Generador de TOTP

Convierte un secreto base32 en un código TOTP en vivo en tu navegador, con código QR para escanear, importación otpauth:// y verificador de códigos.

Cargando herramienta…

Generador de TOTPPega un secreto base32 —o un URI de configuración otpauth:// completo— y observa cómo el código TOTP de doble factor se actualiza cada segundo, igual que en Google Authenticator o Authy. Elige SHA-1, SHA-256 o SHA-512, 6 u 8 dígitos y un periodo personalizado, añade etiquetas de emisor y cuenta, escanea el código QR generado en tu app y verifica un código escrito con una ventana de un paso. Todo se calcula localmente con la Web Crypto API, así que tu secreto nunca sale de tu navegador.

¿Qué es Generador de TOTP?

El Generador de TOTP es una herramienta online gratuita que convierte un secreto compartido en base32 en la misma contraseña de un solo uso basada en tiempo (TOTP) que producen apps como Google Authenticator, Authy o Microsoft Authenticator, y puede ir y volver desde un URI de configuración otpauth:// completo. Desarrolladores e ingenieros de QA lo usan para probar flujos de doble factor, registrar una cuenta de prueba escaneando su código QR o confirmar que un código escrito es válido. Implementa el RFC 6238 sobre el HOTP del RFC 4226, calculando un HMAC con el hash SHA-1, SHA-256 o SHA-512 que elijas y aplicando truncamiento dinámico a un código de 6 u 8 dígitos que cambia en cada periodo. Pega un URI otpauth:// para autocompletar el secreto, el emisor, la cuenta, el algoritmo, los dígitos y el periodo; el código en vivo, la cuenta atrás, el código QR escaneable y un verificador de códigos con ventana de más/menos un paso se actualizan solos.

Cómo usar Generador de TOTP

  1. Pega un secreto base32 en el campo Secreto, pulsa Generar secreto para crear uno aleatorio, o pega un URI otpauth:// y pulsa Rellenar desde URI para autocompletar todos los campos.
  2. Abre los ajustes para elegir el algoritmo hash (SHA-1, SHA-256 o SHA-512), 6 u 8 dígitos y el periodo en segundos: el código se recalcula exactamente con esas opciones.
  3. Añade una etiqueta de emisor y de cuenta para que el URI otpauth:// y el código QR generados identifiquen la cuenta.
  4. Lee el código actual en el campo Código y cópialo, o escanea el código QR en tu app de autenticación para registrar la cuenta.
  5. Escribe un código en Verificar un código para comprobarlo contra el código actual y un paso antes o después.

Ejemplos

Añadir una cuenta de prueba por código QR

Introduce un secreto, define un emisor como Example Corp y una cuenta como alice@example.com, y luego escanea el código QR generado con Google Authenticator o Authy. Como el QR codifica el mismo secreto, algoritmo, dígitos y periodo, ambos lados producen códigos idénticos.

Importar un URI otpauth:// existente

Pega una cadena como otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 y pulsa Rellenar desde URI; el secreto, el emisor, la cuenta, el algoritmo SHA-256, los 8 dígitos y el periodo de 30 segundos se rellenan solos y aparece el código en vivo.

Verificar un código con la ventana de pasos

Pega el código que muestra tu app en Verificar un código. Se marca como válido tanto si coincide con el paso actual de 30 segundos como con el inmediatamente anterior o posterior, lo que cubre pequeños desfases de reloj entre dispositivos.

Preguntas frecuentes

¿Se sube mi secreto a algún sitio?
No. El secreto base32, el URI otpauth:// y el código QR permanecen en tu navegador. Los códigos se calculan localmente con la Web Crypto API y el QR se dibuja en el dispositivo, así que nada se envía ni se almacena en ningún servidor y la herramienta funciona sin conexión.
¿Qué algoritmos se admiten?
SHA-1, SHA-256 y SHA-512. El algoritmo elegido se usa para el HMAC real, así que el código coincide con un servicio configurado con cualquiera de ellos. SHA-1 es el valor por defecto que usan prácticamente todas las apps de autenticación.
¿Cómo añado la cuenta a mi app de autenticación?
Rellena el secreto más un emisor y una cuenta, y luego escanea el código QR generado —que codifica un URI otpauth://totp— con Google Authenticator, Authy o una app similar, o descarga el QR como PNG. También puedes copiar el URI otpauth:// directamente.
¿Qué comprueba el verificador de códigos?
Compara el código que escribes con el código del periodo actual y con los códigos de un paso antes y después (una ventana de más/menos uno), de modo que un código recién caducado o algo adelantado sigue validándose. Refleja la pequeña tolerancia que la mayoría de servidores permiten para el desfase del reloj.
¿Por qué mi código no coincide con mi app de autenticación?
El TOTP depende de la hora actual y del secreto, el algoritmo, la longitud de dígitos y el periodo exactos. Comprueba que el algoritmo (SHA-1/256/512), los dígitos (6 u 8) y el periodo (normalmente 30 segundos) coincidan con tu servicio, que hayas pegado el secreto completo y que el reloj de tu dispositivo sea preciso.

Herramientas relacionadas