tomai
Kostenlos · Entwickler-Tools

TOTP-Generator

Live-2FA-Codes aus jedem base32-Secret — ohne App

Stellen
Periode
Aktueller Code
------

Wie Zeitcodes wirklich funktionieren

TOTP macht aus geteiltem Secret plus aktueller Zeit einen Kurzcode: Beide Seiten schneiden die Zeit in 30-Sekunden-Fenster, HMACen die Fensternummer mit dem Secret, kürzen auf 6 Stellen. Gleiches Secret plus gleiche Zeit ergibt immer gleichen Code — kein Netz, keine SMS, unterwegs nichts abgreifbar.

Was dieses Tool kann

  • 📲 Macht aus jedem base32-Secret rollende Codes
  • 🔢 6- oder 8-stellig, 30- oder 60-Sekunden-Perioden
  • ⏳ Live-Countdown bis zum Code-Tod
  • 🔒 Secrets bleiben im Browser — lokal gerechnet

Wann du es brauchst

  • Login am Rechner ohne Handy zur Hand
  • Selbstgebautes 2FA testen
  • Ersatzweg zum Code-Lesen behalten

Datenschutz: Das Secret rechnet nur im Browser mit — es wird nie übertragen, gespeichert oder geloggt.

Zuletzt aktualisiert · 2026-09-01

So werden Codes berechnet

Base32-decodiertes Secret plus 30-Sekunden-Fensterzähler durch HMAC-SHA1; dynamische Kürzung (RFC 4226) nimmt 31 Bit und Rest modulo 10^Stellen. Die Seite rendert halbesekündlich nach Systemuhr neu, Hintergrund-Tabs bleiben exakt.

Warum Codes hier erzeugen?

📲

Standards, keine Näherung

Echtes RFC 6238 über RFC-4226-HMAC-SHA1 mit dynamischer Kürzung — gegen die offiziellen Testvektoren geprüft, Codes stimmen mit Google Authenticator zifferngenau.

⏱️

Countdown sichtbar

Der Balken zeigt präzise die Restsekunden des aktuellen Codes — nie wieder Code mit einer Sekunde Rest eintippen und rätseln, warum er starb.

🔒

Secrets bleiben geheim

Handgeschriebenes SHA-1 läuft lokal mit null Netzaufrufen — hier eingefügte 2FA-Secrets sieht niemand, anders als bei serverseitigen Generatoren.

Häufige Fragen

Wo steht das Secret?

Jeder Dienst mit Authenticator-2FA zeigt neben dem QR-Code einen Text-Secret (manuelle Eingabe / nicht scannbar). base32 im Stil JBSWY3DPEHPK3PXP hier einfügen — fertig.

2FA-Secret in eine Website einfügen — sicher?

Auf dieser Seite ja, per Konstruktion: Codes werden komplett im Browser gerechnet, das Secret wird weder gesendet noch gespeichert noch geloggt. Wer es hat, kann deine Codes erzeugen — also wie ein Passwort behandeln.

Code wird abgewiesen — warum?

Fast immer Uhrversatz: TOTP lebt von der Zeit, also Geräteuhr auf automatisch prüfen. Dann Secret vollständig kopiert und 30-Sekunden-6-Stellen-Modus checken.

Häufige Fragen

Wo steht das Secret?

Jeder Dienst mit Authenticator-2FA zeigt neben dem QR-Code einen Text-Secret (manuelle Eingabe / nicht scannbar). base32 im Stil JBSWY3DPEHPK3PXP hier einfügen — fertig.

2FA-Secret in eine Website einfügen — sicher?

Auf dieser Seite ja, per Konstruktion: Codes werden komplett im Browser gerechnet, das Secret wird weder gesendet noch gespeichert noch geloggt. Wer es hat, kann deine Codes erzeugen — also wie ein Passwort behandeln.

Code wird abgewiesen — warum?

Fast immer Uhrversatz: TOTP lebt von der Zeit, also Geräteuhr auf automatisch prüfen. Dann Secret vollständig kopiert und 30-Sekunden-6-Stellen-Modus checken.

Ähnliche Tools

Ähnliche Tools