Sări la conținut
Complet local

Generator de coduri TOTP

Generează coduri unice bazate pe timp (TOTP) sau contor (HOTP) din secretul partajat.

Ieșire

Generator de coduri TOTP

Lipește un secret Base32 partajat — același secret care apare ca text sau este ascuns într-un cod QR când configurezi autentificarea în doi factori — și acest instrument generează codul unic actual de șase, șapte sau opt cifre, exact ca o aplicație de autentificare. Urmează RFC 6238 (TOTP, bazat pe timp) implicit, cu RFC 4226 (HOTP, bazat pe contor) disponibil ca comutator de mod pentru serviciile care incrementează un contor în loc de ceas.

Poți de asemenea să lipi un URI otpauth:// complet în loc de un secret simplu. Acestea sunt șirurile pe care aplicațiile de autentificare le citesc din codul QR — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — și acest instrument o analizează automat, completând algoritmul, numărul de cifre și perioada din URI, așa că nu trebuie să copiezi manual fiecare câmp. Opțiunile de algoritm sunt SHA-1 (implicit pe care aproape fiecare serviciu îl folosește în continuare), SHA-256 și SHA-512; numărul de cifre este 6, 7 sau 8; perioada este implicit 30 de secunde, dar poate fi modificată pentru a se potrivi unei configurații non-standard.

Setează fereastra de verificare la mai mare decât zero pentru a vedea și codurile din pașii imediat înainte și după cel curent — util atunci când depanezi deviațiile de ceas între server și client, deoarece un server care acceptă o fereastră ±1 pas va valida un cod pe care dispozitivul tău îl afișează câteva secunde mai devreme sau mai târziu. În modul HOTP, aceeași fereastră afișează codurile în jurul unei anumite valori de contor în loc de un pas de timp.

Totul rulează prin Web Crypto API în browserul tău: secretul este citit dintr-un câmp mascat, nu este niciodată scris în stocarea locală și nu pleacă niciodată de pe dispozitivul tău, exact ca aplicația pe care o înlocuiește. Copiază codul, descarcă-l ca fișier .txt sau mută-l la intrarea altui instrument — nu este nimic de încărcat și nimic de configurat pe un server.

FAQ

Ce format de secret se așteaptă?
Un secret codificat în Base32 — același format pe care îl folosesc aplicațiile de autentificare, de obicei afișat ca bloc de litere majuscule și cifre 2-7. Spațiile și cratimele din secret sunt ignorate, deci a-l lipi grupat în patru este în ordine.
Pot folosi direct șirul de configurare al codului QR?
Da. Lipește URI-ul otpauth://totp/… sau otpauth://hotp/… complet în câmpul secret și algoritmul, numărul de cifre, perioada și contorul sunt citite automat din URI, înlocuind controalele opțiunilor de mai jos.
Care este diferența dintre TOTP și HOTP?
TOTP derivă codul din ora curentă, deci se schimbă la fiecare perioadă (de obicei 30 de secunde). HOTP îl derivă dintr-un contor care se incrementează cu unu la fiecare utilizare, deci codul rămâne același până când incrementezi manual contorul.
De ce aș folosi fereastra de verificare?
Generează și codurile vecine, care este modul în care un server tolerează mici deviații de ceas: dacă ceasul dispozitivului tău este cu câteva secunde înainte sau în urmă, codul pe care îl afișează poate se potriveasc cu pasul anterior sau următor în loc de cel curent.
Secretul meu este încărcat undeva?
Nu. Secretul este citit dintr-un câmp mascat, calculul HMAC rulează în întregime în browserul tău prin Web Crypto API, și nimic nu este trimis la un server sau salvat în stocarea locală.