TOTP/2FA-Authenticator & Token-Generator
Erzeugen Sie RFC6238-TOTP-Codes aus Base32-Secrets oder otpauth-URIs, prüfen Sie aktuelle und kommende Tokens und testen Sie MFA-Abläufe lokal im Browser ohne Server-Uploads.
Generate RFC6238 TOTP codes locally from Base32 secrets or otpauth URIs with configurable algorithm, digit length, and period settings. Ideal for debugging 2FA integrations and OTP validation logic.
Funktionen
- Live-Erzeugung von RFC6238-TOTP: erzeugen Sie Einmalpasswörter aus Base32-Secrets mit RFC6238-kompatiblen HMAC-Abläufen und sekündlicher Aktualisierung für realistische Token-Validierungstests.
- Vorschau von aktuellem und nächstem Token: sehen Sie aktuelle und kommende TOTP-Codes samt Countdown-Timern, um Grenzübergänge, Code-Wechselverhalten und Toleranzfenster des Backends zu testen.
- Secret-Handling nur im Browser: Secret-Parsing und Code-Erzeugung laufen lokal in Ihrem Browser. Secrets und otpauth-URIs werden nie hochgeladen, was sicherere Tests für sicherheitskritische MFA-Integrationen ermöglicht.
- Kostenlos und unbegrenzt: erzeugen Sie beliebig viele TOTP-Codes für QA, Integrationstests und Incident-Diagnosen ohne Konto, ohne Nutzungslimits und ohne Abonnementhürden.
Anwendungsfälle
- Integrationstests für 2FA: validieren Sie die serverseitige OTP-Verifikation beim Rollout von TOTP-basierter MFA in Web- und Mobile-Apps.
- Debugging von Uhrzeitversatz: vergleichen Sie generierte Tokens über Zeitfenster hinweg, um Drift-Probleme zwischen Authenticator-Clients und Backend-Verifikationsdiensten zu erkennen.
- Validierung von otpauth-URIs: parsen Sie otpauth-Provisioning-URIs aus QR-Abläufen und bestätigen Sie Issuer-/Kontofelder sowie das Secret-Handling.
- Triage von Sicherheitsvorfällen: reproduzieren Sie das OTP-Erzeugungsverhalten schnell, wenn Nutzer über fehlschlagende MFA-Logins berichten.
- Entwickler-Schulung: zeigen Sie, wie zeitbasierte Zähler nach RFC6238 und HMAC-Algorithmen zu rotierenden OTP-Werten führen.
- Migrationsprüfung: bestätigen Sie die Kompatibilität beim Wechsel von Legacy-OTP-Bibliotheken zu modernen Auth-Stacks mit konfigurierbarem Hash-Algorithmus und Stellenzahl-Richtlinien.
Überblick
Der TOTP/2FA-Authenticator & Token-Generator erzeugt zeitbasierte Einmalpasswörter gemäß RFC6238. Er akzeptiert Base32-Secrets direkt oder extrahiert Secrets aus otpauth-Provisioning-URIs und berechnet Codes dann lokal mit browsereigenen kryptografischen Primitive.
Wie TOTP funktioniert
TOTP leitet sich von HOTP ab, indem der Zähler durch einen Zeitschritt-Zähler ersetzt wird. Der geheime Schlüssel und der aktuelle Schritt werden mit HMAC gehasht, und die dynamische Trunkierung extrahiert eine Ganzzahl, die auf 6 oder 8 Stellen reduziert wird. Der Code wechselt mit jeder konfigurierten Periode, typischerweise 30 Sekunden.
Algorithmus- und Richtliniensteuerung
Verschiedene Identity-Provider verwenden ggf. SHA-1, SHA-256 oder SHA-512 mit unterschiedlicher Stellenzahl und Periode. Dieses Tool erlaubt die explizite Steuerung dieser Einstellungen, damit Sie das Produktionsverhalten in QA- und Fehlersuche-Sitzungen nachbilden können.
Unterstützung für otpauth-URIs
Provisioning-URIs aus QR-Setup-Abläufen können direkt eingefügt werden. Das Tool extrahiert Secret, Issuer und Kontowerte für eine schnelle Prüfung, ohne Kamera oder externe Scanner-Abhängigkeiten.
Sicherheit und Datenschutz: Die gesamte Verarbeitung erfolgt lokal: Secrets werden nie an entfernte Server übertragen. Dadurch eignet sich das Tool für sensible Debugging-Szenarien, in denen MFA-Secrets auf der lokalen Workstation bleiben müssen.
Häufig gestellte Fragen
TOTP ist ein zeitbasiertes Einmalpasswort-Verfahren nach RFC6238. Es leitet sich von HOTP ab, verwendet aber Zeitfenster statt eines manuell erhöhten Zählers, was es ideal für 2FA-Login-Abläufe macht, bei denen Codes alle 30 oder 60 Sekunden wechseln.
Ja. Sie können eine otpauth-Provisioning-URI einfügen, und das Tool extrahiert das Secret sowie Issuer- und Kontometadaten. Das hilft, Setup-Abläufe zu validieren, die aus QR-Provisioning-Links oder Authenticator-Enrollment-Payloads kopiert wurden.
Der Generator unterstützt SHA-1, SHA-256 und SHA-512 mit 6- oder 8-stelliger Token-Ausgabe. Diese Einstellungen decken gängige MFA-Implementierungen bei den meisten Identity-Providern und Enterprise-Authentifizierungsplattformen ab.
Token-Unterschiede entstehen meist durch abweichenden Secret-Wert, Algorithmus, Stellenzahl, Periode oder lokalen Uhrzeitversatz. Stellen Sie sicher, dass alle Parameter exakt übereinstimmen, und prüfen Sie die Zeitsynchronisation beider Geräte, bevor Sie weiter suchen.
Nein. Secret-Parsing und Token-Berechnung laufen vollständig in Ihrem Browser. Secrets werden nicht an externe Dienste übertragen, was MFA-Testabläufe privat hält und das Risiko von Credential-Leaks verringert.
Dieses Tool ist für Debugging, Validierung und operative Fehlersuche gedacht. Produktions-Authentifizierungssysteme sollten gehärtete Backend-Verifikation, sichere Secret-Speicherung und passende Zugriffskontrollrichtlinien rund um MFA-Enrollment und Reset-Pfade verwenden.
Ja. Der TOTP/2FA-Authenticator & Token-Generator ist kostenlos, erfordert keine Anmeldung und kann wiederholt für Integrationstests, Support-Abläufe und Lehrvorführungen zum OTP-Verhalten genutzt werden.