Sviluppatore / Autenticazione
Generatore di codici TOTP (test dell'autenticatore)
Genera password monouso basate sul tempo (TOTP) da un segreto Base32, con tempo rimanente, codice successivo, SHA-1/256/512, 6–8 cifre e codice QR per le app di autenticazione, così puoi testare l'accesso a due fattori.
Generatore di codici TOTP (test dell'autenticatore): Un codice TOTP è un HMAC del numero di periodi di 30 secondi trascorsi dal 1 gennaio 1970, troncato a 6 cifre, come definito da RFC 6238; le app di autenticazione e i server calcolano lo stesso codice usando un segreto condiviso e l'ora corrente. Il codice QR contiene un indirizzo otpauth:// nel formato letto dalle app di autenticazione. Il calcolo viene verificato con i valori di test ufficiali dell'RFC. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
Per testare la tua app o il tuo server. Non incollare qui né online altrove il segreto di un account reale: chiunque ne sia in possesso può generare i tuoi codici.
Codice QR per un'app di autenticazione
Scansionalo prima di stamparlo.
Inquadra il codice sullo schermo con la fotocamera del telefono e verifica che proponga l'azione corretta.
Cosa contiene il codice
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30
I codici seguono RFC 6238, lo standard usato da Google Authenticator, Microsoft Authenticator e altri: un HMAC del numero di periodi trascorsi dal 1970, troncato al numero di cifre scelto. L'orologio del dispositivo deve essere preciso al secondo.
Implementare TOTP su un server
Conserva il segreto in forma cifrata, accetta il codice del periodo corrente e di un periodo prima o dopo per compensare lo scarto dell'orologio e memorizza l'ultimo periodo accettato, così lo stesso codice non può essere usato due volte. Limita la frequenza dei tentativi, perché sei cifre offrono solo un milione di combinazioni.
Per testare la parte OAuth di un flusso di accesso, usa il generatore PKCE.
Codici di recupero
Fornisci agli utenti codici di recupero monouso quando attivano l'accesso a due fattori, così la perdita del telefono non li blocca fuori dall'account; conserva solo gli hash dei codici.
Come usarlo
- Inserisci un segreto Base32 di test oppure creane uno casuale.
- Leggi il codice corrente e i secondi rimanenti; scegli il numero di cifre, il periodo e l'algoritmo in modo che corrispondano al tuo server.
- Scansiona il codice QR con un'app di autenticazione per verificare che mostri lo stesso codice.
Privacy e limitazioni
Il segreto rimane nel tuo browser. Usa solo segreti di test.
Strumenti correlati
Domande frequenti
Perché il mio codice non corrisponde a quello dell'app?
Controlla che l'orologio del dispositivo sia preciso, con uno scarto massimo di pochi secondi, e che il numero di cifre, il periodo e l'algoritmo corrispondano; la maggior parte delle app usa 6 cifre, 30 secondi e SHA-1.
È sicuro usare questo strumento per i miei account reali?
No: un segreto per l'autenticazione a due fattori è sensibile quanto una password. Questa pagina serve agli sviluppatori per testare il proprio accesso, usando segreti creati appositamente per i test.
Qual è la differenza tra TOTP e HOTP?
HOTP (RFC 4226) conta gli utilizzi; TOTP conta il tempo, quindi i codici scadono automaticamente.
Strumento gratuito · nel browser esecuzioni · senza account