it

Generatore TOTP

Calcola il codice TOTP/2FA attuale (RFC 6238) da un secret Base32 o un URI otpauth, interamente in locale: il secret non lascia mai il tuo dispositivo.

Elaborazione in locale sul tuo dispositivo ...

Algoritmo
  • SHA-1
  • SHA-256
  • SHA-512
Numero di cifre
  • 6
  • 7
  • 8
Finestra temporale (secondi)

Elaborazione in locale sul tuo dispositivo ...

0%

Il mio file viene caricato?

No. Tutto avviene nel tuo browser - il tuo file non lascia mai il dispositivo. Perché è verificabile

Nessun caricamento100% in locale
I contenuti restano tuoinessun accesso di terzi
Hosted in GermanyGlobal Content Delivery
Verificato esternamenteTLS A+ · Intestazioni A+

Un codice TOTP (Time-based One-Time Password, RFC 6238) è il numero breve che mostrano app come Google Authenticator o Authy per l'accesso a due fattori. Nasce da una chiave segreta (il secret, di solito codificata in Base32) e dall'ora attuale: il servizio e la tua app conoscono la stessa chiave e calcolano in modo indipendente lo stesso codice per la stessa finestra temporale (di solito 30 secondi), senza alcuna comunicazione tra server e app, solo una formula condivisa.

Questo strumento calcola esattamente questa formula localmente nel tuo browser. Puoi incollare un URI otpauth:// completo, quello di solito nascosto nel codice QR quando configuri un nuovo account 2FA, oppure inserire il secret a mano e scegliere tu stesso l'algoritmo (SHA-1, SHA-256 o SHA-512), il numero di cifre (6, 7 o 8) e la finestra temporale (30 secondi di default). Se l'URI incollato contiene già uno di questi valori, vince quello, esattamente come nella configurazione reale di ogni app.

A cosa serve: se perdi il telefono o cambi app, puoi verificare subito qui, con il secret salvato, che sia ancora corretto, senza dover installare prima una nuova app. È utile anche quando sviluppi una tua integrazione 2FA, per ricalcolare rapidamente il codice atteso e confrontarlo con il tuo server.

Il secret è tutta la sicurezza del tuo account 2FA: chi lo conosce può calcolare ogni codice futuro. Proprio per questo il calcolo avviene esclusivamente in locale tramite l'interfaccia Web Crypto nativa del browser (HMAC via crypto.subtle); nulla viene mai inviato, salvato o registrato, e lo strumento continua a funzionare offline dopo il primo caricamento. Per trasformare un secret appena creato in un codice QR, usa il nostro generatore di codici QR: incolla semplicemente lì l'URI otpauth.

Scheda tecnica

Scheda tecnica
Formati di inputInserimento testo
Formato di outputTXT
Elaborazione in batchNo
ElaborazioneIn locale nel browser (JavaScript)
Caricamento fileNessuno

In 3 passaggi

  1. Incolla l'URI otpauth oppure scegli a mano secret, algoritmo, cifre e finestra temporale.
  2. Fai clic su genera.
  3. Leggi il codice attuale e inseriscilo dove richiesto.

Limiti: Questo strumento non scansiona codici QR tramite fotocamera (omesso volutamente per privacy): secret o URI otpauth vanno inseriti come testo. Non memorizza secret tra una visita e l'altra; chiudendo la pagina tutto scompare. HOTP (la variante basata su contatore, senza legame con il tempo) non è supportata volutamente, solo TOTP. Per un codice QR appena creato usa il generatore di codici QR separato con l'URI otpauth mostrato qui.

Domande frequenti

I secret vengono inviati?

No. Il calcolo avviene interamente in locale nel tuo browser tramite Web Crypto; il secret non lascia mai il tuo dispositivo, non viene salvato né registrato.

Qual è la differenza tra TOTP e HOTP?

TOTP deriva il contatore dall'ora attuale (una finestra di 30 secondi di default), HOTP da un contatore di eventi continuo. Quasi tutte le app odierne usano TOTP; questo strumento supporta volutamente solo questa variante.

Posso creare un codice QR per il mio secret?

Sì, indirettamente: incolla l'URI otpauth (con secret, algoritmo, cifre e finestra temporale) nel nostro generatore di codici QR, che la trasforma in un codice scansionabile per qualsiasi app.

Quali algoritmi sono supportati?

SHA-1 (lo standard usato da quasi tutte le app), SHA-256 e SHA-512, tutti e tre tramite la funzione HMAC nativa Web Crypto del browser, senza librerie aggiuntive.

Perché il codice cambia se clicco di nuovo su genera?

I codici TOTP sono validi solo per una finestra temporale fissa (di solito 30 secondi). Una volta scaduta, un nuovo clic calcola automaticamente il codice valido successivo.

Strumenti correlati

Generatore di codici QR · Generatore di password · Calcola un HMAC · Generatore BIP39 · Generatore di UUID