Se regenera en 6s · RFC 6238 TOTP · calculado localmente - tu secreto nunca sale del navegador.
Qué hace
Genera contraseñas de un solo uso basadas en tiempo (TOTP, RFC 6238) a partir de un secreto Base32 - el mismo algoritmo que usan las apps autenticadoras para el 2FA. El algoritmo (SHA1, SHA256, SHA512), el número de dígitos (6 u 8) y el período en segundos son todos ajustables. Una barra de progreso se agota a lo largo del período; cuando se vacía, aparece un código nuevo. La pantalla se actualiza cada segundo.
Cómo usarlo
- Introduce el secreto Base32 de tu configuración 2FA - la cadena detrás del código QR
otpauth://. - Ajusta algoritmo, dígitos y período para que casen con lo que configuró tu servicio. Los valores por defecto (SHA1, 6 dígitos, 30 segundos) casan con la mayoría de los servicios.
- Vigila la barra de progreso y copia el código mientras esté vigente.
La pantalla grande agrupa los dígitos con un espacio fino para legibilidad (123 456), pero Copiar se lleva los dígitos en bruto (123456), así nada corrompe el pegado. El enlace para compartir codifica el secreto y todas las opciones - trátalo como una contraseña, porque el secreto que lleva dentro abre tu cuenta.
Ejemplos
- Secreto
JBSWY3DPEHPK3PXP, SHA1, 6 dígitos, 30 s: un código de 6 dígitos rotativo que se regenera cada 30 segundos. - Una cadena que no es Base32 (minúsculas, espacios, un
0o1en el lugar equivocado) muestraInvalid Base32 secret.en lugar de un código.
Cómo funciona TOTP
Un código TOTP es un
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
con clave temporal. Tu app y el servidor guardan el mismo secreto y leen el mismo reloj; de esas dos entradas, ambos lados derivan el mismo número corto. El secreto cruza el cable una sola vez, en la configuración, y nunca más.La receta, paso a paso:
T = floor(unix_time / period) # pasos de 30 s: T avanza cada 30 s
mac = HMAC(secret, T as 8 big-endian bytes) # SHA1, SHA256, o SHA512
off = last byte of mac, low 4 bits # un desplazamiento (0..15) dentro del digest
num = 4 bytes at that offset, top bit cleared, mod 10^digits
code = num, zero-padded to the digit count
- Por qué caducan los códigos.
Tcambia cuando vence el período, así que cambia la entrada delHMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
, y con ella el código. Nada borra el código antiguo; simplemente, un momento nuevo hashea a un número nuevo. - Por qué la desviación de reloj rompe el inicio de sesión. Un servidor suele aceptar el código del paso actual más o menos uno. Con más desviación, calculas un código para un paso que el servidor rechaza.
- Por qué el secreto es Base32. Base32 usa solo A-Z y 2-7: sin minúsculas, sin
0, sin1, sin pares de caracteres parecidos. Una persona puede reescribir una clave de configuración desde el respaldo del código QR sin ambigüedad.
Buen saber
- Privado: el secreto se usa solo localmente para calcular el código - nunca sale del navegador.
- Esta herramienta genera códigos; no es una bóveda. Guarda los secretos reales en un gestor de contraseñas.
- Los 8 dígitos y SHA256/SHA512 existen para servicios que los exigen (RFC 6238 admite los tres algoritmos). La mayoría usa los valores por defecto.
- Herramientas relacionadas: Password Strength Analyser,
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
Generator, Password Generator.