Ga naar inhoud
100% lokaal

TOTP-codegenerator

Genereer op tijd gebaseerde (TOTP) of tellergebaseerde (HOTP) eenmalige codes van een gedeeld geheim.

Uitvoer

TOTP-codegenerator

Plak een Base32-geheim — hetzelfde dat als tekst wordt weergegeven of verborgen in een QR-code wanneer u twee-factor-authenticatie instelt — en deze tool genereert de huidige zes-, zeven- of achtcijferige eenmalige code, precies zoals een authenticator-app. Standaard volgt het RFC 6238 (TOTP, op tijd gebaseerd), met RFC 4226 (HOTP, op teller gebaseerd) beschikbaar als modusschakelaar voor services die een teller verhogen in plaats van de klok.

U kunt ook een volledige otpauth:// URI plakken in plaats van een simpel geheim. Dit zijn de tekenreeksen die authenticator-apps uit een QR-code lezen — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — en deze tool parseert ze automatisch, vul de algoritme, het aantal cijfers en de periode uit de URI in, zodat u de afzonderlijke velden niet handmatig hoeft te kopiëren. Algoritme-opties zijn SHA-1 (de standaardinstelling die nog steeds bijna elke service gebruikt), SHA-256 en SHA-512; het aantal cijfers is 6, 7 of 8; de periode is standaard 30 seconden, maar kan worden gewijzigd om aan een niet-standaard instellingen te voldoen.

Stel het verificatievenster in op meer dan nul om ook de codes voor de stappen net daarvoor en daarna te zien — handig bij het debuggen van tijdsverschil tussen server en client, omdat een server die een ±1-stappenvenster accepteert, een code valideert die uw apparaat een paar seconden eerder of later weergeeft. In HOTP-modus toont hetzelfde venster de codes rond een bepaalde tellerwaarde in plaats van een tijdstap.

Alles werkt via de Web Crypto API in uw browser: het geheim wordt gelezen uit een gemaskeerd veld, wordt nooit naar lokale opslag geschreven en verlaat uw apparaat nooit, net als de app die het vervangt. Kopieer de code, download deze als .txt-bestand of verplaats deze naar de invoer van een ander hulpmiddel — er is niets te uploaden en niets om op een server in te stellen.

FAQ

Welk geheimformaat verwacht het?
Een Base32-gecodeerd geheim — hetzelfde formaat dat authenticator-apps gebruiken, meestal weergegeven als blokletters en cijfers 2-7. Spaties en koppeltekens in het geheim worden genegeerd, dus plakken in viervouden is prima.
Kan ik de QR-code-instellingstekenreeks direct gebruiken?
Ja. Plak de volledige otpauth://totp/… of otpauth://hotp/… URI in het geheime veld en algoritme, aantal cijfers, periode en teller worden automatisch uit de URI gelezen en overschrijven de opties hierboven.
Wat is het verschil tussen TOTP en HOTP?
TOTP is afgeleid van de huidige tijd, dus het verandert elke periode (meestal 30 seconden). HOTP is afgeleid van een teller die bij elk gebruik met één toeneemt, dus de code blijft hetzelfde totdat u de teller handmatig verhoogt.
Waarom zou ik het verificatievenster gebruiken?
Het genereert ook de buurcodes, wat is hoe een server kleine tijdsverschillen toleraet: als de klok van uw apparaat een paar seconden voor of achter is, kan de weergegeven code overeenkomen met de vorige of volgende stap in plaats van de huidige.
Wordt mijn geheim ergens geüpload?
Nee. Het geheim wordt gelezen uit een gemaskeerd veld, de HMAC-berekening vindt volledig in uw browser plaats via de Web Crypto API, en niets wordt naar een server verzonden of opgeslagen in lokale opslag.