TOTP-generator
Zet een base32-geheim in je browser om in een live TOTP-code, met een scanbare QR-code, otpauth://-import en een codeverificatie.
TOTP-generator — Plak een base32-geheim — of een volledige otpauth://-installatie-URI — en zie de bijbehorende TOTP-code voor tweefactorauthenticatie elke seconde bijwerken, precies zoals in Google Authenticator of Authy. Kies SHA-1, SHA-256 of SHA-512, 6 of 8 cijfers en een eigen periode, voeg uitgever- en accountlabels toe, scan de gegenereerde QR-code in je app en verifieer een ingevoerde code tegen een venster van één stap. Alles wordt lokaal berekend met de Web Crypto API, dus je geheim verlaat je browser nooit.
Wat is TOTP-generator?
De TOTP-generator is een gratis online tool die een gedeeld base32-geheim omzet in hetzelfde op tijd gebaseerde eenmalige wachtwoord (TOTP) dat apps als Google Authenticator, Authy of Microsoft Authenticator produceren, en die een volledige otpauth://-installatie-URI heen en terug kan verwerken. Ontwikkelaars en QA-engineers gebruiken het om tweefactorstromen te testen, een testaccount te registreren door de QR-code te scannen, of te bevestigen dat een ingevoerde code geldig is. Het implementeert RFC 6238 boven op RFC 4226 HOTP, berekent een HMAC met de door jou gekozen SHA-1-, SHA-256- of SHA-512-hash en past dynamische afkapping toe op een code van 6 of 8 cijfers die elke periode wisselt. Plak een otpauth://-URI om het geheim, de uitgever, het account, het algoritme, de cijfers en de periode automatisch in te vullen; de live code, de aftelling, de scanbare QR-code en een codeverificatie met een plus/min-één-stapvenster werken allemaal zichzelf bij.
TOTP-generator gebruiken
- Plak een base32-geheim in het veld Geheim, klik op Geheim genereren voor een nieuw willekeurig geheim, of plak een otpauth://-URI en klik op Invullen uit URI om alle velden automatisch te vullen.
- Open de instellingen om het hash-algoritme (SHA-1, SHA-256 of SHA-512), 6 of 8 cijfers en de periode in seconden te kiezen — de code wordt precies met die keuzes opnieuw berekend.
- Voeg een uitgever- en accountlabel toe zodat de gegenereerde otpauth://-URI en QR-code het account identificeren.
- Lees de huidige code in het veld Code en kopieer die, of scan de QR-code in je authenticator-app om het account te registreren.
- Typ een code in Een code verifiëren om die te controleren tegen de huidige code en één stap ervoor of erna.
Voorbeelden
Een testaccount toevoegen via QR-code
Voer een geheim in, stel een uitgever in zoals Example Corp en een account als alice@example.com, en scan dan de gegenereerde QR-code met Google Authenticator of Authy. Omdat de QR hetzelfde geheim, algoritme, aantal cijfers en periode codeert, produceren beide kanten identieke codes.
Een bestaande otpauth://-URI importeren
Plak een tekenreeks zoals otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 en klik op Invullen uit URI; het geheim, de uitgever, het account, het SHA-256-algoritme, 8 cijfers en een periode van 30 seconden worden automatisch ingevuld en de live code verschijnt.
Een code verifiëren met het stapvenster
Plak de code die je app toont in Een code verifiëren. Hij wordt als geldig gemarkeerd, of hij nu overeenkomt met de huidige stap van 30 seconden of met de stap er direct voor of na, wat kleine klokafwijkingen tussen apparaten opvangt.
Veelgestelde vragen
- Wordt mijn geheim ergens geüpload?
- Nee. Het base32-geheim, de otpauth://-URI en de QR-code blijven in je browser. Codes worden lokaal berekend met de Web Crypto API en de QR wordt op het apparaat getekend, dus er wordt niets naar een server verzonden of daar opgeslagen en de tool werkt offline.
- Welke algoritmen worden ondersteund?
- SHA-1, SHA-256 en SHA-512. Het gekozen algoritme wordt gebruikt voor de daadwerkelijke HMAC, dus de code komt overeen met een dienst die voor een ervan is geconfigureerd. SHA-1 is de standaard die vrijwel alle authenticator-apps gebruiken.
- Hoe voeg ik het account toe aan mijn authenticator-app?
- Vul het geheim plus een uitgever en account in en scan dan de gegenereerde QR-code — die een otpauth://totp-URI codeert — met Google Authenticator, Authy of een vergelijkbare app, of download de QR als PNG. Je kunt de otpauth://-URI ook rechtstreeks kopiëren.
- Wat controleert de codeverificatie?
- Het vergelijkt de code die je typt met de code van de huidige periode en met de codes één stap ervoor en erna (een plus/min-één-venster), zodat een net verlopen of iets te vroege code toch geldig is. Dit weerspiegelt de kleine tolerantie die de meeste servers toestaan voor klokafwijking.
- Waarom komt mijn code niet overeen met mijn authenticator-app?
- TOTP hangt af van de huidige tijd en van het exacte geheim, algoritme, de cijferlengte en de periode. Controleer of het algoritme (SHA-1/256/512), de cijfers (6 of 8) en de periode (meestal 30 seconden) overeenkomen met je dienst, of je het volledige geheim hebt geplakt en of de klok van je apparaat nauwkeurig is.
Gerelateerde tools
AES-tekstversleuteling (AES-GCM + PBKDF2)
Versleutel en ontsleutel tekst met AES-256-GCM via een sleutel afgeleid van een wachtwoordzin (PBKDF2 SHA-256, willekeurige salt), volledig in je browser en zonder uploads.
Argon2- en scrypt-hash
Hash een wachtwoord met Argon2id of scrypt en verifieer een Argon2-hash tegen een wachtwoord, volledig in je browser.
Bcrypt-hashgenerator en -verificator
Genereer een bcrypt-wachtwoordhash uit platte tekst met een gekozen kostenfactor, of verifieer een wachtwoord tegen een bestaande bcrypt-hash, volledig in je browser.
BIP39-mnemonic-generator
Genereer een willekeurige BIP39-herstelzin van 12 tot 24 woorden in meerdere talen, of zet een bestaande mnemonic terug om naar de ruwe entropie, helemaal in je browser.