TOTP-Generator – Live-2FA-Authenticator-Code
Fügen Sie ein Base32-TOTP-Secret ein und beobachten Sie, wie sich der echte, live generierte 6-stellige Authenticator-Code alle 30 Sekunden aktualisiert – komplett offline in Ihrem Browser.
🔒 Wird vollständig in Ihrem Browser verarbeitet – nichts, was Sie hier eingeben, wird jemals hochgeladen.
Ergebnis
Dieses Tool generiert aus einem Base32-Secret echte, standardkonforme zeitbasierte Einmalpasswörter (TOTP) – dieselben sechsstelligen rotierenden Codes, die Apps wie Google Authenticator oder Authy anzeigen. Fügen Sie das Secret ein, das Sie bei der Einrichtung der Zwei-Faktor-Authentifizierung erhalten haben – meist der Text, der sich hinter einem QR-Code verbirgt – und beobachten Sie, wie der Live-Code herunterzählt und sich alle 30 Sekunden erneuert, genau wie in einer App auf Ihrem Smartphone. Gedacht ist das Tool zum Testen und Verifizieren von 2FA-Secrets, die Sie selbst besitzen oder kontrollieren: etwa beim Debuggen eines von Ihnen entwickelten Login-Ablaufs, beim Sichern eines Backup-Codes, bevor Sie einen Provisioning-QR-Code entsorgen, oder um zu prüfen, ob ein Secret korrekt eingegeben wurde.
Unter der Haube steckt eine vollwertige Implementierung von RFC 6238 (TOTP) auf Basis von RFC 4226 (HOTP), kein rein kosmetischer Countdown. Das Base32-Secret wird gemäß RFC 4648 in rohe Schlüsselbytes dekodiert, die aktuelle Unix-Zeit durch das Zeitintervall geteilt, um einen fortlaufenden Zähler zu erhalten, und dieser Zähler als 8-Byte-Big-Endian-Puffer codiert. Die native Web Crypto API des Browsers (crypto.subtle) berechnet einen HMAC über diesen Puffer mit dem gewählten Hash – SHA-1 bleibt der nahezu universelle Standard für Kompatibilität mit existierenden Authenticator-Apps, während SHA-256 und SHA-512 für Setups angeboten werden, die die stärkeren Varianten unterstützen. Die dynamische Truncation nach RFC 4226 entnimmt dem HMAC-Ergebnis dann vier Bytes an einer Position, die sich aus dem letzten Byte ergibt, maskiert das oberste Bit und reduziert das Ergebnis modulo 10^6 bzw. 10^8, um den 6- oder 8-stelligen Code zu erzeugen – exakt die Arithmetik, die auch die Authenticator-App auf Ihrem Smartphone intern ausführt.
Jeder Schritt des Prozesses findet lokal statt: Es gibt keine Server-Komponente, keinen Analytics-Beacon, der Ihr Secret überträgt, und keinerlei externen API-Aufruf. Der Base32-Text, den Sie in das Feld einfügen, wird direkt von JavaScript in Ihrem Tab verarbeitet und verlässt diesen nie. Das macht das Tool zu einem sicheren Weg, ein 2FA-Secret auf einem Rechner, dem Sie vertrauen, zu überprüfen. Wie bei jedem Tool, das mit Authentifizierungsdaten arbeitet, sollten Sie Secrets dennoch nicht auf gemeinsam genutzten oder öffentlichen Rechnern einfügen und dieses Tool ausschließlich für Codes verwenden, die zu Konten gehören, deren Inhaber Sie sind oder zu deren Test Sie ausdrücklich berechtigt wurden.
Die Einstellungen für Algorithmus, Ziffernanzahl und Zeitintervall existieren, weil TOTP-Implementierungen in der Praxis nicht einheitlich sind: Die meisten Verbraucherdienste verwenden SHA-1 mit 6 Ziffern und 30-Sekunden-Intervall, aber einige Enterprise- und Entwicklertools geben SHA-256- oder SHA-512-Secrets aus, 8-stellige Codes oder abweichende Intervalle von 15 oder 60 Sekunden. Indem Sie diese Einstellungen an die Vorgaben einer Provisioning-URI oder einer Setup-Seite anpassen, können Sie exakt den Code reproduzieren, den Ihre Authenticator-App anzeigen würde – unschätzbar wertvoll, wenn Sie Ihren eigenen TOTP-Verifizierungsserver implementieren und eine vertrauenswürdige, offline verfügbare Referenz zum Vergleichen benötigen.