Gerador de Código TOTP (2FA)
Gere códigos TOTP (Time-based One-Time Password) a partir de um segredo base32, exatamente como o Google Authenticator. Útil para testar integrações 2FA sem um celular.
Código atual
Renova automaticamente
⚠️ Apenas para desenvolvimento. Não use esta ferramenta com segredos TOTP reais de contas de produção. O segredo fica apenas na memória do navegador e nunca é enviado a servidores.
Como funciona
TOTP (RFC 6238) gera um código numérico que muda a cada 30s com base em um segredo compartilhado e no horário atual. O algoritmo usa HMAC-SHA1 sobre o número do intervalo de tempo atual. O segredo é codificado em base32 (letras A–Z e dígitos 2–7). Esta ferramenta usa a Web Crypto API do navegador — nenhum dado é enviado para servidores.
Teste seu 2FA sem depender do celular
Quem implementa login com dois fatores vive esbarrando no mesmo teste: conferir se o código que o servidor calcula bate com o que o app autenticador mostra. Ficar alternando entre computador e celular atrasa, e às vezes o celular nem está por perto. Aqui você cola o segredo base32 do ambiente de teste e vê o código de 6 ou 8 dígitos se renovando na tela, com contagem regressiva, do mesmo jeito que no Google Authenticator.
O código sai da receita do RFC 6238: um HMAC-SHA1 do segredo aplicado ao número do intervalo de tempo atual, que é o horário Unix dividido por 30 ou 60 segundos. Não há rede envolvida, só segredo e relógio. Por isso, quando o código 'não bate' com o servidor, o suspeito número um é relógio dessincronizado, não segredo errado. O botão Gerar cria um segredo aleatório de 160 bits já em base32, o alfabeto de A a Z mais dígitos de 2 a 7 que os apps autenticadores usam.
Use com segredos de teste e homologação. Evite colar o segredo 2FA real do seu banco ou e-mail, mesmo sabendo que tudo roda na Web Crypto do navegador e nada é enviado a servidor algum. Se o código divergir do esperado, confira se dígitos e período estão iguais aos configurados no servidor. E um detalhe: o cálculo aqui usa HMAC-SHA1, o mesmo padrão do Google Authenticator; um serviço configurado para TOTP com SHA-256 vai gerar códigos diferentes.
Perguntas frequentes
O código gerado não bate com o do servidor. O que eu confiro primeiro?
Posso colar aqui o segredo da minha conta real?
Onde eu encontro esse segredo base32?
Leia mais sobre isso
Ferramentas Relacionadas
Gerador HMAC
Gere HMACs (Hash-based Message Authentication Code) com algoritmos MD5, SHA-1, SHA-256, SHA-384, SHA-512 e SHA-3.
Scanner de Segredos em Código
Encontra chaves de API, tokens, senhas e chaves privadas coladas em código ou .env, por padrão conhecido e por alta entropia.
Cifra Vernam (One-Time Pad)
Cifra Vernam XOR byte-a-byte com chave de mesmo tamanho. Saída hex.