Vai al contenuto
100% locale

Generatore di codici TOTP

Genera codici monouso basati su tempo (TOTP) o contatore (HOTP) da un segreto condiviso.

Uscita

Generatore di codici TOTP

Incolla un segreto condiviso Base32 — lo stesso che viene mostrato come testo o nascosto dentro un codice QR quando configuri l'autenticazione a due fattori — e questo strumento genera il codice monouso attuale di sei, sette od otto cifre, esattamente come un'app autenticatrice. Segue RFC 6238 (TOTP, basato su tempo) per impostazione predefinita, con RFC 4226 (HOTP, basato su contatore) disponibile come commutatore di modalità per i servizi che incrementano un contatore anziché l'orologio.

Puoi anche incollare un URI otpauth:// completo anziché un semplice segreto. Sono le stringhe che le app autenticatrici leggono da un codice QR — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — e questo strumento le analizza automaticamente, compilando l'algoritmo, il numero di cifre e il periodo dall'URI così non devi copiare ogni campo a mano. Le scelte di algoritmo sono SHA-1 (l'impostazione predefinita che quasi tutti i servizi ancora usano), SHA-256 e SHA-512; il numero di cifre è 6, 7 o 8; il periodo è per impostazione predefinita 30 secondi standard ma può essere modificato per corrispondere a una configurazione non standard.

Imposta la finestra di verifica sopra zero per vedere anche i codici per i passi poco prima e dopo quello attuale — utile quando debuggi la deriva dell'orologio tra un server e un client, poiché un server che accetta una finestra di ±1 passo validerà un codice che il tuo dispositivo mostra alcuni secondi prima o dopo. In modalità HOTP, la stessa finestra mostra i codici intorno a un valore di contatore dato anziché un passo temporale.

Tutto viene eseguito tramite l'API Web Crypto nel tuo browser: il segreto viene letto da un campo mascherato, non viene mai scritto nell'archiviazione locale e non lascia mai il tuo dispositivo, esattamente come l'app che sta sostituendo. Copia il codice, scaricalo come file .txt o spostalo nell'input di un altro strumento — non c'è nulla da caricare e nulla da configurare su un server.

FAQ

Quale formato di segreto si aspetta?
Un segreto codificato in Base32 — lo stesso formato che usano le app autenticatrici, normalmente mostrato come un blocco di lettere maiuscole e cifre 2-7. Gli spazi e i trattini nel segreto vengono ignorati, quindi incollarlo raggruppato in quattro va bene.
Posso usare la stringa di configurazione del codice QR direttamente?
Sì. Incolla l'URI otpauth://totp/… o otpauth://hotp/… completo nel campo del segreto e l'algoritmo, il numero di cifre, il periodo e il contatore vengono letti automaticamente dall'URI, sostituendo i controlli delle opzioni sottostanti.
Qual è la differenza tra TOTP e HOTP?
TOTP deriva il codice dall'ora attuale, quindi cambia ogni periodo (solitamente 30 secondi). HOTP lo deriva da un contatore che incrementa di uno ad ogni utilizzo, quindi il codice rimane lo stesso finché non avanzi manualmente il contatore.
Perché userei la finestra di verifica?
Genera anche i codici vicini, che è come un server tollera la piccola deriva dell'orologio: se l'orologio del tuo dispositivo è alcuni secondi avanti o indietro, il codice che mostra può corrispondere al passo precedente o successivo anziché a quello attuale.
Il mio segreto viene caricato da qualche parte?
No. Il segreto viene letto da un campo mascherato, il calcolo HMAC viene eseguito interamente nel tuo browser tramite l'API Web Crypto e nulla viene inviato a un server o salvato nell'archiviazione locale.