Zum Hauptinhalt springen
Sicherheit & Datenschutz

TOTP-Generator & -Prüfer

Gib ein Base32-Secret ein oder erzeuge eines mit 160 Bit, wähle SHA-1, SHA-256 oder SHA-512, 6 oder 8 Stellen und die Periode: Der aktuelle TOTP-Code aktualisiert sich mit Countdown, die otpauth://-URI ist bereit für eine Authenticator-App, und ein Code lässt sich mit einer Toleranz von einer Periode prüfen.

  • Zwischenablage

Dieses Widget einbetten

Passe die Darstellung an, prüfe die Vorschau und kopiere anschließend den Code.

Vorschau

Art des Einbettungscodes

Zu kopierender Code

Responsive und automatisch von Bethemesh in der Größe angepasst.

Der gemeinsame Schlüssel unter dem Einrichtungs-QR-Code (Buchstaben A-Z und Ziffern 2-7).

War dieses Werkzeug hilfreich?

Wie funktioniert dieses Tool?

Dieses Tool berechnet TOTP-Einmalcodes – die Codes, die Google Authenticator, Microsoft Authenticator oder 1Password anzeigen – aus einem Base32-Secret. Es hilft dir, wenn du Zwei-Faktor-Authentifizierung einbaust und deine Implementierung testen willst, oder wenn du als Admin ein Secret prüfen oder eine Enrolment-URI vorbereiten musst.

TOTP (RFC 6238) ist die zeitbasierte Variante von HOTP (RFC 4226). Aus der Zeit wird ein Zähler T = floor(Unix-Zeit / Periode) gebildet, standardmäßig 30 Sekunden, und daraus HMAC(Secret, T) mit SHA-1, SHA-256 oder SHA-512. Die „dynamische Kürzung“ entnimmt dem HMAC 4 Bytes ab einem Offset, den seine letzten 4 Bits festlegen; das Ergebnis modulo 10^6 (oder 10^8) ist der Code. RFC-Beispiel: Mit dem ASCII-Secret `12345678901234567890` (Base32 `GEZDGNBVGY3TQOJQGEZDGNBVGY3TQOJQ`), SHA-1 und dem Zeitpunkt 59 s lautet der 8-stellige Code 94287082.

Das Tool dekodiert das Base32-Secret (oder erzeugt eines mit 160 Bit, also 32 Zeichen, per crypto.getRandomValues), berechnet den aktuellen Code mit Web Crypto und aktualisiert ihn mit einem Countdown bis zur nächsten Periode. Es baut die URI `otpauth://totp/Aussteller:konto?secret=…&issuer=Aussteller&algorithm=SHA1&digits=6&period=30`, die Apps importieren, meist über einen QR-Code. Beim Prüfen vergleicht es deinen Code mit denen der vorherigen, aktuellen und nächsten Periode und fängt so eine leichte Uhrabweichung ab.

So verwenden Sie dieses Tool

  1. Secret festlegen

    Füge ein Base32-Secret ein oder erzeuge eines mit 160 Bit und wähle Algorithmus (SHA-1, SHA-256, SHA-512), Stellenzahl (6 oder 8) und Periode (standardmäßig 30 s).

  2. Code und URI ablesen

    Der aktuelle Code erscheint mit Countdown; gib Aussteller und Kontonamen ein, um die otpauth://-URI für den Import in eine App zu erhalten.

  3. Code prüfen

    Tippe einen erhaltenen Code ein: Das Tool zeigt dir, ob er zur aktuellen, vorherigen oder nächsten Periode passt.

Anwendungsfälle

Eine 2FA-Integration testen

Du baust die Zwei-Faktor-Aktivierung: Erzeuge ein Secret, importiere die URI in deine Authenticator-App und prüfe, ob dein Server dieselben Codes akzeptiert.

Abgelehnte 2FA-Codes debuggen

Vergleiche den erwarteten Code eines Secrets mit dem aus der App des Nutzers, um ein falsches Secret, einen anderen Algorithmus oder eine falsch gehende Uhr zu unterscheiden.

Geteiltes Service-Konto einrichten

Baue die otpauth://-URI mit richtigem Aussteller und Kontonamen und mach daraus einen QR-Code für das Team, das das Konto registrieren muss.

