Ir para o conteúdo

Gerador de códigos TOTP

Gere códigos únicos baseados em tempo (TOTP) ou contador (HOTP) a partir de um segredo partilhado.

Saída

Gerador de códigos TOTP

Cole um segredo Base32 partilhado — o mesmo que aparece como texto ou está escondido dentro de um código QR ao configurar a autenticação de dois fatores — e esta ferramenta gera o código único atual de seis, sete ou oito dígitos, exatamente como uma aplicação de autenticação. Segue RFC 6238 (TOTP, baseado em tempo) por predefinição, com RFC 4226 (HOTP, baseado em contador) disponível como comutador de modo para serviços que incrementam um contador em vez do relógio.

Pode também colar um URI otpauth:// completo em vez de um segredo simples. Estas são as cadeias que as aplicações de autenticação leem a partir de um código QR — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — e esta ferramenta analisa-o automaticamente, preenchendo o algoritmo, contagem de dígitos e período a partir do URI para que não tenha de copiar cada campo manualmente. As opções de algoritmo são SHA-1 (a predefinição que quase todos os serviços ainda utilizam), SHA-256 e SHA-512; a contagem de dígitos é 6, 7 ou 8; o período está predefinido para os 30 segundos padrão, mas pode ser alterado para corresponder a uma configuração não padrão.

Defina a janela de verificação acima de zero para ver também os códigos dos passos imediatamente antes e depois do atual — útil ao depurar desajustes de relógio entre um servidor e cliente, uma vez que um servidor que aceita uma janela ±1 passo validará um código que seu dispositivo exibe alguns segundos antes ou depois. No modo HOTP, a mesma janela mostra os códigos em volta de um determinado valor de contador em vez de um passo de tempo.

Tudo é executado através da Web Crypto API no seu navegador: o segredo é lido de um campo mascarado, nunca é escrito no armazenamento local e nunca sai do seu dispositivo, exatamente como a aplicação que o substitui. Copie o código, descarregue-o como ficheiro .txt ou mova-o para a entrada de outra ferramenta — não há nada a carregar e nada a configurar num servidor.

FAQ

Que formato de segredo espera?
Um segredo codificado em Base32 — o mesmo formato que as aplicações de autenticação utilizam, normalmente mostrado como um bloco de letras maiúsculas e dígitos 2-7. Espaços e hífenes no segredo são ignorados, portanto colá-lo agrupado em grupos de quatro está bem.
Posso usar a cadeia de configuração do código QR diretamente?
Sim. Cole o URI otpauth://totp/… ou otpauth://hotp/… completo no campo de segredo e o algoritmo, contagem de dígitos, período e contador são lidos automaticamente a partir do URI, substituindo os controlos de opções abaixo.
Qual é a diferença entre TOTP e HOTP?
TOTP deriva o código da hora atual, pelo que muda cada período (normalmente 30 segundos). HOTP deriva-o de um contador que se incrementa em um em cada utilização, pelo que o código permanece igual até incrementar manualmente o contador.
Por que usaria a janela de verificação?
Gera também os códigos vizinhos, que é como um servidor tolera pequenos desajustes de relógio: se o relógio do seu dispositivo está alguns segundos adiantado ou atrasado, o código que exibe pode corresponder ao passo anterior ou seguinte em vez do atual.
O meu segredo é carregado em algum lugar?
Não. O segredo é lido de um campo mascarado, o cálculo HMAC é executado inteiramente no seu navegador através da Web Crypto API, e nada é enviado para um servidor ou guardado no armazenamento local.