Hoppa till innehåll
100% lokalt

TOTP-kodgenerator

Generera tidsbaserade (TOTP) eller räknarbaserade (HOTP) engångskoder från en delad hemlighet.

Utmatning

TOTP-kodgenerator

Klistra in en Base32-hemlighet — samma som visas som text eller gömd inne i en QR-kod när du ställer in tvåfaktorsautentisering — och det här verktyget genererar den aktuella sex-, sju- eller åttasiffriga engångskoden, precis som en autentiseringsapp. Som standard följer den RFC 6238 (TOTP, tidsbaserad), med RFC 4226 (HOTP, räknarbaserad) tillgänglig som lägesomkopplare för tjänster som ökar en räknare istället för klockan.

Du kan också klistra in en fullständig otpauth:// URI istället för en enkel hemlighet. Dessa är de strängar som autentiseringsappar läser från en QR-kod — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — och det här verktyget analyserar dem automatiskt, fyller i algoritm, antal siffror och period från URI, så du behöver inte kopiera varje fält manuellt. Algoritmval är SHA-1 (standardinställningen som nästan alla tjänster fortfarande använder), SHA-256 och SHA-512; antal siffror är 6, 7 eller 8; perioden är som standard 30 sekunder men kan ändras för att matcha en icke-standardinställning.

Ställ in verifieringsfönstret på större än noll för att också se koderna för stegen strax före och efter det aktuella — användbart när du felsöker tidsförskjutning mellan server och klient, eftersom en server som accepterar ett ±1-stegs-fönster validerar en kod som din enhet visar några sekunder tidigare eller senare. I HOTP-läge visar samma fönster koderna omkring ett givet räknarvärde istället för ett tidssteg.

Allt körs via Web Crypto API i din webbläsare: hemligheten läses från ett maskerat fält, skrivs aldrig till lokal lagring och lämnar aldrig din enhet, precis som appen den ersätter. Kopiera koden, ladda ner den som en .txt-fil eller flytta den till inmatningen av ett annat verktyg — det finns ingenting att ladda upp och ingenting att konfigurera på en server.

FAQ

Vilka hemlighetsformat förväntar det?
En Base32-kodad hemlighet — samma format som autentiseringsappar använder, vanligtvis visad som versaler och siffror 2-7. Mellanslag och bindestreck i hemligheten ignoreras, så att klistra in grupperad i fyror är bra.
Kan jag använda QR-koden inställningssträng direkt?
Ja. Klistra in den fullständiga otpauth://totp/… eller otpauth://hotp/… URI i hemlighetsfältet och algoritm, antal siffror, period och räknare läses automatiskt från URI och åsidosätter alternativen nedan.
Vad är skillnaden mellan TOTP och HOTP?
TOTP härleds från den aktuella tiden, så den ändras varje period (vanligtvis 30 sekunder). HOTP härleds från en räknare som ökar med ett vid varje användning, så koden förblir densamma tills du manuellt ökar räknaren.
Varför skulle jag använda verifieringsfönstret?
Det genererar även grannkoderna, vilket är hur en server tolererar liten tidsförskjutning: om din enhets klocka är några sekunder före eller efter kan koden som visas matcha föregående eller nästa steg istället för det aktuella.
Laddas min hemlighet upp någonstans?
Nej. Hemligheten läses från ett maskerat fält, HMAC-beräkningen körs helt i din webbläsare via Web Crypto API, och ingenting skickas till en server eller sparas i lokal lagring.