Tipps und bewährte Vorgehensweisen

  • Für maximale App-Kompatibilität bleib bei SHA-1, 6 Stellen und 30 Sekunden: Manche Apps, darunter Google Authenticator, haben die URI-Parameter algorithm, digits und period lange ignoriert.
  • Leerzeichen und Kleinbuchstaben in einem gruppiert angezeigten Secret („jbsw y3dp …“) ändern den Base32-Wert nicht; eine 0 oder 1 gehört dagegen nicht zum Base32-Alphabet und deutet auf einen Tippfehler hin.
  • Lehne auf dem Server einen bereits akzeptierten Code innerhalb seines Gültigkeitsfensters ab, wie RFC 6238 empfiehlt: Die Toleranz von einer Periode darf kein Wiederverwenden eines Codes ermöglichen.

Häufig gestellte Fragen

Warum funktioniert mein TOTP-Code nicht?

Meist geht die Uhr auf dem Handy oder dem Server falsch: Schon einige Dutzend Sekunden reichen für einen Periodenwechsel. Danach folgen ein falsch abgetipptes Secret und ein Algorithmus, eine Stellenzahl oder Periode, die nicht zu dem passen, was der Dienst erwartet. Aktiviere die automatische Uhrzeit und vergleiche den Code dieses Tools mit dem der App.

Was ist der Unterschied zwischen TOTP und HOTP?

HOTP (RFC 4226) berechnet den Code aus einem Zähler, der bei jeder Nutzung steigt und zwischen Client und Server synchron bleiben muss. TOTP (RFC 6238) ersetzt diesen Zähler durch die Zeit, aufgeteilt in 30-Sekunden-Perioden, sodass der Code von selbst abläuft. Fast alle gängigen 2FA-Apps nutzen TOTP.

Wo finde ich den geheimen TOTP-Schlüssel?

Der Dienst zeigt ihn beim Aktivieren der 2FA unter dem QR-Code an, oft als „Einrichtungsschlüssel“ oder „Code manuell eingeben“. Der QR-Code selbst enthält eine otpauth://-URI, deren secret-Parameter genau dieser Base32-Schlüssel ist. Nach Abschluss der Einrichtung zeigen ihn die meisten Dienste nicht mehr an.

Kann ich SHA-256 oder 8 Stellen mit Google Authenticator nutzen?

Das ist nicht garantiert: Die historische Dokumentation des URI-Formats sagt, dass Google Authenticator algorithm, digits und period ignoriert und dann 6-stellige SHA-1-Codes erzeugt, die nicht passen. Apps wie 1Password oder Authy akzeptieren SHA-256 und SHA-512. Für einen öffentlichen Dienst bleibt 6-stelliges SHA-1 die kompatible Wahl – und im HMAC-Verfahren ist es sicher.

Wie lange ist ein TOTP-Code gültig?

Ein Code gehört zu einer Periode, standardmäßig 30 Sekunden. Viele Server akzeptieren – wie dieses Tool beim Prüfen – auch die vorherige und die nächste Periode, um Latenz und Uhrabweichung auszugleichen. Das ergibt ein effektives Fenster von etwa 90 Sekunden.

Ist es riskant, mein 2FA-Secret in ein Online-Tool einzufügen?

Mit dem Secret lassen sich alle künftigen Codes erzeugen: Wer es hat, besitzt deinen zweiten Faktor. Hier läuft die Berechnung nur in deinem Browser mit Web Crypto, und nichts wird übertragen. Füge trotzdem kein Secret eines echten Produktivkontos auf einem geteilten Gerät ein – nimm lieber ein Test-Secret.

Verwandte Werkzeuge

Werkzeuge, die diesem ähnlich sind oder es ergänzen.

Passt gut zu

Erzeuge sichere Zufallstoken von 8 bis 256 Byte in Hex, Base64 oder Base64URL, mit optionalem Präfix.

Sicherheit & DatenschutzNeuDieses Werkzeug verwenden

Berechne ein HMAC-SHA-1, SHA-256, SHA-384 oder SHA-512 in Hex oder Base64 und prüfe eine Webhook-Signatur.

Sicherheit & DatenschutzNeuDieses Werkzeug verwenden

Erzeuge starke Zufallspasswörter mit 8 bis 128 Zeichen und angezeigter Entropie.

Sicherheit & DatenschutzEmpfohlenDieses Werkzeug verwenden