Desenvolvedor / Autenticação

Gerador de códigos TOTP (teste de autenticador)

Gere senhas TOTP de uso único baseadas em tempo a partir de um segredo Base32, com o tempo restante, o próximo código, SHA-1/256/512, 6–8 dígitos e um QR code para aplicativos autenticadores, para testar o login de dois fatores.

Gerador de códigos TOTP (teste de autenticador): Um código TOTP é um HMAC do número de períodos de 30 segundos desde 1º de janeiro de 1970, reduzido a 6 dígitos, conforme definido pela RFC 6238; aplicativos autenticadores e servidores calculam o mesmo código a partir de um segredo compartilhado e do horário atual. O QR code contém um endereço otpauth:// no formato lido pelos aplicativos autenticadores. O cálculo é verificado com os próprios valores de teste da RFC. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Gerador de códigos TOTPProcessamento local

Roda inteiramente no seu navegador

Para testar seu próprio app ou servidor. Não cole aqui nem em qualquer lugar online o segredo de uma conta real: qualquer pessoa que o tenha pode gerar seus códigos.

Código QR para um app autenticador
Pronto para usar

Escaneie antes de imprimir.

Aponte a câmera do celular para o código na tela e verifique se ele oferece a ação correta.

O que o código contém
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30

Os códigos seguem a RFC 6238, o padrão usado pelo Google Authenticator, Microsoft Authenticator e outros: um HMAC do número de períodos desde 1970, truncado para a quantidade de dígitos escolhida. O relógio do seu dispositivo precisa estar certo até o segundo.

Implementando TOTP em um servidor

Armazene o segredo de forma criptografada, aceite o código do período atual e de um período de cada lado para compensar a diferença entre os relógios e registre o último período aceito para que o mesmo código não possa ser usado duas vezes. Limite a taxa de tentativas, pois seis dígitos têm apenas um milhão de combinações.

Para testar a parte de OAuth de um fluxo de login, use o gerador de PKCE.

Códigos de recuperação

Forneça códigos de recuperação de uso único aos usuários quando eles ativarem o login em duas etapas, para que perder o telefone não os impeça de acessar a conta; armazene apenas hashes dos códigos.

Como usar

  1. Digite um segredo Base32 de teste ou crie um aleatório.
  2. Veja o código atual e os segundos restantes; escolha a quantidade de dígitos, o período e o algoritmo para corresponder ao seu servidor.
  3. Escaneie o QR code em um aplicativo autenticador para verificar se os dois exibem o mesmo código.

Privacidade e limitações

O segredo permanece no seu navegador. Use apenas segredos de teste.

Ferramentas relacionadas

Perguntas frequentes

Por que meu código não corresponde ao do aplicativo?

Verifique se o relógio do dispositivo está certo, com uma diferença de poucos segundos no máximo, e se a quantidade de dígitos, o período e o algoritmo correspondem; a maioria dos aplicativos usa 6 dígitos, 30 segundos e SHA-1.

É seguro usar isto com minhas contas reais?

Não: um segredo de dois fatores é tão sensível quanto uma senha. Esta página é para desenvolvedores testarem o próprio login, usando segredos criados para testes.

Qual é a diferença entre TOTP e HOTP?

HOTP (RFC 4226) conta usos; TOTP conta o tempo, então os códigos expiram por conta própria.

Ferramenta grátis · no seu navegador execuções · não precisa de conta