Desenvolvedor / Autenticação
Gerador de códigos TOTP (teste de autenticador)
Gere senhas TOTP de uso único baseadas em tempo a partir de um segredo Base32, com o tempo restante, o próximo código, SHA-1/256/512, 6–8 dígitos e um QR code para aplicativos autenticadores, para testar o login de dois fatores.
Gerador de códigos TOTP (teste de autenticador): Um código TOTP é um HMAC do número de períodos de 30 segundos desde 1º de janeiro de 1970, reduzido a 6 dígitos, conforme definido pela RFC 6238; aplicativos autenticadores e servidores calculam o mesmo código a partir de um segredo compartilhado e do horário atual. O QR code contém um endereço otpauth:// no formato lido pelos aplicativos autenticadores. O cálculo é verificado com os próprios valores de teste da RFC. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.
- Categoria
- Ferramentas para desenvolvedores
- Execuções
- No seu navegador
- Custo
- Grátis · sem cadastro
- Disponibilidade
- Pronto para usar
Roda inteiramente no seu navegador
Para testar seu próprio app ou servidor. Não cole aqui nem em qualquer lugar online o segredo de uma conta real: qualquer pessoa que o tenha pode gerar seus códigos.
Código QR para um app autenticador
Escaneie antes de imprimir.
Aponte a câmera do celular para o código na tela e verifique se ele oferece a ação correta.
O que o código contém
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30
Os códigos seguem a RFC 6238, o padrão usado pelo Google Authenticator, Microsoft Authenticator e outros: um HMAC do número de períodos desde 1970, truncado para a quantidade de dígitos escolhida. O relógio do seu dispositivo precisa estar certo até o segundo.
Implementando TOTP em um servidor
Armazene o segredo de forma criptografada, aceite o código do período atual e de um período de cada lado para compensar a diferença entre os relógios e registre o último período aceito para que o mesmo código não possa ser usado duas vezes. Limite a taxa de tentativas, pois seis dígitos têm apenas um milhão de combinações.
Para testar a parte de OAuth de um fluxo de login, use o gerador de PKCE.
Códigos de recuperação
Forneça códigos de recuperação de uso único aos usuários quando eles ativarem o login em duas etapas, para que perder o telefone não os impeça de acessar a conta; armazene apenas hashes dos códigos.
Como usar
- Digite um segredo Base32 de teste ou crie um aleatório.
- Veja o código atual e os segundos restantes; escolha a quantidade de dígitos, o período e o algoritmo para corresponder ao seu servidor.
- Escaneie o QR code em um aplicativo autenticador para verificar se os dois exibem o mesmo código.
Privacidade e limitações
O segredo permanece no seu navegador. Use apenas segredos de teste.
Ferramentas relacionadas
Perguntas frequentes
Por que meu código não corresponde ao do aplicativo?
Verifique se o relógio do dispositivo está certo, com uma diferença de poucos segundos no máximo, e se a quantidade de dígitos, o período e o algoritmo correspondem; a maioria dos aplicativos usa 6 dígitos, 30 segundos e SHA-1.
É seguro usar isto com minhas contas reais?
Não: um segredo de dois fatores é tão sensível quanto uma senha. Esta página é para desenvolvedores testarem o próprio login, usando segredos criados para testes.
Qual é a diferença entre TOTP e HOTP?
HOTP (RFC 4226) conta usos; TOTP conta o tempo, então os códigos expiram por conta própria.
Ferramenta grátis · no seu navegador execuções · não precisa de conta