Qué hace esta herramienta
- Genera códigos rotativos de 30 segundos compatibles con TOTP (RFC 6238) usando tu clave secreta.
- Funciona en el navegador. No requiere cuenta ni instalación.
- Útil para probar flujos 2FA, accesos de respaldo, entornos de pruebas y demostraciones para desarrolladores.
Cómo funciona TOTP (rápido)
TOTP combina un secreto compartido (base32
) y la hora actual para calcular un código de 6 dígitos. El servidor y tu autenticador generan el mismo código; una coincidencia demuestra la posesión del secreto y el uso de la ventana de tiempo correcta.
Cómo usar el autenticador en línea
- Obtén tu clave secreta del servicio donde activas 2FA (QR o cadena base32 como
JBSWY3DPEHPK3PXP
). - Introduce la clave secreta base32 en la herramienta o pega la URI
otpauth://
. - Opcionalmente define issuer, nombre de cuenta, dígitos y período de tiempo (por defecto: 6 dígitos, 30 s).
- Copia el código actual y completa la verificación en el servicio destino.
¿Por qué usarlo en lugar de una app móvil?
- Velocidad: códigos instantáneos en cualquier navegador de escritorio para pruebas QA y CI.
- Visibilidad: inspecciona parámetros, prueba desajustes de tiempo y casos límite.
- Portabilidad: no requiere emparejar dispositivos en entornos temporales.
Notas de seguridad
- Protege tu clave secreta. Cualquiera con la clave base32 puede generar códigos válidos.
- Usa solo HTTPS y mantén la página privada. Borra la clave después de usarla.
- La precisión del tiempo es crucial. Asegúrate de que el reloj de tu dispositivo esté sincronizado (NTP). Incluso un pequeño desfase puede invalidar los códigos.
- Respaldo: guarda los códigos de recuperación del servicio. La herramienta no puede recuperar claves perdidas.
Compatibilidad
Compatible con el estándar TOTP usado por Google, Microsoft, GitHub, AWS, Cloudflare, Slack, GitLab y la mayoría de los proveedores OAuth/OpenID. HOTP (basado en contador) no está soportado salvo que el servicio lo requiera.
Parámetros comunes
Campo | Por defecto | Notas |
---|---|---|
Dígitos | 6 | Algunos servicios permiten 8. |
Período | 30 s | 60 s existe pero es raro. |
Algoritmo | SHA-1 | SHA-256/512 soportado por algunos IdPs. |
URI | otpauth://totp/Issuer:Account?secret=...&issuer=...&period=30&digits=6 | Pega para autocompletar. |
Consejos para desarrolladores
- Verifica que los períodos del servidor y cliente coincidan. Permite ±1 ventana para tolerar desfases de reloj.
- Las claves base32 deben estar en mayúsculas y sin espacios. Elimina el relleno
=
si aparece. - Al probar QR: decodifica a la URI
otpauth://
para confirmar parámetros.
FAQ
- ¿Es un reemplazo de Google Authenticator/Authy?
- No. Es un generador ligero basado en navegador para uso rápido y pruebas.
- ¿Guardan mis claves?
- No. Los códigos se generan localmente en tu navegador. Borra la clave después de usarla.
- ¿Por qué fallan mis códigos?
- Verifica la clave, los dígitos, el algoritmo y la hora del sistema. Asegúrate de no tener espacios y usa base32 correcto.
- ¿Puedo generar varios tokens?
- Sí. Abre múltiples instancias o perfiles, cada uno con una clave distinta.