TOTP-Secret- und 2FA-Code-Generator

Ein kostenloser TOTP-Generator (Time-based One-Time Password), der RFC-6238-konforme Secrets erzeugt und den QR-Code rendert, den Ihre Authenticator-App erwartet. Erzeugen Sie ein frisches zufälliges Base32-Secret, fügen Sie ein vorhandenes ein, um es zu verifizieren, und beobachten Sie den 6-stelligen Code, der in Ihrem Browser live aktualisiert wird. Kompatibel mit Google Authenticator, Authy, Aegis, Microsoft Authenticator, 1Password und jeder RFC-konformen App.

Anleitung

1
Secret erzeugen oder einfügen

Auf „Zufällig" klicken für ein frisches 160-Bit-Base32-Secret oder ein vorhandenes einfügen, um Ihre Authenticator-Einrichtung zu verifizieren.

2
Aussteller und Konto ausfüllen

Diese erscheinen als Eintrags-Label in Ihrer Authenticator-App — z. B. „GitHub: alice@example.com".

3
QR scannen

Öffnen Sie Google Authenticator, Authy oder Aegis, tippen Sie auf „Konto hinzufügen" und scannen Sie den QR. Der 6-stellige Code in der App sollte mit dieser Seite übereinstimmen.

4
Secret sichern

Das Base32-Secret zur Sicherung in einen Passwortmanager kopieren. Bei Verlust des Handys können Sie denselben TOTP-Eintrag auf einem neuen Gerät wiederherstellen.

Erzeugen Sie ein 2FA-Secret, rendern Sie den QR für jede Authenticator-App und beobachten Sie, wie der 6-stellige Code alle 30 Sekunden aktualisiert wird

Erweitert
— — — — — —
Nächster Code:
Erneuert in s
QR-Generator wird geladen…
Mit Authenticator-App scannen
otpauth://…
Kopiert

Funktionen

RFC 6238 konform
TOTP-Code exakt nach Spezifikation berechnet — HMAC-SHA1, 30-Sekunden-Fenster, 6-stellige Ausgabe. Derselbe Code, den Google Authenticator anzeigt.
QR für jeden Authenticator
Rendert den Standard-otpauth://-URI als QR-Code in Ihrem Browser. Kompatibel mit Google Authenticator, Authy, Microsoft Authenticator, Aegis, 1Password, Bitwarden, FreeOTP.
Live-Countdown
Der aktuelle Code aktualisiert sich, sobald das 30-Sekunden-Fenster wechselt. Ein Kreis-Timer zeigt die verbleibenden Sekunden, der nächste Code wird zum Eintipp-Puffer vorab angezeigt.
Eigener Algorithmus / Stellen / Periode
SHA-1 / SHA-256 / SHA-512, 6 oder 8 Stellen, 30- oder 60-Sekunden-Periode — für Kompatibilität mit nicht-standardisierten Anbietern.
Kryptografisch sicheres Secret
Neue Secrets werden aus der sicheren Zufallsquelle Ihres Browsers gezogen — 160 Bit Entropie, weit über dem RFC-6238-Minimum.
Läuft in Ihrem Browser
Secret-Erzeugung und der Live-6-stellige-Code passieren beide in Ihrem Browser-Tab — der Code wird bei jedem Timer-Tick abgeleitet, ohne Request pro Refresh. Wir erfassen nur anonyme Performance-Telemetrie (gewählter Algorithmus, Seiten-Timing).

Häufige Fragen

Was ist TOTP?

Time-based One-Time Password — RFC 6238. Ein 6-stelliger Code, abgeleitet aus einem geteilten Secret und dem aktuellen 30-Sekunden-Zeitfenster, der als zweiter Faktor für Zwei-Faktor-Authentifizierung verwendet wird.

Warum zeigt mein Authenticator einen anderen Code?

Meistens: Uhren-Abweichung. Prüfen Sie, dass Handy und Computer sich auf die Zeit einigen. Der TOTP-Algorithmus ist rein zeitbasiert — bei mehr als 30 Sekunden Differenz stimmen die Codes nicht überein.

Wie wird der Code berechnet?

Sowohl das Secret als auch der Live-6-stellige-Code werden in Ihrem Browser-Tab berechnet — der Code wird bei jedem Timer-Tick abgeleitet, ohne Request pro Refresh. Wir erfassen nur anonyme Performance-Telemetrie (Tool-Aufruf, Dauer, Fehler). Derselbe Standard-TOTP-Algorithmus (RFC 6238), den Google Authenticator, Authy, Aegis und 1Password auf Ihrem Handy ausführen.

Kann ich SHA-256 oder SHA-512 nutzen?

Sie können, aber die meisten Authenticator-Apps gehen von SHA-1 aus. Google Authenticator ignoriert z. B. den algorithm-Parameter in otpauth://-URIs und verwendet immer SHA-1. Bleiben Sie für maximale Kompatibilität bei SHA-1.

Wie sichere ich das Secret?

Kopieren Sie den Base32-String in einen Passwortmanager (Bitwarden, 1Password, KeePass) unter demselben Konto. Bei Verlust des Authenticators können Sie den Eintrag auf einem frischen Gerät durch Einfügen des Secrets hinzufügen.

Warum 6 Stellen und nicht 8?

6 ist die Konvention für Verbraucher-2FA — es balanciert Brute-Force-Resistenz mit Aufwand beim manuellen Eintippen. 8-stellige Codes findet man bei Banking- und Hochsicherheits-Tokens. Verwenden Sie, was Ihr Dienst verlangt.

Wie bewerten Sie dieses Tool?

Danke für Ihre Bewertung!
Möchten Sie mehr sagen? Hinterlassen Sie einen Kommentar!
Danke! Ihr Kommentar erscheint nach der Moderation.
Veröffentlicht Autoren: