Erneuert in 6s · RFC 6238 TOTP · lokal berechnet - Ihr Secret verlässt den Browser nie.
Was es tut
Erzeugt zeitbasierte Einmalpasswörter (TOTP, RFC 6238) aus einem Base32-Secret - derselbe Algorithmus, den Authenticator-Apps für 2FA verwenden. Der Algorithmus (SHA1, SHA256, SHA512), die Stellenanzahl (6 oder 8) und die Periode in Sekunden sind alle einstellbar. Ein Fortschrittsbalken leert sich über die Periode; ist er leer, erscheint ein neuer Code. Die Anzeige aktualisiert sich jede Sekunde.
So verwendest du es
- Gib das Base32-Secret aus deinem 2FA-Setup ein - die Zeichenkette hinter dem
otpauth://-QR-Code. - Setze Algorithmus, Stellenanzahl und Periode passend zur Konfiguration deines Dienstes. Die Defaults (SHA1, 6 Stellen, 30 Sekunden) passen zu den meisten Diensten.
- Beobachte den Fortschrittsbalken und kopiere den Code, solange er gültig ist.
Die große Anzeige gruppiert die Stellen mit einem schmalen Leerzeichen zur besseren Lesbarkeit (123 456), aber Kopieren übernimmt die rohen Ziffern (123456), damit nichts beim Einfügen verloren geht. Der Teilen-Link kodiert das Secret und jede Option - behandle ihn wie ein Passwort, denn das Secret darin öffnet dein Konto.
Beispiele
- Secret
JBSWY3DPEHPK3PXP, SHA1, 6 Stellen, 30 s: ein rollender 6-stelliger Code, der sich alle 30 Sekunden neu erzeugt. - Eine Zeichenkette, die kein Base32 ist (Kleinbuchstaben, Leerzeichen, eine
0oder1an der falschen Stelle), zeigtInvalid Base32 secret.statt eines Codes.
Wie TOTP funktioniert
Ein TOTP-Code ist ein
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
, dessen Schlüssel die Zeit ist. Deine App und der Server halten dasselbe Secret und lesen dieselbe Uhr; aus diesen zwei Eingaben leiten beide Seiten dieselbe kurze Zahl ab. Das Secret überquert die Leitung genau einmal, beim Setup - und nie wieder.Das Rezept, Schritt für Schritt:
T = floor(unix_time / period) # 30 s steps: T advances every 30 s
mac = HMAC(secret, T as 8 big-endian bytes) # SHA1, SHA256, or SHA512
off = last byte of mac, low 4 bits # an offset (0..15) into the digest
num = 4 bytes at that offset, top bit cleared, mod 10^digits
code = num, zero-padded to the digit count
- Warum Codes ablaufen.
Twechselt, wenn die Periode verstreicht; damit wechselt derHMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
-Input, damit wechselt der Code. Niemand löscht den alten Code - ein neuer Moment hasht schlicht zu einer neuen Zahl. - Warum Uhrdrift die Anmeldung bricht. Ein Server akzeptiert den Code meist für den aktuellen Schritt plus oder minus einen. Weicht die Uhr weiter ab, berechnest du einen Code für einen Schritt, den der Server verweigert.
- Warum das Secret Base32 ist. Base32 nutzt nur A-Z und 2-7: keine Kleinbuchstaben, kein
0, kein1, keine verwechselbaren Zeichenpaare. Ein Mensch kann einen Setup-Schlüssel aus dem QR-Code-Fallback ohne Mehrdeutigkeit abtippen.
Gut zu wissen
- Privat: Das Secret wird nur lokal zur Berechnung des Codes verwendet - es verlässt niemals den Browser.
- Dieses Tool erzeugt Codes; es ist kein Tresor. Bewahre echte Secrets in einem Passwort-Manager auf.
- 8 Stellen und SHA256/SHA512 existieren für Dienste, die sie verlangen (RFC 6238 erlaubt alle drei Algorithmen). Die meisten nutzen die Defaults.
- Verwandte Tools: Password Strength Analyser,
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
Generator, Password Generator.