Sviluppatore / Autenticazione

Generatore di codici TOTP (test dell'autenticatore)

Genera password monouso basate sul tempo (TOTP) da un segreto Base32, con tempo rimanente, codice successivo, SHA-1/256/512, 6–8 cifre e codice QR per le app di autenticazione, così puoi testare l'accesso a due fattori.

Generatore di codici TOTP (test dell'autenticatore): Un codice TOTP è un HMAC del numero di periodi di 30 secondi trascorsi dal 1 gennaio 1970, troncato a 6 cifre, come definito da RFC 6238; le app di autenticazione e i server calcolano lo stesso codice usando un segreto condiviso e l'ora corrente. Il codice QR contiene un indirizzo otpauth:// nel formato letto dalle app di autenticazione. Il calcolo viene verificato con i valori di test ufficiali dell'RFC. Funziona al 100% localmente nel browser, senza caricare file sul server.

Esecuzioni
Nel browser
Costo
Gratuito · senza registrazione
Disponibilità
Pronto all'uso
Generatore di codici TOTPElaborazione locale

Funziona interamente nel browser

Per testare la tua app o il tuo server. Non incollare qui né online altrove il segreto di un account reale: chiunque ne sia in possesso può generare i tuoi codici.

Codice QR per un'app di autenticazione
Pronto all'uso

Scansionalo prima di stamparlo.

Inquadra il codice sullo schermo con la fotocamera del telefono e verifica che proponga l'azione corretta.

Cosa contiene il codice
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30

I codici seguono RFC 6238, lo standard usato da Google Authenticator, Microsoft Authenticator e altri: un HMAC del numero di periodi trascorsi dal 1970, troncato al numero di cifre scelto. L'orologio del dispositivo deve essere preciso al secondo.

Implementare TOTP su un server

Conserva il segreto in forma cifrata, accetta il codice del periodo corrente e di un periodo prima o dopo per compensare lo scarto dell'orologio e memorizza l'ultimo periodo accettato, così lo stesso codice non può essere usato due volte. Limita la frequenza dei tentativi, perché sei cifre offrono solo un milione di combinazioni.

Per testare la parte OAuth di un flusso di accesso, usa il generatore PKCE.

Codici di recupero

Fornisci agli utenti codici di recupero monouso quando attivano l'accesso a due fattori, così la perdita del telefono non li blocca fuori dall'account; conserva solo gli hash dei codici.

Come usarlo

  1. Inserisci un segreto Base32 di test oppure creane uno casuale.
  2. Leggi il codice corrente e i secondi rimanenti; scegli il numero di cifre, il periodo e l'algoritmo in modo che corrispondano al tuo server.
  3. Scansiona il codice QR con un'app di autenticazione per verificare che mostri lo stesso codice.

Privacy e limitazioni

Il segreto rimane nel tuo browser. Usa solo segreti di test.

Strumenti correlati

Domande frequenti

Perché il mio codice non corrisponde a quello dell'app?

Controlla che l'orologio del dispositivo sia preciso, con uno scarto massimo di pochi secondi, e che il numero di cifre, il periodo e l'algoritmo corrispondano; la maggior parte delle app usa 6 cifre, 30 secondi e SHA-1.

È sicuro usare questo strumento per i miei account reali?

No: un segreto per l'autenticazione a due fattori è sensibile quanto una password. Questa pagina serve agli sviluppatori per testare il proprio accesso, usando segreti creati appositamente per i test.

Qual è la differenza tra TOTP e HOTP?

HOTP (RFC 4226) conta gli utilizzi; TOTP conta il tempo, quindi i codici scadono automaticamente.

Strumento gratuito · nel browser esecuzioni · senza account