Zum Inhalt springen
Aback Tools Logo

TOTP/2FA-Authenticator & Token-Generator

Erzeugen Sie RFC6238-TOTP-Codes aus Base32-Secrets oder otpauth-URIs, prüfen Sie aktuelle und kommende Tokens und testen Sie MFA-Abläufe lokal im Browser ohne Server-Uploads.

TOTP/2FA Authenticator & Token Generator

Generate RFC6238 TOTP codes locally from Base32 secrets or otpauth URIs with configurable algorithm, digit length, and period settings. Ideal for debugging 2FA integrations and OTP validation logic.

Funktionen

  • Live-Erzeugung von RFC6238-TOTP: erzeugen Sie Einmalpasswörter aus Base32-Secrets mit RFC6238-kompatiblen HMAC-Abläufen und sekündlicher Aktualisierung für realistische Token-Validierungstests.
  • Vorschau von aktuellem und nächstem Token: sehen Sie aktuelle und kommende TOTP-Codes samt Countdown-Timern, um Grenzübergänge, Code-Wechselverhalten und Toleranzfenster des Backends zu testen.
  • Secret-Handling nur im Browser: Secret-Parsing und Code-Erzeugung laufen lokal in Ihrem Browser. Secrets und otpauth-URIs werden nie hochgeladen, was sicherere Tests für sicherheitskritische MFA-Integrationen ermöglicht.
  • Kostenlos und unbegrenzt: erzeugen Sie beliebig viele TOTP-Codes für QA, Integrationstests und Incident-Diagnosen ohne Konto, ohne Nutzungslimits und ohne Abonnementhürden.

Anwendungsfälle

  • Integrationstests für 2FA: validieren Sie die serverseitige OTP-Verifikation beim Rollout von TOTP-basierter MFA in Web- und Mobile-Apps.
  • Debugging von Uhrzeitversatz: vergleichen Sie generierte Tokens über Zeitfenster hinweg, um Drift-Probleme zwischen Authenticator-Clients und Backend-Verifikationsdiensten zu erkennen.
  • Validierung von otpauth-URIs: parsen Sie otpauth-Provisioning-URIs aus QR-Abläufen und bestätigen Sie Issuer-/Kontofelder sowie das Secret-Handling.
  • Triage von Sicherheitsvorfällen: reproduzieren Sie das OTP-Erzeugungsverhalten schnell, wenn Nutzer über fehlschlagende MFA-Logins berichten.
  • Entwickler-Schulung: zeigen Sie, wie zeitbasierte Zähler nach RFC6238 und HMAC-Algorithmen zu rotierenden OTP-Werten führen.
  • Migrationsprüfung: bestätigen Sie die Kompatibilität beim Wechsel von Legacy-OTP-Bibliotheken zu modernen Auth-Stacks mit konfigurierbarem Hash-Algorithmus und Stellenzahl-Richtlinien.

Überblick

Der TOTP/2FA-Authenticator & Token-Generator erzeugt zeitbasierte Einmalpasswörter gemäß RFC6238. Er akzeptiert Base32-Secrets direkt oder extrahiert Secrets aus otpauth-Provisioning-URIs und berechnet Codes dann lokal mit browsereigenen kryptografischen Primitive.

Wie TOTP funktioniert

TOTP leitet sich von HOTP ab, indem der Zähler durch einen Zeitschritt-Zähler ersetzt wird. Der geheime Schlüssel und der aktuelle Schritt werden mit HMAC gehasht, und die dynamische Trunkierung extrahiert eine Ganzzahl, die auf 6 oder 8 Stellen reduziert wird. Der Code wechselt mit jeder konfigurierten Periode, typischerweise 30 Sekunden.

Algorithmus- und Richtliniensteuerung

Verschiedene Identity-Provider verwenden ggf. SHA-1, SHA-256 oder SHA-512 mit unterschiedlicher Stellenzahl und Periode. Dieses Tool erlaubt die explizite Steuerung dieser Einstellungen, damit Sie das Produktionsverhalten in QA- und Fehlersuche-Sitzungen nachbilden können.

Unterstützung für otpauth-URIs

Provisioning-URIs aus QR-Setup-Abläufen können direkt eingefügt werden. Das Tool extrahiert Secret, Issuer und Kontowerte für eine schnelle Prüfung, ohne Kamera oder externe Scanner-Abhängigkeiten.

Sicherheit und Datenschutz: Die gesamte Verarbeitung erfolgt lokal: Secrets werden nie an entfernte Server übertragen. Dadurch eignet sich das Tool für sensible Debugging-Szenarien, in denen MFA-Secrets auf der lokalen Workstation bleiben müssen.

Häufig gestellte Fragen

TOTP ist ein zeitbasiertes Einmalpasswort-Verfahren nach RFC6238. Es leitet sich von HOTP ab, verwendet aber Zeitfenster statt eines manuell erhöhten Zählers, was es ideal für 2FA-Login-Abläufe macht, bei denen Codes alle 30 oder 60 Sekunden wechseln.

Ja. Sie können eine otpauth-Provisioning-URI einfügen, und das Tool extrahiert das Secret sowie Issuer- und Kontometadaten. Das hilft, Setup-Abläufe zu validieren, die aus QR-Provisioning-Links oder Authenticator-Enrollment-Payloads kopiert wurden.

Der Generator unterstützt SHA-1, SHA-256 und SHA-512 mit 6- oder 8-stelliger Token-Ausgabe. Diese Einstellungen decken gängige MFA-Implementierungen bei den meisten Identity-Providern und Enterprise-Authentifizierungsplattformen ab.

Token-Unterschiede entstehen meist durch abweichenden Secret-Wert, Algorithmus, Stellenzahl, Periode oder lokalen Uhrzeitversatz. Stellen Sie sicher, dass alle Parameter exakt übereinstimmen, und prüfen Sie die Zeitsynchronisation beider Geräte, bevor Sie weiter suchen.

Nein. Secret-Parsing und Token-Berechnung laufen vollständig in Ihrem Browser. Secrets werden nicht an externe Dienste übertragen, was MFA-Testabläufe privat hält und das Risiko von Credential-Leaks verringert.

Dieses Tool ist für Debugging, Validierung und operative Fehlersuche gedacht. Produktions-Authentifizierungssysteme sollten gehärtete Backend-Verifikation, sichere Secret-Speicherung und passende Zugriffskontrollrichtlinien rund um MFA-Enrollment und Reset-Pfade verwenden.

Ja. Der TOTP/2FA-Authenticator & Token-Generator ist kostenlos, erfordert keine Anmeldung und kann wiederholt für Integrationstests, Support-Abläufe und Lehrvorführungen zum OTP-Verhalten genutzt werden.