Zum Inhalt springen
100% lokal

TOTP-Code-Generator

Generieren Sie zeitbasierte (TOTP) oder zählerbasierte (HOTP) Einmalcodes aus einem gemeinsamen Geheimnis.

Ausgabe

TOTP-Code-Generator

Geben Sie ein Base32-Geheimnis ein — dasselbe, das als Text angezeigt oder in einem QR-Code verborgen ist, wenn Sie die Zwei-Faktor-Authentifizierung einrichten — und dieses Tool generiert den aktuellen sechs-, sieben- oder achtstelligen Einmalcode, genau wie eine Authenticator-App. Standardmäßig folgt es RFC 6238 (TOTP, zeitbasiert), mit RFC 4226 (HOTP, zählerbasiert) als Modusschalter für Dienste, die einen Zähler anstelle der Systemzeit inkrementieren.

Sie können auch einen vollständigen otpauth:// URI anstelle eines einfachen Geheimnisses einfügen. Dies sind die Zeichenketten, die Authenticator-Apps aus einem QR-Code lesen — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — und dieses Tool analysiert sie automatisch, wobei Algorithmus, Stellenzahl und Periode aus dem URI ausgefüllt werden, sodass Sie die einzelnen Felder nicht manuell kopieren müssen. Die Algorithmusoptionen sind SHA-1 (die Standard-Option, die fast jeder Dienst noch verwendet), SHA-256 und SHA-512; die Stellenzahl ist 6, 7 oder 8; die Periode beträgt standardmäßig die üblichen 30 Sekunden, kann aber an ein nicht standardisiertes Setup angepasst werden.

Setzen Sie das Verifizierungsfenster auf einen Wert größer null, um auch die Codes für die Schritte kurz davor und danach zu sehen — nützlich beim Debuggen von Zeitunsicherheiten zwischen Server und Client, da ein Server, der ein ±1-Schritt-Fenster akzeptiert, einen Code validiert, den Ihr Gerät einige Sekunden früher oder später anzeigt. Im HOTP-Modus zeigt dasselbe Fenster die Codes um einen bestimmten Zählerwert anstelle eines Zeitschritts.

Alles läuft über die Web Crypto API in Ihrem Browser: Das Geheimnis wird aus einem maskierten Feld gelesen, wird niemals im lokalen Speicher geschrieben und verlässt niemals Ihr Gerät, genau wie die App, die es ersetzt. Kopieren Sie den Code, laden Sie ihn als .txt-Datei herunter oder verschieben Sie ihn in die Eingabe eines anderen Tools — es gibt nichts zu hochzuladen und nichts auf einem Server zu konfigurieren.

Häufige Fragen

Welches Geheimnis-Format erwartet es?
Ein Base32-codiertes Geheimnis — das gleiche Format, das Authenticator-Apps verwenden, normalerweise angezeigt als Großbuchstaben und Ziffern 2-7. Leerzeichen und Bindestriche im Geheimnis werden ignoriert, daher ist das Einfügen in Vierergruppen problemlos möglich.
Kann ich die QR-Code-Setup-Zeichenkette direkt verwenden?
Ja. Geben Sie den vollständigen URI otpauth://totp/… oder otpauth://hotp/… in das Geheimnis-Feld ein, und Algorithmus, Stellenzahl, Periode und Zähler werden automatisch aus dem URI gelesen und überschreiben die untenstehenden Optionen.
Was ist der Unterschied zwischen TOTP und HOTP?
TOTP leitet den Code von der aktuellen Zeit ab, daher ändert er sich bei jedem Zeitraum (normalerweise 30 Sekunden). HOTP leitet ihn von einem Zähler ab, der bei jeder Verwendung um eins erhöht wird, daher bleibt der Code gleich, bis Sie den Zähler manuell erhöhen.
Warum sollte ich das Verifizierungsfenster verwenden?
Es generiert auch die benachbarten Codes, wodurch ein Server kleine Zeitunsicherheiten toleriert: Wenn die Uhr Ihres Geräts ein paar Sekunden voraus oder verzögert ist, kann der angezeigte Code dem vorherigen oder nächsten Schritt statt dem aktuellen entsprechen.
Wird mein Geheimnis irgendwo hochgeladen?
Nein. Das Geheimnis wird aus einem maskierten Feld gelesen, die HMAC-Berechnung läuft vollständig in Ihrem Browser über die Web Crypto API, und nichts wird an einen Server gesendet oder im lokalen Speicher gespeichert.