Generator TOTP — Kode Autentikator 2FA Langsung
Tempelkan secret TOTP Base32 dan lihat kode autentikator 6 digit yang asli dan langsung berputar setiap 30 detik — sepenuhnya luring di peramban Anda.
🔒 Diproses sepenuhnya di browser Anda — apa pun yang Anda masukkan di sini tidak akan pernah diunggah.
Hasil
Alat ini menghasilkan kode Time-based One-Time Password (TOTP) yang asli dan sesuai standar dari secret Base32, kode enam digit berputar yang sama seperti yang ditampilkan oleh aplikasi seperti Google Authenticator atau Authy. Tempelkan secret yang Anda terima saat menyiapkan autentikasi dua faktor — string yang sama yang biasanya tersembunyi di balik kode QR — dan lihat kode langsung menghitung mundur dan menyegarkan setiap 30 detik, persis seperti di dalam aplikasi ponsel. Ini dimaksudkan untuk menguji dan memverifikasi secret 2FA yang Anda miliki atau kendalikan: men-debug alur login yang sedang Anda bangun, mengonfirmasi kode cadangan sebelum Anda membuang QR provisioning, atau memeriksa ulang bahwa sebuah secret diketik dengan benar.
Di balik layar, ini adalah implementasi asli RFC 6238 (TOTP) yang dibangun di atas RFC 4226 (HOTP), bukan sekadar hitung mundur kosmetik. Secret Base32 didekode sesuai RFC 4648 menjadi byte kunci mentah, waktu Unix saat ini dibagi dengan langkah waktu untuk mendapatkan pencacah bergerak, dan pencacah itu dikodekan sebagai buffer big-endian 8-byte. API Web Crypto bawaan peramban (crypto.subtle) menghitung HMAC atas buffer tersebut dengan hash pilihan Anda — SHA-1 tetap menjadi default yang hampir universal untuk kompatibilitas dengan aplikasi autentikator yang ada, sementara SHA-256 dan SHA-512 ditawarkan untuk pengaturan yang mendukung varian yang lebih kuat. Pemotongan dinamis RFC 4226 kemudian menarik empat byte dari output HMAC pada offset yang diambil dari byte terakhirnya, menutupi bit teratas, dan mengurangi hasilnya modulo 10^6 atau 10^8 untuk menghasilkan kode 6 atau 8 digit — aritmetika yang persis sama yang dijalankan secara internal oleh aplikasi autentikator ponsel Anda.
Setiap bagian dari proses terjadi secara lokal: tidak ada komponen server, tidak ada suar analitik yang membawa secret Anda, dan tidak ada panggilan API eksternal dalam bentuk apa pun. Teks Base32 yang Anda tempelkan ke dalam bidang diurai langsung oleh JavaScript yang berjalan di tab Anda dan tidak pernah meninggalkannya. Itu menjadikannya cara yang aman untuk memeriksa kewarasan secret 2FA di mesin yang Anda percayai, meskipun seperti halnya alat apa pun yang menyentuh materi autentikasi, Anda tetap harus menghindari menempelkan secret di komputer bersama atau publik dan hanya boleh menggunakan ini pada kode yang terkait dengan akun yang Anda miliki atau secara eksplisit diizinkan untuk menguji.
Kontrol algoritma, jumlah digit, dan langkah waktu ada karena penerapan TOTP di dunia nyata tidak seragam secara sempurna: sebagian besar layanan konsumen menggunakan SHA-1 dengan 6 digit dan langkah 30 detik, tetapi beberapa alat perusahaan dan pengembang menerbitkan secret SHA-256 atau SHA-512, kode 8 digit, atau langkah waktu non-standar seperti 15 atau 60 detik. Mencocokkan pengaturan ini dengan apa pun yang ditentukan oleh URI provisioning atau halaman pengaturan memungkinkan Anda mereproduksi persis kode yang akan ditampilkan oleh aplikasi autentikator Anda, yang sangat berharga saat Anda mengimplementasikan server verifikasi TOTP Anda sendiri dan membutuhkan referensi luring yang tepercaya untuk dibandingkan.