Saltar al contenido

Generador de códigos TOTP

Genera códigos de un solo uso basados en tiempo (TOTP) o contador (HOTP) desde un secreto compartido.

Salida

Generador de códigos TOTP

Pega un secreto compartido Base32 — el mismo que aparece como texto o está escondido dentro de un código QR al configurar la autenticación de dos factores — y esta herramienta genera el código de un solo uso actual de seis, siete u ocho dígitos, exactamente como una aplicación autenticadora. Sigue RFC 6238 (TOTP, basado en tiempo) por defecto, con RFC 4226 (HOTP, basado en contador) disponible como cambio de modo para servicios que incrementan un contador en lugar del reloj.

También puedes pegar un URI otpauth:// completo en lugar de un secreto simple. Estas son las cadenas que leen las aplicaciones autenticadoras de un código QR — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — y esta herramienta lo analiza automáticamente, completando el algoritmo, cantidad de dígitos y período desde el URI para que no tengas que copiar cada campo a mano. Las opciones de algoritmo son SHA-1 (la predeterminada que casi todo servicio sigue usando), SHA-256 y SHA-512; la cantidad de dígitos es 6, 7 u 8; el período por defecto es 30 segundos estándar pero puede cambiarse para coincidir con una configuración no estándar.

Establece la ventana de verificación por encima de cero para ver también los códigos de los pasos justo antes y después del actual — útil al depurar desajuste de reloj entre un servidor y cliente, ya que un servidor que acepta una ventana de ±1 paso validará un código que tu dispositivo muestra algunos segundos antes o después. En modo HOTP, la misma ventana muestra los códigos alrededor de un valor de contador dado en lugar de un paso de tiempo.

Todo se ejecuta a través de Web Crypto API en tu navegador: el secreto se lee desde un campo enmascarado, nunca se escribe en almacenamiento local y nunca sale de tu dispositivo, exactamente como la aplicación que sustituye. Copia el código, descárgalo como archivo .txt o muévelo al entrada de otra herramienta — no hay nada que subir y nada que configurar en un servidor.

Preguntas frecuentes

¿Qué formato de secreto espera?
Un secreto codificado en Base32 — el mismo formato que usan las aplicaciones autenticadoras, normalmente mostrado como un bloque de letras mayúsculas y dígitos 2-7. Se ignoran espacios y guiones en el secreto, así que pegarlo agrupado de cuatro en cuatro está bien.
¿Puedo usar la cadena de configuración del código QR directamente?
Sí. Pega el URI otpauth://totp/… u otpauth://hotp/… completo en el campo de secreto y el algoritmo, cantidad de dígitos, período y contador se leen automáticamente desde el URI, anulando los controles de opciones abajo.
¿Cuál es la diferencia entre TOTP y HOTP?
TOTP deriva el código del tiempo actual, así que cambia cada período (normalmente 30 segundos). HOTP lo deriva de un contador que se incrementa en uno con cada uso, así que el código permanece igual hasta que avances el contador manualmente.
¿Por qué usaría la ventana de verificación?
Genera también los códigos vecinos, que es cómo un servidor tolera pequeños desajustes de reloj: si el reloj de tu dispositivo está unos segundos adelante o atrás, el código que muestra puede coincidir con el paso anterior o siguiente en lugar del actual.
¿Se sube mi secreto en algún lugar?
No. El secreto se lee desde un campo enmascarado, el cálculo HMAC se ejecuta completamente en tu navegador a través de Web Crypto API, y nada se envía a un servidor ni se guarda en almacenamiento local.