0

Gerador de TOTP — Código de autenticação 2FA ao vivo

Cole um segredo Base32 TOTP e veja o código autenticador real de 6 dígitos renovar-se a cada 30 segundos — totalmente offline no seu navegador.

🔒 Processado inteiramente em seu navegador – nada que você digita aqui é carregado.

- -

30 Segundos

A processar... 0%

Resultado

Esta ferramenta gera códigos reais, conformes ao padrão Time-based One-Time Password (TOTP), a partir de um segredo Base32 — os mesmos códigos de seis dígitos que apps como Google Authenticator ou Authy exibem. Cole o segredo que lhe deram ao configurar a autenticação de dois fatores — a mesma string geralmente escondida atrás de um QR code — e veja o código ao vivo fazer a contagem regressiva e renovar-se a cada 30 segundos, exatamente como acontece dentro de uma app de telemóvel. Serve para testar e verificar segredos 2FA que lhe pertencem ou que controla: depurar um fluxo de login que está a construir, confirmar um código de backup antes de deitar fora um QR de provisionamento ou conferir se um segredo foi digitado corretamente.

Por baixo do capô, esta é uma implementação genuína da RFC 6238 (TOTP) construída sobre a RFC 4226 (HOTP), e não uma contagem regressiva cosmética. O segredo Base32 é descodificado segundo a RFC 4648 para bytes de chave brutos, o tempo Unix atual é dividido pelo passo de tempo para obter um contador móvel, e esse contador é codificado como um buffer big-endian de 8 bytes. A API nativa do navegador Web Crypto (crypto.subtle) calcula um HMAC sobre esse buffer com o hash escolhido — SHA-1 mantém-se como o padrão quase universal para compatibilidade com as apps autenticadoras existentes, enquanto SHA-256 e SHA-512 são oferecidos para configurações que suportam as variantes mais fortes. A truncagem dinâmica da RFC 4226 extrai depois quatro bytes da saída HMAC num offset retirado do seu último byte, mascara o bit superior e reduz o resultado módulo 10^6 ou 10^8 para produzir o código de 6 ou 8 dígitos — exatamente a mesma aritmética que a app autenticadora do seu telemóvel executa internamente.

Cada parte do processo acontece localmente: não há componente de servidor, nenhum beacon de analytics a levar o seu segredo e nenhuma chamada a API externa de qualquer tipo. O texto Base32 que cola no campo é interpretado diretamente pelo JavaScript a correr no seu separador e nunca sai dele. Isto torna-o uma forma segura de verificar rapidamente um segredo 2FA numa máquina em que confie, embora, como com qualquer ferramenta que lida com material de autenticação, deva evitar colar segredos em computadores partilhados ou públicos e só o deva usar com códigos ligados a contas que lhe pertencem ou que está explicitamente autorizado a testar.

Os controlos de algoritmo, número de dígitos e passo de tempo existem porque as implementações reais de TOTP não são perfeitamente uniformes: a maioria dos serviços de consumo usa SHA-1 com 6 dígitos e passo de 30 segundos, mas algumas ferramentas empresariais e de desenvolvimento emitem segredos SHA-256 ou SHA-512, códigos de 8 dígitos ou passos de tempo não padronizados, como 15 ou 60 segundos. Ajustar estas definições ao que um URI de provisionamento ou página de configuração especifica permite-lhe reproduzir exatamente o código que a sua app autenticadora mostraria, o que é inestimável quando está a implementar o seu próprio servidor de verificação TOTP e precisa de uma referência fiável e offline para comparar.