Gerador de Código TOTP (2FA)
Gere códigos TOTP (Time-based One-Time Password) a partir de um segredo base32, exatamente como o Google Authenticator. Útil para testar integrações 2FA sem um celular.
Código atual
Renova automaticamente
⚠️ Apenas para desenvolvimento. Não use esta ferramenta com segredos TOTP reais de contas de produção. O segredo fica apenas na memória do navegador e nunca é enviado a servidores.
Como funciona
TOTP (RFC 6238) gera um código numérico que muda a cada 30s com base em um segredo compartilhado e no horário atual. O algoritmo usa HMAC-SHA1 sobre o número do intervalo de tempo atual. O segredo é codificado em base32 (letras A–Z e dígitos 2–7). Esta ferramenta usa a Web Crypto API do navegador — nenhum dado é enviado para servidores.
Teste seu 2FA sem depender do celular
Quem implementa login com dois fatores vive esbarrando no mesmo teste: conferir se o código que o servidor calcula bate com o que o app autenticador mostra. Ficar alternando entre computador e celular atrasa, e às vezes o celular nem está por perto. Aqui você cola o segredo base32 do ambiente de teste e vê o código de 6 ou 8 dígitos se renovando na tela, com contagem regressiva, do mesmo jeito que no Google Authenticator.
O código sai da receita do RFC 6238: um HMAC-SHA1 do segredo aplicado ao número do intervalo de tempo atual, que é o horário Unix dividido por 30 ou 60 segundos. Não há rede envolvida, só segredo e relógio. Por isso, quando o código 'não bate' com o servidor, o suspeito número um é relógio dessincronizado, não segredo errado. O botão Gerar cria um segredo aleatório de 160 bits já em base32, o alfabeto de A a Z mais dígitos de 2 a 7 que os apps autenticadores usam.
Use com segredos de teste e homologação. Evite colar o segredo 2FA real do seu banco ou e-mail, mesmo sabendo que tudo roda na Web Crypto do navegador e nada é enviado a servidor algum. Se o código divergir do esperado, confira se dígitos e período estão iguais aos configurados no servidor. E um detalhe: o cálculo aqui usa HMAC-SHA1, o mesmo padrão do Google Authenticator; um serviço configurado para TOTP com SHA-256 vai gerar códigos diferentes.
Perguntas frequentes
O código gerado não bate com o do servidor. O que eu confiro primeiro?
Posso colar aqui o segredo da minha conta real?
Onde eu encontro esse segredo base32?
Leia mais sobre isso
Ferramentas Relacionadas
Cifra do código de batidas (Tap Code)
Converte texto em pares de batidas (Tap Code prisional 5×5) e vice-versa — incluindo áudio de cliques.
Gerador HMAC
Gere HMACs (Hash-based Message Authentication Code) com algoritmos MD5, SHA-1, SHA-256, SHA-384, SHA-512 e SHA-3.
Scanner de Segredos em Código
Encontra chaves de API, tokens, senhas e chaves privadas coladas em código ou .env, por padrão conhecido e por alta entropia.
Cifra Vernam XOR (one-time pad)
Faz XOR byte a byte entre texto e chave em UTF-8 e mostra o resultado em hexadecimal. Chave menor que o texto é repetida ciclicamente, e aí não é one-time pad.
Comparador TOTP vs HOTP
Compara características TOTP e HOTP em tabela e mostra como cada um deriva o código — referência rápida para devs.
Construtor de otpauth:// URI para TOTP
Monta URI otpauth://totp/ com issuer, conta, secret base32, dígitos e período para gerar QR code do Google Authenticator.