Genera Códigos TOTP desde Cualquier Secreto
Convierte un secreto Base32 de 2FA en códigos de un solo uso en vivo, conformes con RFC 6238 — calculados completamente en tu navegador.
URI otpauth:// (opcional)
Ingresa un secreto válido para previsualizar la URI otpauth://.
Código Actual
••• •••
Acerca de Generador de Códigos TOTP
Esta herramienta genera contraseñas de un solo uso basadas en tiempo (TOTP) según se define en RFC 6238, el mismo algoritmo utilizado por apps de autenticación como Google Authenticator y Authy. Pega un secreto codificado en Base32 — el tipo que obtienes al configurar la autenticación en dos pasos — y esta herramienta calcula el código actual, el anterior y el siguiente usando la Web Crypto API, completamente en tu navegador.
Características:
- TOTP conforme a RFC 6238 con SHA-1, SHA-256 o SHA-512
- Número de dígitos configurable (6 u 8) y período (30s o 60s)
- Anillo de cuenta regresiva en vivo hasta el próximo código
- 100% local — tu secreto nunca sale de tu navegador
Cómo Generar un Código TOTP
- Pega tu secreto Base32 en el campo de entrada
- Elige el número de dígitos, el período y el algoritmo según tu configuración
- Observa cómo el código actual se actualiza en vivo con un anillo de cuenta regresiva
- Copia el código, o crea opcionalmente una URI otpauth:// de referencia
Preguntas Frecuentes
¿Qué es un código TOTP?
Una contraseña de un solo uso basada en tiempo (TOTP) es un código numérico corto que cambia cada 30 o 60 segundos, generado a partir de un secreto compartido y la hora actual. Es el estándar detrás de la mayoría de las apps de autenticación usadas para la verificación en dos pasos (2FA).
¿Es seguro ingresar mi secreto real de 2FA aquí?
Todo se ejecuta localmente en tu navegador — el secreto nunca se envía a ningún lugar, y nada se registra ni se almacena. Aun así, ingresar cualquier secreto de 2FA real y en producción en una página web conlleva cierto riesgo inherente (por ejemplo, una extensión del navegador comprometida). Para aprender, probar o un secreto que tú controlas, esto es seguro; trata con precaución adicional los secretos verdaderamente sensibles o de cuentas compartidas.
¿Qué algoritmos y configuraciones admite esta herramienta?
SHA-1 (el predeterminado usado por casi todas las apps de autenticación), SHA-256 y SHA-512, con códigos de 6 u 8 dígitos y períodos de 30 o 60 segundos, cubriendo todo el rango definido en RFC 6238.
¿Por qué mi código no coincide con el de mi app de autenticación?
Las causas más comunes son: el reloj de tu dispositivo está desincronizado (TOTP depende del tiempo), el algoritmo, número de dígitos o período no coincide con lo que tu cuenta realmente usa (la mayoría de los servicios usan SHA-1, 6 dígitos, 30 segundos), o el secreto se escribió mal. Revisa cada configuración y el reloj de tu dispositivo.
¿Esta herramienta almacena o transmite mi secreto?
No. El secreto se decodifica y se usa completamente en la memoria de tu navegador mediante la Web Crypto API. Nada se envía a un servidor, se registra o se guarda después de que sales de la página.
¿En qué formato debe estar el secreto?
Una cadena codificada en Base32 (letras A-Z y dígitos 2-7) — el mismo formato que se muestra cuando un servicio te da una clave de configuración manual de 2FA en lugar de un código QR. Espacios, minúsculas y relleno faltante se toleran automáticamente.
Privacidad
Todo el cálculo ocurre localmente en tu navegador mediante la Web Crypto API. Tu secreto nunca se sube, se registra ni se almacena — pero, como con cualquier herramienta web, evita pegar secretos de producción verdaderamente sensibles a menos que entiendas el riesgo.