TOTP 코드 생성기
base32 비밀키를 스캔용 QR 코드, otpauth:// 가져오기, 코드 검증을 갖춘 실시간 TOTP 2단계 인증 코드로 브라우저에서 바로 변환합니다.
TOTP 코드 생성기 — base32 비밀키를, 또는 otpauth:// 설정 URI 전체를 붙여 넣으면 Google Authenticator나 Authy처럼 그에 대응하는 TOTP 2단계 인증 코드가 1초마다 갱신됩니다. SHA-1·SHA-256·SHA-512, 6자리 또는 8자리, 사용자 지정 주기를 고르고 발급자·계정 라벨을 붙이며, 생성된 QR 코드를 앱으로 스캔하고, 입력한 코드를 1스텝 창으로 검증할 수 있습니다. 모든 계산은 Web Crypto API로 로컬에서 이뤄지므로 비밀키는 브라우저를 떠나지 않습니다.
TOTP 코드 생성기란?
TOTP 코드 생성기는 base32 공유 비밀키를 Google Authenticator, Authy, Microsoft Authenticator 같은 앱이 만드는 것과 동일한 시간 기반 일회용 비밀번호(TOTP)로 바꾸고, 완전한 otpauth:// 설정 URI를 양방향으로 다룰 수 있는 무료 온라인 도구입니다. 개발자와 QA 엔지니어는 2단계 인증 흐름 테스트, QR 코드 스캔으로 테스트 계정 등록, 입력한 코드가 유효한지 확인하는 데 사용합니다. RFC 4226 HOTP 위에 RFC 6238을 구현해 선택한 SHA-1·SHA-256·SHA-512 해시로 HMAC을 계산하고 동적 절단을 적용해 주기마다 바뀌는 6자리 또는 8자리 코드를 만듭니다. otpauth:// URI를 붙여 넣으면 비밀키·발급자·계정·알고리즘·자릿수·주기가 자동으로 채워지고, 실시간 코드·카운트다운·스캔 가능한 QR 코드·±1스텝 코드 검증이 모두 스스로 갱신됩니다.
TOTP 코드 생성기 사용법
- 「비밀키」 필드에 base32 비밀키를 붙여 넣거나, 「비밀키 생성」으로 새 무작위 값을 만들거나, otpauth:// URI를 붙여 넣고 「URI에서 채우기」를 눌러 모든 필드를 자동으로 채우세요.
- 설정을 열어 해시 알고리즘(SHA-1·SHA-256·SHA-512), 6자리 또는 8자리, 주기(초)를 고르세요. 코드는 정확히 그 선택으로 다시 계산됩니다.
- 발급자와 계정 라벨을 넣어, 생성되는 otpauth:// URI와 QR 코드가 계정을 식별하게 하세요.
- 「코드」 필드에서 현재 코드를 읽어 복사하거나, QR 코드를 인증 앱으로 스캔해 계정을 등록하세요.
- 「코드 검증」에 코드를 입력해 현재 코드와 그 앞뒤 1스텝과 대조하세요.
예시
QR 코드로 테스트 계정 추가
비밀키를 입력하고 Example Corp 같은 발급자와 alice@example.com 같은 계정을 설정한 뒤, 생성된 QR 코드를 Google Authenticator나 Authy로 스캔하세요. QR이 동일한 비밀키·알고리즘·자릿수·주기를 담고 있어 양쪽이 일치하는 코드를 만들어 냅니다.
기존 otpauth:// URI 가져오기
otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 같은 문자열을 붙여 넣고 「URI에서 채우기」를 누르면 비밀키·발급자·계정·SHA-256 알고리즘·8자리·30초 주기가 자동으로 채워지고 실시간 코드가 나타납니다.
스텝 창으로 코드 검증
앱이 보여 주는 코드를 「코드 검증」에 붙여 넣으세요. 현재 30초 스텝과 일치하든 바로 앞뒤 스텝과 일치하든 유효로 표시되어, 기기 간의 작은 시계 오차를 포용합니다.
자주 묻는 질문
- 제 비밀키가 어딘가로 업로드되나요?
- 아니요. base32 비밀키, otpauth:// URI, QR 코드 모두 브라우저 안에 머뭅니다. 코드는 Web Crypto API로 로컬에서 계산되고 QR도 기기에서 그려지므로, 어떤 것도 서버로 전송되거나 저장되지 않고 도구는 오프라인에서 작동합니다.
- 어떤 알고리즘을 지원하나요?
- SHA-1, SHA-256, SHA-512입니다. 선택한 알고리즘이 실제 HMAC에 쓰이므로 그중 어느 것으로 설정된 서비스와도 코드가 일치합니다. SHA-1이 거의 모든 인증 앱이 쓰는 기본값입니다.
- 인증 앱에 계정을 어떻게 추가하나요?
- 비밀키와 발급자·계정을 채운 뒤, 생성된 QR 코드(otpauth://totp URI를 담음)를 Google Authenticator·Authy 등으로 스캔하거나 QR을 PNG로 내려받으세요. otpauth:// URI를 직접 복사할 수도 있습니다.
- 코드 검증은 무엇을 확인하나요?
- 입력한 코드를 현재 주기의 코드와 앞뒤 1스텝 코드(±1 창)와 비교하므로, 방금 만료됐거나 조금 이른 코드도 유효로 통과합니다. 대부분의 서버가 시계 오차에 허용하는 작은 여유와 같은 방식입니다.
- 왜 제 코드가 인증 앱과 일치하지 않나요?
- TOTP는 현재 시간과 정확한 비밀키·알고리즘·자릿수·주기에 의존합니다. 알고리즘(SHA-1/256/512), 자릿수(6 또는 8), 주기(보통 30초)가 서비스와 같은지, 비밀키를 빠짐없이 붙여 넣었는지, 기기 시계가 정확한지 확인하세요.
관련 도구
AES 텍스트 암호화 (AES-GCM + PBKDF2)
패스프레이즈에서 유도한 키(PBKDF2 SHA-256)로 AES-GCM 암호화·복호화를 수행하며, 모든 처리가 브라우저 안에서 끝나고 업로드가 없습니다.
Argon2·scrypt 해시
Argon2id 또는 scrypt로 비밀번호를 해시하고, Argon2 해시를 비밀번호와 대조해 검증합니다. 모두 브라우저에서 동작합니다.
Bcrypt 해시 생성기·검증기
평문에서 원하는 cost factor로 bcrypt 비밀번호 해시를 만들거나, 평문을 기존 bcrypt 해시와 비교해 검증하는 일을 모두 브라우저에서 처리합니다.
BIP39 니모닉 생성기
여러 언어로 12~24개 단어의 무작위 BIP39 복구 구문을 생성하거나, 기존 니모닉을 원래 엔트로피로 되돌립니다. 모두 브라우저에서 처리됩니다.