0

Generador TOTP: código de autenticación 2FA en vivo

Pegue un secreto TOTP en Base32 y vea cómo el código de autenticación real de 6 dígitos rota en vivo cada 30 segundos, completamente fuera de línea en su navegador.

🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.

- -

30 Segundos

Procesando... 0%

Resultado

Esta herramienta genera códigos reales de contraseña de un solo uso basada en tiempo (TOTP) que cumplen con los estándares, a partir de un secreto en Base32: los mismos códigos rotativos de seis dígitos que muestran aplicaciones como Google Authenticator o Authy. Pegue el secreto que le dieron al configurar la autenticación de dos factores (la cadena que normalmente está oculta detrás de un código QR) y observe cómo el código en vivo hace la cuenta regresiva y se actualiza cada 30 segundos, exactamente igual que lo haría dentro de una aplicación de teléfono. Está pensada para probar y verificar secretos 2FA que usted posee o controla: depurar un flujo de inicio de sesión que esté desarrollando, confirmar un código de respaldo antes de desechar un QR de aprovisionamiento o comprobar que un secreto se escribió correctamente.

Internamente, esto es una implementación genuina de RFC 6238 (TOTP) construida sobre RFC 4226 (HOTP), no una cuenta regresiva cosmética. El secreto en Base32 se decodifica según RFC 4648 en bytes de clave sin procesar, el tiempo Unix actual se divide por el paso de tiempo para obtener un contador móvil y ese contador se codifica como un búfer de 8 bytes en formato big-endian. La API nativa Web Crypto del navegador (crypto.subtle) calcula un HMAC sobre ese búfer con el hash elegido: SHA-1 sigue siendo el predeterminado casi universal por compatibilidad con las aplicaciones de autenticación existentes, mientras que SHA-256 y SHA-512 se ofrecen para configuraciones que admiten las variantes más robustas. El truncamiento dinámico de RFC 4226 toma luego cuatro bytes de la salida del HMAC en un desplazamiento determinado por su último byte, enmascara el bit superior y reduce el resultado módulo 10^6 o 10^8 para producir el código de 6 u 8 dígitos: exactamente la misma operación aritmética que ejecuta internamente la aplicación de autenticación de su teléfono.

Cada parte del proceso ocurre localmente: no hay ningún componente de servidor, ninguna baliza de analítica que transmita su secreto y ninguna llamada a API externa de ningún tipo. El texto en Base32 que pega en el campo es analizado directamente por JavaScript que se ejecuta en su pestaña y nunca la abandona. Esto convierte a la herramienta en una forma segura de verificar un secreto 2FA en una máquina en la que confíe, aunque, como con cualquier herramienta que maneje material de autenticación, debe evitar pegar secretos en ordenadores compartidos o públicos y solo debe usarla con códigos vinculados a cuentas de su propiedad o para las que esté explícitamente autorizado a probar.

Los controles de algoritmo, cantidad de dígitos y paso de tiempo existen porque las implementaciones reales de TOTP no son perfectamente uniformes: la mayoría de los servicios de consumo usan SHA-1 con 6 dígitos y un paso de 30 segundos, pero algunas herramientas empresariales y de desarrollo emiten secretos SHA-256 o SHA-512, códigos de 8 dígitos o pasos de tiempo no estándar como 15 o 60 segundos. Ajustar estas opciones a lo que especifique una URI de aprovisionamiento o una página de configuración le permite reproducir exactamente el código que mostraría su aplicación de autenticación, lo cual es muy valioso cuando está implementando su propio servidor de verificación TOTP y necesita una referencia fiable y sin conexión con la que comparar.