Saltar al contenido
Aback Tools Logo

Autenticador TOTP/2FA y generador de tokens

Genera códigos TOTP RFC6238 a partir de secretos Base32 o URI otpauth, previsualiza los tokens actuales y próximos, y prueba flujos de MFA localmente en tu navegador sin subir nada a un servidor.

TOTP/2FA Authenticator & Token Generator

Generate RFC6238 TOTP codes locally from Base32 secrets or otpauth URIs with configurable algorithm, digit length, and period settings. Ideal for debugging 2FA integrations and OTP validation logic.

Características

  • Generación de TOTP RFC6238 en vivo: genera contraseñas de un solo uso a partir de secretos Base32 con flujos HMAC compatibles con RFC6238 y actualización segundo a segundo para pruebas realistas de validación de tokens.
  • Vista previa del token actual y del siguiente: consulta tanto los códigos TOTP actuales como los próximos junto con los temporizadores de cuenta atrás para probar transiciones límite, el comportamiento de renovación del código y las ventanas de tolerancia del backend.
  • Manejo de secretos solo en el navegador: todo el análisis de secretos y la generación de códigos se ejecutan localmente en tu navegador. Los secretos y las URI otpauth nunca se suben, lo que permite pruebas más seguras en integraciones de MFA sensibles.
  • Gratis e ilimitado: genera tantos códigos TOTP como necesites para QA, pruebas de integración y diagnóstico de incidentes sin necesidad de cuenta, sin límites de uso y sin suscripciones.

Casos de uso

  • Pruebas de integración de 2FA: valida la lógica de verificación de OTP del servidor durante la implantación de MFA basada en TOTP en aplicaciones web y móviles.
  • Depuración de desviación de reloj: compara los tokens generados en distintas ventanas de tiempo para identificar problemas de desfase entre los clientes de autenticación y los servicios de verificación del backend.
  • Validación de URI otpauth: analiza las URI de aprovisionamiento otpauth de los flujos QR y confirma los campos de emisor y cuenta, así como el manejo del secreto.
  • Triaje de incidentes de seguridad: reproduce rápidamente el comportamiento de generación de OTP al diagnosticar informes de usuarios con intentos de inicio de sesión MFA fallidos.
  • Formación de desarrolladores: demuestra cómo los contadores temporales del RFC6238 y los algoritmos HMAC se traducen en valores OTP rotativos.
  • Verificación de migraciones: confirma la compatibilidad al pasar de librerías OTP heredadas a stacks de autenticación modernos con algoritmo hash y políticas de dígitos configurables.

Resumen

El autenticador TOTP/2FA y generador de tokens crea contraseñas de un solo uso basadas en el tiempo según el RFC6238. Acepta secretos Base32 directamente o extrae secretos de URI de aprovisionamiento otpauth, y después calcula los códigos localmente con primitivas criptográficas nativas del navegador.

Cómo funciona TOTP

TOTP deriva de HOTP sustituyendo el contador por un contador de pasos de tiempo. La clave secreta y el paso actual se procesan con HMAC, y el truncado dinámico extrae un entero que se reduce a 6 u 8 dígitos. El código rota cada periodo configurado, normalmente 30 segundos.

Controles de algoritmo y política

Distintos proveedores de identidad pueden usar SHA-1, SHA-256 o SHA-512 con distinta longitud de dígitos y periodo. Esta herramienta permite controlar explícitamente esos ajustes para que puedas replicar el comportamiento de producción durante las sesiones de QA y resolución de problemas.

Compatibilidad con URI otpauth

Las URI de aprovisionamiento codificadas en los flujos de configuración QR se pueden pegar directamente. La herramienta extrae el secreto, el emisor y los valores de la cuenta para una verificación rápida sin necesidad de cámara ni dependencias de escáner externos.

Seguridad y privacidad: todo el procesamiento es local: los secretos nunca se transmiten a servidores remotos. Esto hace que la herramienta sea adecuada para escenarios de depuración sensibles en los que los secretos de MFA deben permanecer confinados a la estación de trabajo local.

Preguntas frecuentes

TOTP es un estándar de contraseña de un solo uso basada en el tiempo definido en el RFC6238. Deriva de HOTP, pero usa ventanas de tiempo en lugar de un contador que se incrementa manualmente, lo que lo hace ideal para flujos de inicio de sesión con 2FA en los que los códigos rotan cada 30 o 60 segundos.

Sí. Puedes pegar una URI de aprovisionamiento otpauth y la herramienta extrae el secreto junto con los metadatos del emisor y de la cuenta. Esto ayuda a validar flujos de configuración copiados de enlaces de aprovisionamiento QR o datos de alta de autenticadores.

El generador admite SHA-1, SHA-256 y SHA-512 con salida de tokens de 6 u 8 dígitos. Estos ajustes cubren las implementaciones de MFA habituales en la mayoría de proveedores de identidad y plataformas de autenticación empresarial.

Las diferencias entre tokens suelen deberse a un secreto distinto, al algoritmo, al número de dígitos, al periodo o a una desviación del reloj local. Verifica que todos los parámetros coincidan exactamente y comprueba la sincronización horaria del sistema en ambos dispositivos antes de seguir investigando.

No. El análisis del secreto y el cálculo de los tokens ocurren íntegramente en tu navegador. Los secretos no se suben a servicios externos, lo que mantiene privados los flujos de prueba de MFA y reduce el riesgo de filtración de credenciales.

Esta herramienta está pensada para depuración, validación y resolución de problemas operativos. Los sistemas de autenticación en producción deben usar verificación reforzada en el backend, almacenamiento seguro de secretos y políticas adecuadas de control de acceso en los procesos de alta y restablecimiento de MFA.

Sí. El autenticador TOTP/2FA y generador de tokens es gratuito, no requiere registro y se puede usar repetidamente para pruebas de integración, flujos de soporte y demostraciones educativas del comportamiento de los OTP.