TOTP-Generator
Live-2FA-Codes aus jedem base32-Secret — ohne App
Wie Zeitcodes wirklich funktionieren
TOTP macht aus geteiltem Secret plus aktueller Zeit einen Kurzcode: Beide Seiten schneiden die Zeit in 30-Sekunden-Fenster, HMACen die Fensternummer mit dem Secret, kürzen auf 6 Stellen. Gleiches Secret plus gleiche Zeit ergibt immer gleichen Code — kein Netz, keine SMS, unterwegs nichts abgreifbar.
Was dieses Tool kann
- 📲 Macht aus jedem base32-Secret rollende Codes
- 🔢 6- oder 8-stellig, 30- oder 60-Sekunden-Perioden
- ⏳ Live-Countdown bis zum Code-Tod
- 🔒 Secrets bleiben im Browser — lokal gerechnet
Wann du es brauchst
- Login am Rechner ohne Handy zur Hand
- Selbstgebautes 2FA testen
- Ersatzweg zum Code-Lesen behalten
Datenschutz: Das Secret rechnet nur im Browser mit — es wird nie übertragen, gespeichert oder geloggt.
Zuletzt aktualisiert · 2026-09-01
So werden Codes berechnet
Base32-decodiertes Secret plus 30-Sekunden-Fensterzähler durch HMAC-SHA1; dynamische Kürzung (RFC 4226) nimmt 31 Bit und Rest modulo 10^Stellen. Die Seite rendert halbesekündlich nach Systemuhr neu, Hintergrund-Tabs bleiben exakt.
Warum Codes hier erzeugen?
Standards, keine Näherung
Echtes RFC 6238 über RFC-4226-HMAC-SHA1 mit dynamischer Kürzung — gegen die offiziellen Testvektoren geprüft, Codes stimmen mit Google Authenticator zifferngenau.
Countdown sichtbar
Der Balken zeigt präzise die Restsekunden des aktuellen Codes — nie wieder Code mit einer Sekunde Rest eintippen und rätseln, warum er starb.
Secrets bleiben geheim
Handgeschriebenes SHA-1 läuft lokal mit null Netzaufrufen — hier eingefügte 2FA-Secrets sieht niemand, anders als bei serverseitigen Generatoren.
Häufige Fragen
Wo steht das Secret?⌄
Jeder Dienst mit Authenticator-2FA zeigt neben dem QR-Code einen Text-Secret (manuelle Eingabe / nicht scannbar). base32 im Stil JBSWY3DPEHPK3PXP hier einfügen — fertig.
2FA-Secret in eine Website einfügen — sicher?⌄
Auf dieser Seite ja, per Konstruktion: Codes werden komplett im Browser gerechnet, das Secret wird weder gesendet noch gespeichert noch geloggt. Wer es hat, kann deine Codes erzeugen — also wie ein Passwort behandeln.
Code wird abgewiesen — warum?⌄
Fast immer Uhrversatz: TOTP lebt von der Zeit, also Geräteuhr auf automatisch prüfen. Dann Secret vollständig kopiert und 30-Sekunden-6-Stellen-Modus checken.
Häufige Fragen
Wo steht das Secret?
Jeder Dienst mit Authenticator-2FA zeigt neben dem QR-Code einen Text-Secret (manuelle Eingabe / nicht scannbar). base32 im Stil JBSWY3DPEHPK3PXP hier einfügen — fertig.
2FA-Secret in eine Website einfügen — sicher?
Auf dieser Seite ja, per Konstruktion: Codes werden komplett im Browser gerechnet, das Secret wird weder gesendet noch gespeichert noch geloggt. Wer es hat, kann deine Codes erzeugen — also wie ein Passwort behandeln.
Code wird abgewiesen — warum?
Fast immer Uhrversatz: TOTP lebt von der Zeit, also Geräteuhr auf automatisch prüfen. Dann Secret vollständig kopiert und 30-Sekunden-6-Stellen-Modus checken.