TOTP-Generator für 2FA-Codes
TOTP-Generator nach RFC 6238: Aus einem Base32-Secret den aktuellen 2FA-Code berechnen, mit Countdown, SHA-1, SHA-256 oder SHA-512 und otpauth-URI.
| Zeitfenster | Zeitraum | Code |
|---|
Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.
Wie TOTP-Codes entstehen
TOTP steht für Time-based One-Time Password und ist in RFC 6238 beschrieben. Server und App teilen ein Geheimnis, das Base32 Secret. Beide berechnen daraus zusammen mit der aktuellen Zeit alle 30 Sekunden denselben 2FA Code: Die Unix-Zeit wird durch den Zeitschritt geteilt, der Zähler mit HMAC-SHA-1 signiert und das Ergebnis auf sechs Stellen gekürzt (RFC 4226). Deshalb funktioniert ein Authenticator Code auch ohne Internetverbindung, solange die Uhr des Geräts stimmt.
Der TOTP-Generator hilft beim Entwickeln und Testen einer Zwei-Faktor-Anmeldung: Secret eingeben, Code mit der eigenen Implementierung vergleichen, Zeitabweichungen erkennen. Der Knopf RFC-6238-Testvektor setzt das Secret aus dem Standard und die Zeit 59; dann muss 94287082 erscheinen. Die otpauth-URI im Format otpauth://totp/Dienst:Konto?secret=… ist der Inhalt des QR-Codes, den Dienste bei der Einrichtung zeigen. Manche Apps beachten nur SHA-1, 6 Stellen und 30 Sekunden und ignorieren abweichende Angaben.
Ein echtes Secret ist der zweite Faktor Ihres Kontos. Tragen Sie hier nur Test-Secrets ein. Wer das Secret kennt, kann jederzeit gültige Codes erzeugen; bewahren Sie Wiederherstellungscodes getrennt auf.
Anleitung: TOTP-Generator in 5 Schritten
- Ein Base32-Secret eintragen oder mit „Neues Secret erzeugen“ ein Test-Secret anlegen.
- Algorithmus, Stellen und Zeitschritt in Sekunden passend zur eigenen Implementierung wählen.
- Optional eine feste Unix-Zeit eintragen oder mit „RFC-6238-Testvektor“ den Standardfall laden.
- Den aktuellen 2FA-Code mit Countdown sowie vorheriges und nächstes Zeitfenster in der Tabelle ablesen.
- Dienst (Issuer) und Konto ausfüllen und die otpauth-URI für Authenticator-Apps kopieren.
Typische Anwendungsfälle
- Zwei-Faktor-Anmeldung entwickeln: Die Codes des eigenen Servers mit einer unabhängigen Berechnung vergleichen.
- Zeitabweichung finden: Prüfen, ob ein abgelehnter Authenticator Code zum vorherigen oder nächsten Zeitfenster passt.
- Automatisierte Tests: Mit fester Unix-Zeit reproduzierbare Codes für Testfälle erzeugen.
- Einrichtung nachbauen: Eine otpauth-URI mit eigenem Issuer und Konto erzeugen, um den QR-Code-Ablauf zu testen.
Häufige Fragen
Warum stimmt mein Code nicht mit der App überein?
Meist geht eine Uhr falsch. Schon 30 Sekunden Abweichung ergeben einen anderen Code. Viele Server akzeptieren deshalb zusätzlich den vorherigen und den nächsten Code; die Tabelle zeigt alle drei.
Was ist ein Base32 Secret?
Das gemeinsame Geheimnis, kodiert mit den Zeichen A bis Z und 2 bis 7 (RFC 4648). Es steht in der otpauth-URI und damit im QR-Code. Empfohlen sind 160 Bit, also 32 Base32-Zeichen.
Was ist der Unterschied zwischen TOTP und HOTP?
HOTP (RFC 4226) nutzt einen Zähler, der bei jeder Anmeldung steigt. TOTP (RFC 6238) ersetzt den Zähler durch die Zeit in Schritten von meist 30 Sekunden.
Ist es sicher, ein Secret hier einzugeben?
Die Berechnung läuft nur in Ihrem Browser. Trotzdem gilt: Echte Secrets gehören in eine Authenticator-App oder einen Passwort-Manager, nicht in Webseiten. Nutzen Sie hier Test-Secrets.
Wie erzeuge ich einen QR-Code aus einer otpauth-URI?
Kopieren Sie die otpauth-URI und wandeln Sie sie mit einem QR-Code-Generator in ein Bild um. Authenticator-Apps lesen beim Scannen genau diesen Text. Für Test-Secrets genügt das; echte Secrets gehören nicht in fremde Werkzeuge.
Wie lange ist ein TOTP-Code gültig?
Ein Code gilt für einen Zeitschritt, meist 30 Sekunden, gerechnet ab vollen Vielfachen der Unix-Zeit und nicht ab dem Moment der Anzeige. Der Countdown zeigt, wie lange das aktuelle Fenster noch läuft.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen