1001Ferramentas
🔑 Segurança

Gerador de Código TOTP (2FA)

Gere códigos TOTP (Time-based One-Time Password) a partir de um segredo base32, exatamente como o Google Authenticator. Útil para testar integrações 2FA sem um celular.

Insira ou gere um segredo para ver o código TOTP

⚠️ Apenas para desenvolvimento. Não use esta ferramenta com segredos TOTP reais de contas de produção. O segredo fica apenas na memória do navegador e nunca é enviado a servidores.

Como funciona

TOTP (RFC 6238) gera um código numérico que muda a cada 30s com base em um segredo compartilhado e no horário atual. O algoritmo usa HMAC-SHA1 sobre o número do intervalo de tempo atual. O segredo é codificado em base32 (letras A–Z e dígitos 2–7). Esta ferramenta usa a Web Crypto API do navegador — nenhum dado é enviado para servidores.

Teste seu 2FA sem depender do celular

Quem implementa login com dois fatores vive esbarrando no mesmo teste: conferir se o código que o servidor calcula bate com o que o app autenticador mostra. Ficar alternando entre computador e celular atrasa, e às vezes o celular nem está por perto. Aqui você cola o segredo base32 do ambiente de teste e vê o código de 6 ou 8 dígitos se renovando na tela, com contagem regressiva, do mesmo jeito que no Google Authenticator.

O código sai da receita do RFC 6238: um HMAC-SHA1 do segredo aplicado ao número do intervalo de tempo atual, que é o horário Unix dividido por 30 ou 60 segundos. Não há rede envolvida, só segredo e relógio. Por isso, quando o código 'não bate' com o servidor, o suspeito número um é relógio dessincronizado, não segredo errado. O botão Gerar cria um segredo aleatório de 160 bits já em base32, o alfabeto de A a Z mais dígitos de 2 a 7 que os apps autenticadores usam.

Use com segredos de teste e homologação. Evite colar o segredo 2FA real do seu banco ou e-mail, mesmo sabendo que tudo roda na Web Crypto do navegador e nada é enviado a servidor algum. Se o código divergir do esperado, confira se dígitos e período estão iguais aos configurados no servidor. E um detalhe: o cálculo aqui usa HMAC-SHA1, o mesmo padrão do Google Authenticator; um serviço configurado para TOTP com SHA-256 vai gerar códigos diferentes.

Perguntas frequentes

O código gerado não bate com o do servidor. O que eu confiro primeiro?
O relógio do computador: TOTP depende só do segredo e da hora, então bastam alguns segundos de atraso para divergir. Depois confira dígitos, período e se o servidor usa SHA-1, que é o algoritmo desta ferramenta.
Posso colar aqui o segredo da minha conta real?
O segredo fica só na memória da página e não é enviado a lugar nenhum, mas a boa prática é não expor segredo de produção fora do autenticador. Use esta página para segredos de teste e desenvolvimento.
Onde eu encontro esse segredo base32?
É a sequência de letras A a Z e dígitos 2 a 7 que o serviço mostra ao lado do QR code quando você ativa o 2FA. Em ambiente de teste, o botão Gerar cria um segredo novo de 160 bits na hora.

Ferramentas Relacionadas