Gerador de TOTP

Transforme um segredo base32 em um código TOTP ao vivo no seu navegador, com QR code para escanear, importação otpauth:// e verificador de código.

Carregando ferramenta…

Gerador de TOTPCole um segredo base32 — ou uma URI de configuração otpauth:// inteira — e veja o código TOTP de dois fatores correspondente atualizar a cada segundo, exatamente como no Google Authenticator ou no Authy. Escolha SHA-1, SHA-256 ou SHA-512, 6 ou 8 dígitos e um período personalizado, adicione rótulos de emissor e conta, escaneie o QR code gerado no seu app e verifique um código digitado com uma janela de um passo. Tudo é calculado localmente com a Web Crypto API, então o seu segredo nunca sai do seu navegador.

O que é Gerador de TOTP?

O Gerador de TOTP é uma ferramenta online gratuita que transforma um segredo compartilhado em base32 na mesma senha de uso único baseada em tempo (TOTP) que apps como Google Authenticator, Authy ou Microsoft Authenticator produzem, e que faz o caminho de ida e volta com uma URI de configuração otpauth:// completa. Desenvolvedores e engenheiros de QA a usam para testar fluxos de dois fatores, registrar uma conta de teste escaneando seu QR code, ou confirmar que um código digitado é válido. Ela implementa a RFC 6238 sobre o HOTP da RFC 4226, calculando um HMAC com o hash SHA-1, SHA-256 ou SHA-512 escolhido e aplicando truncamento dinâmico a um código de 6 ou 8 dígitos que muda a cada período. Cole uma URI otpauth:// para preencher automaticamente o segredo, o emissor, a conta, o algoritmo, os dígitos e o período; o código ao vivo, a contagem regressiva, o QR code escaneável e um verificador de código com janela de mais/menos um passo se atualizam sozinhos.

Como usar Gerador de TOTP

  1. Cole um segredo base32 no campo Segredo, clique em Gerar segredo para um novo aleatório, ou cole uma URI otpauth:// e clique em Preencher a partir da URI para preencher todos os campos.
  2. Abra as configurações para escolher o algoritmo de hash (SHA-1, SHA-256 ou SHA-512), 6 ou 8 dígitos e o período em segundos — o código é recalculado exatamente com essas escolhas.
  3. Adicione um rótulo de emissor e de conta para que a URI otpauth:// e o QR code gerados identifiquem a conta.
  4. Leia o código atual no campo Código e copie-o, ou escaneie o QR code no seu app autenticador para registrar a conta.
  5. Digite um código em Verificar um código para conferi-lo contra o código atual e um passo antes ou depois.

Exemplos

Adicionar uma conta de teste por QR code

Digite um segredo, defina um emissor como Example Corp e uma conta como alice@example.com, e então escaneie o QR code gerado com o Google Authenticator ou o Authy. Como o QR codifica o mesmo segredo, algoritmo, dígitos e período, os dois lados produzem códigos idênticos.

Importar uma URI otpauth:// existente

Cole uma string como otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 e clique em Preencher a partir da URI; o segredo, o emissor, a conta, o algoritmo SHA-256, os 8 dígitos e o período de 30 segundos são preenchidos automaticamente e o código ao vivo aparece.

Verificar um código com a janela de passos

Cole o código que o seu app está mostrando em Verificar um código. Ele é marcado como válido, seja correspondendo ao passo atual de 30 segundos ou ao imediatamente anterior ou seguinte, o que cobre pequenos desvios de relógio entre dispositivos.

Perguntas frequentes

Meu segredo é enviado para algum lugar?
Não. O segredo base32, a URI otpauth:// e o QR code permanecem no seu navegador. Os códigos são calculados localmente com a Web Crypto API e o QR é desenhado no dispositivo, então nada é enviado ou armazenado em nenhum servidor e a ferramenta funciona off-line.
Quais algoritmos são suportados?
SHA-1, SHA-256 e SHA-512. O algoritmo escolhido é usado para o HMAC real, então o código corresponde a um serviço configurado com qualquer um deles. SHA-1 é o padrão que praticamente todos os apps autenticadores usam.
Como adiciono a conta ao meu app autenticador?
Preencha o segredo mais um emissor e uma conta, então escaneie o QR code gerado — que codifica uma URI otpauth://totp — com o Google Authenticator, o Authy ou um app similar, ou baixe o QR como PNG. Você também pode copiar a URI otpauth:// diretamente.
O que o verificador de código confere?
Ele compara o código que você digita com o código do período atual e com os códigos de um passo antes e depois (uma janela de mais/menos um), então um código recém-expirado ou um pouco adiantado ainda é validado. Isso reflete a pequena tolerância que a maioria dos servidores permite para o desvio de relógio.
Por que meu código não corresponde ao meu app autenticador?
O TOTP depende da hora atual e do segredo, do algoritmo, do comprimento de dígitos e do período exatos. Verifique se o algoritmo (SHA-1/256/512), os dígitos (6 ou 8) e o período (geralmente 30 segundos) correspondem ao seu serviço, se você colou o segredo completo e se o relógio do seu dispositivo está preciso.

Ferramentas relacionadas