TOTP-Code-Generator und otpauth://-Builder
Aktuelle und nächste Zwei-Faktor-Codes aus einem Base32-Secret oder einer otpauth://-URI, dazu Provisioning-URI und QR-Code für ein neues Secret.
Eingabe
Ergebnis
Das Ergebnis erscheint hier.Wenn Sie eine Zwei-Faktor-Anmeldung entwickeln oder debuggen, möchten Sie den Code sehen, den der Server erwartet, ohne zum Handy zu greifen. Fügen Sie ein Base32-Secret oder eine vollständige otpauth://-URI ein, und dieses Werkzeug zeigt den Code für das aktuelle 30-Sekunden-Fenster, wie viele Sekunden ihm noch bleiben, und die Codes davor und danach. Lassen Sie die Eingabe leer, erzeugt es ein neues 160-Bit-Secret mit seiner otpauth://-URI und auf Wunsch einen QR-Code, den eine Authenticator-App scannen kann. Die Berechnung übernimmt otpauth (hectorm/otpauth, MIT), eine gepflegte HOTP/TOTP-Bibliothek für Browser, Node, Deno und Bun.
So arbeitet es
- Die Codes folgen RFC 6238: Die Unixzeit geteilt durch die Periode ist der Zähler, dessen HMAC-SHA1 (oder SHA-256/512) unter dem Secret wie in RFC 4226 beschrieben auf 6 oder 8 Ziffern gekürzt wird.
- Eine otpauth://-URI bringt Algorithmus, Stellenzahl und Periode selbst mit, und diese haben Vorrang vor den Auswahlfeldern; bei einem reinen Base32-Secret bauen Auswahlfelder, Aussteller und Konto die URI.
- Auch der vorige Code wird angezeigt, weil die meisten Server einen Schritt Uhrabweichung in beide Richtungen akzeptieren – stimmt ein Code mit dem vorigen überein, geht die Uhr des Geräts meist nach.
- Die QR-Vorschau kodiert die vollständige otpauth://-URI und wird vom Paket qrcode nur gezeichnet, wenn Sie sie einschalten.
Wohin Ihre Daten gehen
Nirgendwohin. Dieses Werkzeug läuft vollständig in Ihrem Browser: Der eingefügte Text wird von der Seite verarbeitet und weder an einen Server übertragen noch protokolliert.
Dieses Werkzeug verarbeitet Schlüssel und Zugangsdaten. Zu einem Lauf wird deshalb nichts gespeichert, auch nicht in Ihrem eigenen Verlauf.
Was es kostet
Dieses Werkzeug ist kostenlos, ohne Anmeldung und ohne Punkte.
Häufige Fragen
- Meine App zeigt einen anderen Code als diese Seite. Warum?
- Fast immer liegt es an der Uhr oder an abweichenden Parametern. Prüfen Sie zuerst, ob die Zeit des Geräts automatisch eingestellt wird – ein Handy, das dreißig Sekunden falsch geht, ist immer einen Code hinterher. Prüfen Sie dann Algorithmus, Stellenzahl und Periode: Viele Authenticator-Apps beachten nur SHA1, 6 Stellen und 30 Sekunden und ignorieren andere Werte stillschweigend, sodass ein auf SHA-256 oder 8 Stellen eingestellter Server ihre Codes ablehnt.
- Wie lang sollte ein TOTP-Secret sein?
- RFC 4226 verlangt mindestens 128 Bit und empfiehlt 160, also 32 Base32-Zeichen. Das Werkzeug markiert alles Kürzere. Das beliebte Demo-Secret JBSWY3DPEHPK3PXP hat nur 80 Bit und sollte nie für ein echtes Konto verwendet werden.
- Kann ich hier gefahrlos ein echtes 2FA-Secret einfügen?
- Die Berechnung findet auf dieser Seite statt, nichts wird gesendet oder gespeichert, aber das Secret ist der gesamte zweite Faktor: Wer es besitzt, kann für immer gültige Codes erzeugen. Betrachten Sie ein Secret, das Sie auf einem gemeinsam genutzten Rechner eingefügt haben, als offengelegt, und richten Sie das Konto im Zweifel neu ein. Dasselbe gilt für den QR-Code, der das Secret im Klartext enthält.
- Was steht in einer otpauth://-URI?
- Das Format stammt aus der Key-URI-Dokumentation von Google Authenticator: otpauth://totp/Issuer:account?secret=BASE32&issuer=Issuer, mit optionalen Parametern algorithm, digits und period. Der Aussteller steht absichtlich zweimal darin – einmal im Label für alte Apps, einmal als Parameter für neuere –, damit beide den richtigen Namen anzeigen.
Das Open Source dahinter
Dieses Werkzeug läuft auf hectorm/otpauth, veröffentlicht unter MIT. Wer dasselbe Verhalten im eigenen Programm braucht, greift zu dieser Bibliothek.
hectorm/otpauthAuch bekannt als
- TOTP Generator
- 2FA Code Generator
- otpauth URI
- Google Authenticator Code online
- TOTP testen
- RFC 6238