0

TOTP Generator — Live 2FA Authenticatorcode

Plak een Base32-TOTP-sleutel en zie hoe de echte, live 6-cijferige authenticatorcode elke 30 seconden ververst — volledig offline in je browser.

🔒 Wordt volledig in uw browser verwerkt. Niets wat u hier invoert, wordt ooit geüpload.

- -

30 Seconden

Verwerken... 0%

Resultaat

Deze tool genereert echte, standaardconforme op tijd gebaseerde eenmalige wachtwoorden (TOTP) op basis van een Base32-sleutel, dezelfde zescijferige roterende codes die apps als Google Authenticator of Authy tonen. Plak de sleutel die je kreeg bij het instellen van tweefactorauthenticatie — dezelfde tekenreeks die meestal achter een QR-code schuilgaat — en zie hoe de live code aftelt en elke 30 seconden ververst, precies zoals in een telefoon-app. De tool is bedoeld voor het testen en verifiëren van 2FA-sleutels die je bezit of beheert: debuggen van een login-flow die je bouwt, een back-upcode bevestigen voordat je een provisionerings-QR weggooit, of controleren of een sleutel correct is overgetypt.

Onder de motorkap is dit een echte implementatie van RFC 6238 (TOTP) gebouwd op RFC 4226 (HOTP), geen cosmetische aftelling. De Base32-sleutel wordt gedecodeerd volgens RFC 4648 tot ruwe sleutelbytes, de huidige Unix-tijd wordt gedeeld door de tijdstap om een bewegende teller te krijgen, en die teller wordt gecodeerd als een 8-byte big-endian buffer. De native Web Crypto API (crypto.subtle) van de browser berekent een HMAC over die buffer met de door jou gekozen hash — SHA-1 blijft de bijna universele standaard voor compatibiliteit met bestaande authenticator-apps, terwijl SHA-256 en SHA-512 worden aangeboden voor omgevingen die de sterkere varianten ondersteunen. De dynamische truncatie uit RFC 4226 pakt vervolgens vier bytes uit de HMAC-uitvoer op een offset uit de laatste byte, maskeert de bovenste bit en reduceert het resultaat modulo 10^6 of 10^8 om de 6- of 8-cijferige code te produceren — de exacte rekenkundige bewerking die de authenticator-app op je telefoon intern uitvoert.

Elk onderdeel van het proces gebeurt lokaal: er is geen servercomponent, geen analytics-baken dat je sleutel meestuurt en geen enkele externe API-aanroep. De Base32-tekst die je in het veld plakt, wordt rechtstreeks door JavaScript in je tabblad verwerkt en verlaat deze nooit. Daardoor is dit een veilige manier om een 2FA-sleutel te controleren op een machine die je vertrouwt, hoewel je, zoals bij elke tool die met authenticatiemateriaal omgaat, nog steeds moet vermijden om sleutels te plakken op gedeelde of openbare computers en dit alleen mag gebruiken voor codes van accounts die je bezit of expliciet mag testen.

De instellingen voor algoritme, cijferlengte en tijdstap bestaan omdat TOTP-implementaties in de praktijk niet perfect uniform zijn: de meeste consumentendiensten gebruiken SHA-1 met 6 cijfers en een stap van 30 seconden, maar sommige zakelijke- en ontwikkeltools geven SHA-256- of SHA-512-sleutels uit, 8-cijferige codes of niet-standaard tijdstappen zoals 15 of 60 seconden. Door deze instellingen af te stemmen op wat een provisionerings-URI of instellingenpagina voorschrijft, kun je exact de code reproduceren die jouw authenticator-app zou tonen, wat van onschatbare waarde is wanneer je je eigen TOTP-verificatieserver implementeert en een betrouwbare, offline referentie nodig hebt om mee te vergelijken.