Gerador TOTP – Códigos 2FA a partir do secret
Gere e confira códigos TOTP de seis dígitos a partir de um secret base32. Teste a autenticação em dois fatores da sua aplicação sem depender do celular.
Sincronizando relógio…
URI para app autenticador
otpauth://totp/Minha%20App:usuario%40exemplo.com?secret=JBSWY3DPEHPK3PXP&algorithm=SHA1&digits=6&period=30&issuer=Minha+AppCole essa URI no gerador de QR Code para escanear no app autenticador.
Tudo é calculado no seu navegador e nada é enviado a servidores. Ainda assim, use esta ferramenta para testes — não para guardar o segundo fator de contas reais.
Como usar esta ferramenta
- Cole o secret em base32 ou gere um novo
- Veja o código atual e o tempo restante da janela
- Confira o QR Code para cadastrar em um app autenticador
- Valide um código informado para testar a verificação
Sobre esta ferramenta
O que é
TOTP é um código de uso único derivado de um segredo compartilhado e do horário atual, definido na RFC 6238. O código muda a cada 30 segundos e é o mecanismo por trás dos apps autenticadores.
Quando usar
- Testar o cadastro e a verificação de 2FA na sua aplicação
- Depurar erro de código inválido em produção
- Conferir se o secret gerado pelo back-end é válido
- Validar a tolerância de janela do seu verificador
- Automatizar teste de login com segundo fator
Perguntas frequentes
- Por que o código é recusado mesmo estando certo?
- Quase sempre é diferença de relógio entre o servidor e o cliente. TOTP depende do horário: um desvio maior que a janela de tolerância invalida o código. Sincronize o relógio por NTP.
- Quanto tempo cada código dura?
- Trinta segundos, no padrão adotado pela maioria dos serviços. Verificadores costumam aceitar também a janela anterior, para tolerar pequeno atraso.
- É seguro colar meu secret aqui?
- A geração acontece toda no navegador e nada é enviado a um servidor. Ainda assim, não use aqui o secret de uma conta real em produção — gere um de teste.