pt

Gerador TOTP

Calcule o código TOTP/2FA atual (RFC 6238) a partir de um secret Base32 ou uma URI otpauth, totalmente local: o secret nunca sai do seu dispositivo.

Processando localmente no seu dispositivo ...

Algoritmo
  • SHA-1
  • SHA-256
  • SHA-512
Quantidade de dígitos
  • 6
  • 7
  • 8
Janela de tempo (segundos)

Processando localmente no seu dispositivo ...

0%

Meu arquivo é enviado?

Não. Tudo roda no seu navegador - o seu arquivo nunca sai do seu dispositivo. Como isso é verificável

Sem envio100% local
O conteúdo fica consigosem acesso de terceiros
Hosted in GermanyGlobal Content Delivery
Auditado externamenteTLS A+ · Cabeçalhos A+

Um código TOTP (Time-based One-Time Password, RFC 6238) é o número curto que aplicativos como Google Authenticator ou Authy mostram para o login em dois fatores. Ele nasce de uma chave secreta (o secret, geralmente codificada em Base32) e da hora atual: o serviço e o seu aplicativo conhecem a mesma chave e calculam, cada um de forma independente, o mesmo código para a mesma janela de tempo (normalmente 30 segundos), sem nenhuma comunicação entre servidor e aplicativo, apenas uma fórmula compartilhada.

Esta ferramenta calcula exatamente essa fórmula localmente no seu navegador. Você pode colar uma URI otpauth:// completa, aquela geralmente escondida no código QR ao configurar uma nova conta 2FA, ou digitar o secret manualmente e escolher você mesmo o algoritmo (SHA-1, SHA-256 ou SHA-512), a quantidade de dígitos (6, 7 ou 8) e a janela de tempo (30 segundos por padrão). Se a URI colada já trouxer algum desses valores, ele prevalece, exatamente como na configuração real de qualquer aplicativo.

Para que serve: se você perder o celular ou trocar de aplicativo, pode usar o secret salvo aqui para verificar na hora se ele ainda está correto, sem precisar instalar um novo aplicativo antes. Também é útil ao criar sua própria integração 2FA, para recalcular rapidamente o código esperado e compará-lo com o seu próprio servidor.

O secret é toda a segurança da sua conta 2FA: quem o conhece pode calcular qualquer código futuro. É justamente por isso que o cálculo acontece exclusivamente em local, pela interface Web Crypto nativa do navegador (HMAC via crypto.subtle); nada é enviado, salvo ou registrado, e a ferramenta continua funcionando offline depois do primeiro carregamento. Para transformar um secret recém-criado em um código QR, use nosso gerador de código QR: basta colar a URI otpauth nele.

Ficha técnica

Ficha técnica
Formatos de entradaEntrada de texto
Formato de saídaTXT
Processamento em loteNão
ProcessamentoLocalmente no navegador (JavaScript)
Upload de arquivosNenhum

Em 3 passos

  1. Cole a URI otpauth ou escolha manualmente o secret, o algoritmo, os dígitos e a janela de tempo.
  2. Clique em gerar.
  3. Leia o código atual e digite-o onde for solicitado.

Limites: Esta ferramenta não escaneia códigos QR pela câmera (deixado de fora de propósito por privacidade): o secret ou a URI otpauth devem ser digitados como texto. Ela não guarda secrets entre visitas; ao fechar a página, tudo desaparece. HOTP (a variante baseada em contador, sem relação com o tempo) não é suportada de propósito, apenas TOTP. Para um código QR recém-criado, use o gerador de código QR separado com a URI otpauth mostrada aqui.

Perguntas frequentes

Os secrets são enviados?

Não. O cálculo acontece totalmente local no seu navegador via Web Crypto; o secret nunca sai do seu dispositivo, não é salvo nem registrado.

Qual é a diferença entre TOTP e HOTP?

TOTP deriva o contador da hora atual (uma janela de 30 segundos por padrão), HOTP de um contador de eventos contínuo. Quase todos os aplicativos atuais usam TOTP; esta ferramenta suporta de propósito só essa variante.

Posso criar um código QR para o meu secret?

Sim, de forma indireta: cole a URI otpauth (com secret, algoritmo, dígitos e janela de tempo) no nosso gerador de código QR, que a transforma em um código escaneável para qualquer aplicativo.

Quais algoritmos são suportados?

SHA-1 (o padrão usado por quase todos os aplicativos), SHA-256 e SHA-512, os três via a função HMAC nativa Web Crypto do navegador, sem biblioteca adicional.

Por que o código muda quando clico em gerar de novo?

Códigos TOTP só são válidos por uma janela de tempo fixa (normalmente 30 segundos). Depois de expirar, um novo clique calcula automaticamente o próximo código válido.

Ferramentas relacionadas

Gerador de QR Code · Gerador de senhas · Calcular um HMAC · Gerador BIP39 · Gerador de UUID