Generatore di TOTP
Trasforma un segreto base32 in un codice TOTP in tempo reale nel tuo browser, con QR code da scansionare, import otpauth:// e verificatore di codice.
Generatore di TOTP — Incolla un segreto base32 — o un intero URI di configurazione otpauth:// — e osserva il codice TOTP a due fattori corrispondente aggiornarsi ogni secondo, esattamente come in Google Authenticator o Authy. Scegli SHA-1, SHA-256 o SHA-512, 6 o 8 cifre e un periodo personalizzato, aggiungi le etichette di emittente e account, scansiona il QR code generato nella tua app e verifica un codice digitato con una finestra di un passo. Tutto viene calcolato localmente con la Web Crypto API, quindi il tuo segreto non lascia mai il browser.
Cos'è Generatore di TOTP?
Il Generatore di TOTP è uno strumento online gratuito che trasforma un segreto condiviso in base32 nella stessa password monouso basata sul tempo (TOTP) prodotta da app come Google Authenticator, Authy o Microsoft Authenticator, e che può fare andata e ritorno con un URI di configurazione otpauth:// completo. Sviluppatori e ingegneri QA lo usano per testare i flussi a due fattori, registrare un account di prova scansionando il suo QR code, o confermare che un codice digitato sia valido. Implementa la RFC 6238 sopra l'HOTP della RFC 4226, calcolando un HMAC con l'hash SHA-1, SHA-256 o SHA-512 scelto e applicando un troncamento dinamico a un codice di 6 o 8 cifre che si rinnova a ogni periodo. Incolla un URI otpauth:// per compilare automaticamente segreto, emittente, account, algoritmo, cifre e periodo; il codice in tempo reale, il conto alla rovescia, il QR code scansionabile e un verificatore di codice con finestra di più/meno un passo si aggiornano da soli.
Come usare Generatore di TOTP
- Incolla un segreto base32 nel campo Segreto, fai clic su Genera segreto per uno nuovo casuale, oppure incolla un URI otpauth:// e premi Compila da URI per riempire tutti i campi.
- Apri le impostazioni per scegliere l'algoritmo di hash (SHA-1, SHA-256 o SHA-512), 6 o 8 cifre e il periodo in secondi: il codice viene ricalcolato esattamente con queste scelte.
- Aggiungi un'etichetta di emittente e account così che l'URI otpauth:// e il QR code generati identifichino l'account.
- Leggi il codice attuale nel campo Codice e copialo, oppure scansiona il QR code nella tua app di autenticazione per registrare l'account.
- Digita un codice in Verifica un codice per confrontarlo con il codice attuale e con un passo prima o dopo.
Esempi
Aggiungere un account di prova tramite QR code
Inserisci un segreto, imposta un emittente come Example Corp e un account come alice@example.com, poi scansiona il QR code generato con Google Authenticator o Authy. Poiché il QR codifica lo stesso segreto, algoritmo, cifre e periodo, entrambe le parti producono codici identici.
Importare un URI otpauth:// esistente
Incolla una stringa come otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 e fai clic su Compila da URI; segreto, emittente, account, algoritmo SHA-256, 8 cifre e periodo di 30 secondi si compilano automaticamente e appare il codice in tempo reale.
Verificare un codice con la finestra dei passi
Incolla il codice che la tua app mostra in Verifica un codice. Viene contrassegnato come valido sia che corrisponda al passo attuale di 30 secondi sia a quello immediatamente prima o dopo, il che copre piccoli sfasamenti d'orologio tra i dispositivi.
Domande frequenti
- Il mio segreto viene caricato da qualche parte?
- No. Il segreto base32, l'URI otpauth:// e il QR code restano nel tuo browser. I codici vengono calcolati localmente con la Web Crypto API e il QR viene disegnato sul dispositivo, quindi nulla viene inviato o memorizzato su alcun server e lo strumento funziona offline.
- Quali algoritmi sono supportati?
- SHA-1, SHA-256 e SHA-512. L'algoritmo scelto viene usato per l'HMAC effettivo, quindi il codice corrisponde a un servizio configurato con uno qualsiasi di essi. SHA-1 è l'impostazione predefinita che usano praticamente tutte le app di autenticazione.
- Come aggiungo l'account alla mia app di autenticazione?
- Compila il segreto più un emittente e un account, poi scansiona il QR code generato — che codifica un URI otpauth://totp — con Google Authenticator, Authy o un'app simile, oppure scarica il QR come PNG. Puoi anche copiare l'URI otpauth:// direttamente.
- Cosa controlla il verificatore di codice?
- Confronta il codice che digiti con il codice del periodo attuale e con i codici di un passo prima e dopo (una finestra di più/meno uno), così un codice appena scaduto o un po' in anticipo viene comunque convalidato. Rispecchia la piccola tolleranza che la maggior parte dei server concede allo sfasamento dell'orologio.
- Perché il mio codice non corrisponde alla mia app di autenticazione?
- Il TOTP dipende dall'ora attuale e dal segreto, dall'algoritmo, dalla lunghezza delle cifre e dal periodo esatti. Verifica che l'algoritmo (SHA-1/256/512), le cifre (6 o 8) e il periodo (di solito 30 secondi) corrispondano al tuo servizio, di aver incollato il segreto completo e che l'orologio del tuo dispositivo sia preciso.
Strumenti correlati
Crittografia di testo AES (AES-GCM + PBKDF2)
Cifra e decifra testo con AES-256-GCM usando una chiave derivata da una passphrase (PBKDF2 SHA-256, sale casuale), interamente nel tuo browser e senza alcun caricamento.
Hash Argon2 e scrypt
Esegui l'hash di una password con Argon2id o scrypt e verifica un hash Argon2 rispetto a una password, interamente nel tuo browser.
Generatore e Verificatore di Hash Bcrypt
Genera un hash di password bcrypt da testo in chiaro con il fattore di costo che scegli, oppure verifica una password rispetto a un hash bcrypt esistente, interamente nel tuo browser.
Generatore di mnemonica BIP39
Genera una frase di recupero BIP39 casuale da 12 a 24 parole in diverse lingue, oppure riconverti una mnemonica esistente nella sua entropia grezza, tutto nel tuo browser.