0

TOTP-generator — Levande 2FA-autentiseringskod

Klistra in en Base32 TOTP-hemlighet och se den riktiga, levande 6-siffriga autentiseringskoden rotera var 30:e sekund — helt offline i webbläsaren.

🔒 Bearbetas helt i din webbläsare – ingenting du anger här laddas någonsin upp.

- -

30 Sekunder

Bearbetar... 0%

Resultat

Detta verktyg genererar riktiga, standardenliga tidsbaserade engångslösenord (TOTP) från en Base32-hemlighet — samma sexsiffriga roterande koder som visas i appar som Google Authenticator eller Authy. Klistra in hemligheten du fick när du konfigurerade tvåfaktorsautentisering — samma sträng som vanligtvis döljs bakom en QR-kod — och se den levande koden räkna ned och uppdateras var 30:e sekund, precis som den skulle göra i en telefonapp. Verktyget är avsett för att testa och verifiera 2FA-hemligheter du äger eller kontrollerar: felsöka ett inloggningsflöde du bygger, bekräfta en återställningskod innan du slänger en provisionerings-QR, eller dubbelkolla att en hemlighet skrevs in korrekt.

Under huven är detta en äkta implementation av RFC 6238 (TOTP) byggd på RFC 4226 (HOTP), inte en kosmetisk nedräkning. Base32-hemligheten avkodas enligt RFC 4648 till råa nyckelbytes, den aktuella Unix-tiden divideras med tidssteget för att få en rörlig räknare, och den räknaren kodas som en 8-byte big-endian-buffert. Webbläsarens inbyggda Web Crypto API (crypto.subtle) beräknar en HMAC över denna buffert med vald hashfunktion — SHA-1 förblir den nästintill universella standarden för kompatibilitet med befintliga autentiseringsappar, medan SHA-256 och SHA-512 erbjuds för konfigurationer som stödjer de starkare varianterna. RFC 4226:s dynamiska trunkering hämtar sedan fyra bytes ur HMAC-utdatan vid en offset som tas från dess sista byte, maskar bort den högsta biten och reducerar resultatet modulo 10^6 eller 10^8 för att producera den 6- eller 8-siffriga koden — exakt samma aritmetik som din telefons autentiseringsapp kör internt.

Varje del av processen sker lokalt: det finns ingen serverkomponent, ingen spårningspixel som för med sig din hemlighet och inget externt API-anrop av något slag. Base32-texten du klistrar in i fältet tolkas direkt av JavaScript som körs i din flik och lämnar den aldrig. Detta gör det till ett säkert sätt att kontrollera en 2FA-hemlighet på en maskin du litar på, även om du, precis som med alla verktyg som hanterar autentiseringsmaterial, fortfarande bör undvika att klistra in hemligheter på delade eller offentliga datorer och endast använda detta på koder kopplade till konton du äger eller uttryckligen har tillstånd att testa.

Kontrollerna för algoritm, sifferantal och tidssteg finns där eftersom verkliga TOTP-distributioner inte är helt enhetliga: de flesta konsumenttjänster använder SHA-1 med 6 siffror och ett 30-sekunderssteg, men vissa företags- och utvecklarverktyg utfärdar SHA-256- eller SHA-512-hemligheter, 8-siffriga koder eller icke-standardiserade tidssteg som 15 eller 60 sekunder. Genom att matcha dessa inställningar till vad en provisionerings-URI eller konfigurationssida anger kan du återskapa exakt den kod din autentiseringsapp skulle visa, vilket är ovärderligt när du implementerar din egen TOTP-verifieringsserver och behöver en pålitlig, offline-referens att jämföra mot.