Sobre esta herramienta
TOTP (contraseña de un solo uso basada en tiempo, RFC 6238) es el algoritmo detrás de los códigos de seis dígitos que muestran Google Authenticator, Microsoft Authenticator, Authy y la mayoría de configuraciones de doble factor con "escanea este código QR". Funciona combinando una clave secreta compartida con la hora actual, redondeada a una ventana fija (normalmente 30 segundos), y pasando el resultado por HMAC — la misma construcción que usa HOTP de RFC 4226, solo que con un contador derivado del tiempo en lugar de uno incremental. Como ambas partes (tu dispositivo y el servidor) conocen el secreto y pueden leer el reloj, calculan de forma independiente el mismo código sin transmitirlo nunca.
Esta herramienta ejecuta el algoritmo RFC 6238 completo del lado del cliente usando la implementación nativa de HMAC de WebCrypto del navegador: pega (o genera) un secreto codificado en Base32 y deriva el código actual en vivo, actualizándose cada segundo y renovándose justo cuando termina la ventana de 30 segundos. Está pensada para desarrolladores que verifican una implementación de TOTP, prueban un flujo de incorporación, o quieren entender cómo se calculan realmente los códigos de un autenticador — no para guardar los secretos 2FA reales de tus cuentas.
Preguntas frecuentes
¿Es el mismo algoritmo que Google Authenticator?
Sí; esto implementa TOTP RFC 6238 con SHA-1 (el predeterminado), que es exactamente lo que usan Google Authenticator, Authy, Microsoft Authenticator y la mayoría de las aplicaciones 2FA. Dado el mismo secreto, esta herramienta y esas aplicaciones producirán códigos idénticos en el mismo momento.
¿Por qué mi código dejó de coincidir con mi aplicación de autenticación?
Las dos causas más comunes: el reloj de tu dispositivo se ha desviado (TOTP se basa en el tiempo, así que ambos lados necesitan relojes precisos; sincroniza la hora de tu sistema), o escribiste/pegaste el secreto Base32 ligeramente incorrecto. Verifica el secreto carácter por carácter, ya que TOTP no tiene forma integrada de detectar un error tipográfico en el secreto mismo.