TOTPコードジェネレーター 🔒 ブラウザ内で完結 — 何もアップロードされません。

Base32 TOTPシークレットからライブの2FA認証コードを生成。

リアルタイムのコードを表示するには、Base32 シークレットを入力または生成してください。

otpauth:// URI

  

⚠ このツールはテストおよび開発目的のみを想定しています(既知のシークレットに対して自作の TOTP 実装を検証する場合など)。ここに入力したシークレットはこのブラウザタブ内にとどまり、どこにもアップロードされません。完全に信頼できて、そのリスクを理解している場合を除き、本番環境の実際の2FAシークレットを本ツールを含むいかなるオンラインツールにも貼り付けないでください。

このツールについて

TOTP(時間ベースのワンタイムパスワード、RFC 6238)は、Google Authenticator、Microsoft Authenticator、Authy、そしてほとんどの「この QR コードをスキャンしてください」という二要素認証設定で表示される6桁のコードの背後にあるアルゴリズムです。共有シークレットキーを現在時刻(固定のウィンドウ、通常30秒に切り捨てたもの)と組み合わせ、その結果を HMAC に通すことで動作します——これは RFC 4226 の HOTP と同じ構成で、単に増加するカウンタの代わりに時間から導かれるカウンタを使うだけです。両者(あなたのデバイスとサーバー)がシークレットを知っており、時計を読めるため、送信することなく独立して同じコードを計算できます。

このツールはブラウザネイティブの WebCrypto HMAC 実装を使って、RFC 6238 アルゴリズム全体をクライアント側で実行します。Base32 エンコードされたシークレットを貼り付ける(または生成する)と、現在のコードをライブで導出し、毎秒更新され、30秒のウィンドウが終わるとちょうど切り替わります。これは TOTP 実装を検証したり、オンボーディングフローをテストしたり、認証コードが実際にどう計算されるかを理解したい開発者向けであり、実際のアカウントの2FAシークレットを保存するためのものではありません。

よくある質問

これはGoogle Authenticatorと同じアルゴリズムですか?

はい。これはSHA-1(デフォルト)を使用したRFC 6238 TOTPを実装しており、Google Authenticator、Authy、Microsoft Authenticator、その他ほとんどの2FAアプリが使用しているものとまったく同じです。同じシークレットが与えられれば、このツールとそれらのアプリは同じ瞬間に同一のコードを生成します。

なぜ自分のコードが認証アプリと一致しなくなったのですか?

最も一般的な2つの原因:デバイスの時計がずれている(TOTPは時間ベースなので、両側で正確な時計が必要です——システム時刻を同期してください)、またはBase32シークレットの入力・貼り付けがわずかに間違っている。シークレット自体のタイプミスを検出する仕組みはTOTPにはないため、シークレットを一文字ずつ確認してください。