincidan el número de dígitos, el periodo y el algoritmo; la mayoría de las apps usan 6 dígitos, 30 segundos y SHA-1.
¿Es seguro usar esto con mis cuentas reales?
No: un secreto de autenticación en dos pasos es tan sensible como una contraseña. Esta página está pensada para que los desarrolladores prueben sus propios inicios de sesión con secretos creados para pruebas.
¿Cuál es la diferencia entre TOTP y HOTP?
HOTP (RFC 4226) cuenta los usos; TOTP cuenta el tiempo, por lo que los códigos caducan por sí solos.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta