Comparador TOTP vs HOTP
Compara características TOTP e HOTP em tabela e mostra como cada um deriva o código — referência rápida para devs.
—
HOTP e TOTP: o que muda entre os dois
Os códigos de seis dígitos do aplicativo autenticador saem de um algoritmo bem simples: HMAC-SHA1 de um segredo compartilhado com um contador, truncado para virar número. O que separa HOTP de TOTP é só o que entra nesse contador. No HOTP ele é um número inteiro que avança a cada uso. No TOTP ele é o relógio: o horário Unix dividido pelo tamanho da janela, normalmente 30 segundos.
Essa diferença muda tudo na operação. O HOTP precisa que cliente e servidor mantenham a mesma contagem, e um token físico apertado no bolso sai de sincronia — daí a janela de look-ahead, em que o servidor testa os próximos códigos, e o procedimento de ressincronização depois de muitas falhas. O TOTP não tem esse problema porque ninguém precisa contar: os dois lados olham o relógio. Em troca, ele passa a depender do relógio estar certo.
A página mostra a tabela comparativa e, nos outros dois modos, o passo a passo da derivação de cada um — o truncamento dinâmico que pega o offset do último nibble do HMAC, a máscara de 0x7F no primeiro byte e o módulo por dez elevado ao número de dígitos. É material de referência: não gera código nem valida segredo, serve para entender o que a sua biblioteca de 2FA está fazendo por baixo.
Perguntas frequentes
Por que o código foi recusado se eu digitei rápido?
Ainda se usa SHA-1 nisso?
Dá para usar o mesmo segredo em dois aparelhos?
Ferramentas Relacionadas
Construtor de otpauth:// URI para TOTP
Monta URI otpauth://totp/ com issuer, conta, secret base32, dígitos e período para gerar QR code do Google Authenticator.
Planejador de rotação de API keys
Calcula próximas datas de rotação de API keys com base em intervalo (30/60/90 dias) e gera lembrete iCal.
Detector de Mixed Content
Procura referências http:// dentro de um HTML carregado via HTTPS, sinalizando recursos inseguros.
Verificador de senhas mais comuns
Compara senha contra lista das 1000 senhas mais usadas e alerta se for previsível — checagem 100% client-side.
Decodificador de SAML Response base64
Decodifica e indenta XML de SAMLResponse base64+inflate para inspeção — útil para debug de SSO.
Verificador de Força de Senha
Analise a força de qualquer senha: comprimento, classes de caracteres, entropia em bits e estimativa de resistência. Processado no navegador — a senha não sai do dispositivo.