0

TOTP Generator — Live 2FA Authenticator Code

Klistra in en Base32 TOTP-hemlighet och se den riktiga, sexsiffriga autentiseringskoden rotera var 30:e sekund – helt offline i din webbläsare.

- -

30 Sekunder

Bearbetar... 0%

Resultat

Det här verktyget genererar riktiga, standardkompatibla TOTP-koder (Time-based One-Time Password) från en Base32-hemlighet, samma sexsiffriga roterande koder som visas av appar som Google Authenticator eller Authy. Klistra in hemligheten du fick när du ställde in tvåfaktorsautentisering – samma sträng som vanligtvis döljs bakom en QR-kod – och se livekoden räkna ner och uppdatera var 30:e sekund, precis som den skulle göra i en telefonapp. Den är avsedd för att testa och verifiera 2FA-hemligheter som du äger eller kontrollerar: felsöka ett inloggningsflöde du bygger, bekräfta en reservkod innan du slänger en provisionerings-QR eller dubbelkontrollera att en hemlighet skrevs in korrekt.

Under huven är detta en äkta implementering av RFC 6238 (TOTP) byggd på RFC 4226 (HOTP), inte en kosmetisk nedräkning. Base32-hemligheten avkodas per RFC 4648 till rånyckelbytes, den aktuella Unix-tiden delas med tidssteget för att få en rörlig räknare, och den räknaren är kodad som en 8-byte big-endian buffert. Webbläsarens inbyggda Web Crypto API (crypto.subtle) beräknar en HMAC över den bufferten med din valda hash – SHA-1 förblir den nästan universella standarden för kompatibilitet med befintliga autentiseringsappar, medan SHA-256 och SHA-512 erbjuds för inställningar som stöder de starkare varianterna. RFC 4226:s dynamiska trunkering drar sedan fyra byte ut ur HMAC-utgången med en offset från dess sista byte, maskerar den översta biten och reducerar resultatet modulo 10^6 eller 10^8 för att producera den 6- eller 8-siffriga koden - exakt samma aritmetik som din telefons app kör internt autentiserat.

Varje del av processen sker lokalt: det finns ingen serverkomponent, ingen analysfyr som bär din hemlighet och inget externt API-anrop av något slag. Base32-texten du klistrar in i fältet tolkas direkt av JavaScript som körs på din flik och lämnar den aldrig. Det gör detta till ett säkert sätt att kontrollera en 2FA-hemlighet på en maskin som du litar på, men som med alla verktyg som rör autentiseringsmaterial bör du ändå undvika att klistra in hemligheter på delade eller offentliga datorer och bör aldrig använda detta på koder kopplade till konton du äger eller är uttryckligen auktoriserad att testa.

Algoritmen, siffrorna och tidsstegskontrollerna existerar eftersom TOTP-distributioner i verkliga världen inte är helt enhetliga: de flesta konsumenttjänster använder SHA-1 med 6 siffror och ett 30-sekunderssteg, men vissa företags- och utvecklarverktyg utfärdar SHA-256- eller SHA-512-hemligheter, 8-siffriga koder eller icke-standardiserade tidssteg som t.ex. 15 andra eller 60 sekunder. Genom att matcha dessa inställningar med vad en provisionerings-URI eller inställningssida anger kan du återskapa exakt den kod som din autentiseringsapp skulle visa, vilket är ovärderligt när du implementerar din egen TOTP-verifieringsserver och behöver en pålitlig offlinereferens att jämföra med.