TOTP-Code-Generator

TOTP-Codes aus jedem Secret generieren

Verwandle ein Base32-2FA-Secret in aktuelle, RFC-6238-konforme Einmalcodes — vollständig in deinem Browser berechnet.

Ziffern
Zeitfenster
Algorithmus

otpauth://-URI (optional)

Gib ein gültiges Secret ein, um die otpauth://-URI in der Vorschau zu sehen.

Aktueller Code

••• •••

Vorheriger
Nächster
Teilen

Über TOTP-Code-Generator

Dieses Tool generiert zeitbasierte Einmalpasswörter (TOTP) gemäß RFC 6238 — demselben Algorithmus, den Authenticator-Apps wie Google Authenticator und Authy verwenden. Füge ein Base32-codiertes Secret ein — wie es bei der Einrichtung der Zwei-Faktor-Authentifizierung angezeigt wird — und dieses Tool berechnet den aktuellen, vorherigen und nächsten Code mithilfe der Web Crypto API, vollständig in deinem Browser.

Funktionen:

  • RFC-6238-konformes TOTP mit SHA-1, SHA-256 oder SHA-512
  • Konfigurierbare Ziffernanzahl (6 oder 8) und Zeitfenster (30s oder 60s)
  • Live-Countdown-Ring bis zum nächsten Code
  • 100% clientseitig — dein Secret verlässt nie deinen Browser

So generierst du einen TOTP-Code

  1. Füge dein Base32-Secret in das Eingabefeld ein
  2. Wähle Ziffernanzahl, Zeitfenster und Algorithmus passend zu deinem Setup
  3. Beobachte, wie sich der aktuelle Code live mit einem Countdown-Ring aktualisiert
  4. Kopiere den Code oder erstelle optional eine otpauth://-URI zur Referenz

Häufig gestellte Fragen

Was ist ein TOTP-Code?

Ein zeitbasiertes Einmalpasswort (TOTP) ist ein kurzer numerischer Code, der sich alle 30 oder 60 Sekunden ändert und aus einem geteilten Secret sowie der aktuellen Zeit generiert wird. Es ist der Standard hinter den meisten Authenticator-Apps für die Zwei-Faktor-Authentifizierung (2FA).

Ist es sicher, mein echtes 2FA-Secret hier einzugeben?

Alles läuft lokal in deinem Browser — das Secret wird nirgendwohin gesendet, und nichts wird protokolliert oder gespeichert. Dennoch birgt die Eingabe eines echten, produktiven 2FA-Secrets auf einer Webseite ein gewisses inhärentes Risiko (z. B. eine kompromittierte Browser-Erweiterung). Zum Lernen, Testen oder für ein Secret, das du selbst kontrollierst, ist dies sicher; behandle wirklich sensible oder gemeinsam genutzte Konto-Secrets mit zusätzlicher Vorsicht.

Welche Algorithmen und Einstellungen unterstützt dieses Tool?

SHA-1 (der Standard, den fast alle Authenticator-Apps verwenden), SHA-256 und SHA-512, mit 6- oder 8-stelligen Codes und 30- oder 60-Sekunden-Zeitfenstern, abgedeckt wird der gesamte in RFC 6238 definierte Bereich.

Warum stimmt mein Code nicht mit meiner Authenticator-App überein?

Die häufigsten Ursachen sind: die Uhr deines Geräts ist nicht synchron (TOTP ist zeitabhängig), Algorithmus, Ziffernanzahl oder Zeitfenster stimmen nicht mit dem überein, was dein Konto tatsächlich verwendet (die meisten Dienste nutzen SHA-1, 6 Ziffern, 30 Sekunden), oder das Secret wurde falsch eingegeben. Überprüfe jede Einstellung und die Uhrzeit deines Geräts.

Speichert oder überträgt dieses Tool mein Secret?

Nein. Das Secret wird vollständig im Arbeitsspeicher deines Browsers mithilfe der Web Crypto API decodiert und verwendet. Nichts wird an einen Server gesendet, protokolliert oder gespeichert, nachdem du die Seite verlässt.

In welchem Format sollte das Secret vorliegen?

Eine Base32-codierte Zeichenfolge (Buchstaben A-Z und Ziffern 2-7) — dasselbe Format, das angezeigt wird, wenn ein Dienst dir statt eines QR-Codes einen manuellen 2FA-Einrichtungsschlüssel gibt. Leerzeichen, Kleinbuchstaben und fehlendes Padding werden automatisch toleriert.

Datenschutz

Die gesamte Berechnung erfolgt lokal in deinem Browser über die Web Crypto API. Dein Secret wird nie hochgeladen, protokolliert oder gespeichert — aber wie bei jedem webbasierten Tool solltest du davon absehen, wirklich sensible Produktions-Secrets einzugeben, sofern du das Risiko nicht verstehst.

Standards & Referenzen

Zuletzt aktualisiert: 2026-07-24