TOTP-Code-Generator 🔒 Läuft lokal in Ihrem Browser — nichts wird hochgeladen.

Generieren Sie Live-2FA-Authenticator-Codes aus einem Base32-TOTP-Geheimnis.

Geben Sie ein Base32-Geheimnis ein oder erzeugen Sie eines, um einen Live-Code zu sehen.

otpauth://-URI

  

⚠ Nur für Tests und Entwicklung — z. B. um Ihre eigene TOTP-Implementierung anhand bekannter Geheimnisse zu überprüfen. Hier eingegebene Geheimnisse verbleiben in diesem Browser-Tab und werden nirgendwohin hochgeladen. Fügen Sie kein echtes Produktions-2FA-Geheimnis in ein Online-Tool ein, auch nicht in dieses, es sei denn, Sie vertrauen ihm vollständig und verstehen das Risiko.

Über dieses Tool

TOTP (zeitbasiertes Einmalpasswort, RFC 6238) ist der Algorithmus hinter den sechsstelligen Codes, die Google Authenticator, Microsoft Authenticator, Authy und die meisten „Diesen QR-Code scannen"-Zwei-Faktor-Einrichtungen anzeigen. Er funktioniert, indem ein gemeinsamer geheimer Schlüssel mit der aktuellen Zeit kombiniert wird, abgerundet auf ein festes Zeitfenster (meist 30 Sekunden), und das Ergebnis durch HMAC geschickt wird — dieselbe Konstruktion wie beim HOTP aus RFC 4226, nur mit einem aus der Zeit abgeleiteten Zähler statt einem hochzählenden. Da beide Seiten (Ihr Gerät und der Server) das Geheimnis kennen und die Uhr lesen können, berechnen sie unabhängig voneinander denselben Code, ohne ihn jemals zu übertragen.

Dieses Tool führt den vollständigen RFC-6238-Algorithmus clientseitig mit der nativen WebCrypto-HMAC-Implementierung des Browsers aus: Fügen Sie ein Base32-codiertes Geheimnis ein (oder erzeugen Sie eines), und es leitet live den aktuellen Code ab, aktualisiert ihn jede Sekunde und wechselt genau dann, wenn das 30-Sekunden-Fenster endet. Es ist für Entwickler gedacht, die eine TOTP-Implementierung überprüfen, einen Onboarding-Ablauf testen oder verstehen möchten, wie Authenticator-Codes tatsächlich berechnet werden — nicht zum Speichern der echten 2FA-Geheimnisse Ihrer Konten.

Häufige Fragen

Ist dies derselbe Algorithmus wie bei Google Authenticator?

Ja — dies implementiert RFC 6238 TOTP mit SHA-1 (Standard), genau das, was Google Authenticator, Authy, Microsoft Authenticator und die meisten 2FA-Apps verwenden. Bei gleichem Geheimnis erzeugen dieses Tool und jene Apps im selben Moment identische Codes.

Warum stimmt mein Code nicht mehr mit meiner Authenticator-App überein?

Die zwei häufigsten Ursachen: Die Uhr Ihres Geräts ist verstellt (TOTP ist zeitbasiert, daher benötigen beide Seiten genaue Uhren — synchronisieren Sie Ihre Systemzeit), oder Sie haben das Base32-Geheimnis leicht falsch eingegeben/eingefügt. Überprüfen Sie das Geheimnis Zeichen für Zeichen, da TOTP keine eingebaute Möglichkeit hat, einen Tippfehler im Geheimnis selbst zu erkennen.