Gerador de TOTP
Transforme um segredo base32 em um código TOTP ao vivo no seu navegador, com QR code para escanear, importação otpauth:// e verificador de código.
Gerador de TOTP — Cole um segredo base32 — ou uma URI de configuração otpauth:// inteira — e veja o código TOTP de dois fatores correspondente atualizar a cada segundo, exatamente como no Google Authenticator ou no Authy. Escolha SHA-1, SHA-256 ou SHA-512, 6 ou 8 dígitos e um período personalizado, adicione rótulos de emissor e conta, escaneie o QR code gerado no seu app e verifique um código digitado com uma janela de um passo. Tudo é calculado localmente com a Web Crypto API, então o seu segredo nunca sai do seu navegador.
O que é Gerador de TOTP?
O Gerador de TOTP é uma ferramenta online gratuita que transforma um segredo compartilhado em base32 na mesma senha de uso único baseada em tempo (TOTP) que apps como Google Authenticator, Authy ou Microsoft Authenticator produzem, e que faz o caminho de ida e volta com uma URI de configuração otpauth:// completa. Desenvolvedores e engenheiros de QA a usam para testar fluxos de dois fatores, registrar uma conta de teste escaneando seu QR code, ou confirmar que um código digitado é válido. Ela implementa a RFC 6238 sobre o HOTP da RFC 4226, calculando um HMAC com o hash SHA-1, SHA-256 ou SHA-512 escolhido e aplicando truncamento dinâmico a um código de 6 ou 8 dígitos que muda a cada período. Cole uma URI otpauth:// para preencher automaticamente o segredo, o emissor, a conta, o algoritmo, os dígitos e o período; o código ao vivo, a contagem regressiva, o QR code escaneável e um verificador de código com janela de mais/menos um passo se atualizam sozinhos.
Como usar Gerador de TOTP
- Cole um segredo base32 no campo Segredo, clique em Gerar segredo para um novo aleatório, ou cole uma URI otpauth:// e clique em Preencher a partir da URI para preencher todos os campos.
- Abra as configurações para escolher o algoritmo de hash (SHA-1, SHA-256 ou SHA-512), 6 ou 8 dígitos e o período em segundos — o código é recalculado exatamente com essas escolhas.
- Adicione um rótulo de emissor e de conta para que a URI otpauth:// e o QR code gerados identifiquem a conta.
- Leia o código atual no campo Código e copie-o, ou escaneie o QR code no seu app autenticador para registrar a conta.
- Digite um código em Verificar um código para conferi-lo contra o código atual e um passo antes ou depois.
Exemplos
Adicionar uma conta de teste por QR code
Digite um segredo, defina um emissor como Example Corp e uma conta como alice@example.com, e então escaneie o QR code gerado com o Google Authenticator ou o Authy. Como o QR codifica o mesmo segredo, algoritmo, dígitos e período, os dois lados produzem códigos idênticos.
Importar uma URI otpauth:// existente
Cole uma string como otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 e clique em Preencher a partir da URI; o segredo, o emissor, a conta, o algoritmo SHA-256, os 8 dígitos e o período de 30 segundos são preenchidos automaticamente e o código ao vivo aparece.
Verificar um código com a janela de passos
Cole o código que o seu app está mostrando em Verificar um código. Ele é marcado como válido, seja correspondendo ao passo atual de 30 segundos ou ao imediatamente anterior ou seguinte, o que cobre pequenos desvios de relógio entre dispositivos.
Perguntas frequentes
- Meu segredo é enviado para algum lugar?
- Não. O segredo base32, a URI otpauth:// e o QR code permanecem no seu navegador. Os códigos são calculados localmente com a Web Crypto API e o QR é desenhado no dispositivo, então nada é enviado ou armazenado em nenhum servidor e a ferramenta funciona off-line.
- Quais algoritmos são suportados?
- SHA-1, SHA-256 e SHA-512. O algoritmo escolhido é usado para o HMAC real, então o código corresponde a um serviço configurado com qualquer um deles. SHA-1 é o padrão que praticamente todos os apps autenticadores usam.
- Como adiciono a conta ao meu app autenticador?
- Preencha o segredo mais um emissor e uma conta, então escaneie o QR code gerado — que codifica uma URI otpauth://totp — com o Google Authenticator, o Authy ou um app similar, ou baixe o QR como PNG. Você também pode copiar a URI otpauth:// diretamente.
- O que o verificador de código confere?
- Ele compara o código que você digita com o código do período atual e com os códigos de um passo antes e depois (uma janela de mais/menos um), então um código recém-expirado ou um pouco adiantado ainda é validado. Isso reflete a pequena tolerância que a maioria dos servidores permite para o desvio de relógio.
- Por que meu código não corresponde ao meu app autenticador?
- O TOTP depende da hora atual e do segredo, do algoritmo, do comprimento de dígitos e do período exatos. Verifique se o algoritmo (SHA-1/256/512), os dígitos (6 ou 8) e o período (geralmente 30 segundos) correspondem ao seu serviço, se você colou o segredo completo e se o relógio do seu dispositivo está preciso.
Ferramentas relacionadas
Criptografia de texto AES (AES-GCM + PBKDF2)
Criptografe e descriptografe texto com AES-256-GCM usando uma chave derivada de uma frase secreta (PBKDF2 SHA-256, sal aleatório), inteiramente no seu navegador e sem envios.
Hash Argon2 e scrypt
Faça o hash de uma senha com Argon2id ou scrypt e verifique um hash Argon2 em relação a uma senha, inteiramente no seu navegador.
Gerador e Verificador de Hash Bcrypt
Gere um hash de senha bcrypt a partir de texto simples com o fator de custo que escolher, ou verifique uma senha em relação a um hash bcrypt existente, tudo no seu navegador.
Gerador de mnemônico BIP39
Gere uma frase de recuperação BIP39 aleatória de 12 a 24 palavras em vários idiomas, ou converta um mnemônico existente de volta em sua entropia bruta, tudo no seu navegador.