Generador de Secreto TOTP y Código 2FA

Generador TOTP gratuito compatible con RFC 6238. Compatible con Google Authenticator, Authy, Aegis, Microsoft Authenticator, 1Password.

Cómo usar

1
Genera o pega un secreto

Clic en Aleatorio o pega existente.

2
Rellena emisor y cuenta

Aparecen como etiqueta en la app.

3
Escanea el QR

Abre la app y agrega cuenta.

4
Guarda el secreto

Copia Base32 a gestor de contraseñas.

Genera un secreto 2FA, renderiza el QR para cualquier app autenticadora y mira el código de 6 dígitos actualizarse cada 30 segundos

Avanzado
— — — — — —
Próximo código:
Se renueva en s
Cargando generador de QR…
Escanea con tu app autenticadora
otpauth://…
Copiado
¿No sabes qué probar?
750+ herramientas — abre una sorpresa
🎲 Sorpréndeme

Funciones

Compatible con RFC 6238
TOTP calculado según especificación.
QR para cualquier autenticador
URI otpauth:// estándar.
Cuenta regresiva en vivo
Código se actualiza con ventana de 30s.
Algoritmo/dígitos/período personalizables
SHA-1/256/512, 6 u 8 dígitos.
Secreto criptográficamente seguro
160 bits de entropía.
Cómputo en el navegador
La generación del secreto usa la fuente aleatoria segura del navegador; el HMAC-SHA1 del contador de tiempo se ejecuta localmente. La derivación del código ocurre en cada tick del temporizador dentro de la página — sin petición por refresco.

Preguntas frecuentes

¿Qué es TOTP?

La contraseña de un solo uso basada en tiempo, definida en el RFC 6238: un código de seis dígitos derivado de un secreto compartido y de la ventana de treinta segundos en curso, que sirve de segundo factor en la verificación en dos pasos. Como ambas partes calculan el mismo código a partir del mismo secreto y del mismo reloj, no hace falta que nada viaje entre ellas en el momento de entrar, y por eso funciona también con el teléfono en modo avión.

¿Por qué mi aplicación de autenticación muestra otro código?

Casi siempre por desfase de reloj. El algoritmo TOTP es puramente temporal: si el teléfono y la computadora difieren en más de treinta segundos, cada uno cae en una ventana distinta y los códigos no coinciden. Comprueba que ambos tengan la hora automática activada y vuelve a mirar. Si los relojes coinciden y los códigos siguen sin cuadrar, el sospechoso es el secreto: revisa que lo hayas copiado entero, sin espacios sobrantes ni un carácter perdido al final.

¿Cómo se calcula el código?

El secreto y el código se calculan en tu navegador mediante HMAC, derivados en cada tick del temporizador, sin petición por refresco. Solo recopilamos telemetría anónima (algoritmo elegido, tiempo en la página).

¿Puedo usar SHA-256 o SHA-512?

Puedes, pero la mayoría de las aplicaciones de autenticación dan por hecho SHA-1. Google Authenticator, por ejemplo, ignora el parámetro de algoritmo en los enlaces otpauth:// y usa siempre SHA-1, de modo que un secreto configurado con SHA-256 generará allí códigos que el servicio no aceptará. Quédate con SHA-1 salvo que controles las dos puntas y sepas que ambas hablan el mismo algoritmo: aquí la compatibilidad importa más que la elección criptográfica, porque el secreto ya es el punto débil.

¿Cómo hago una copia de seguridad del secreto?

Copia la cadena Base32 en un gestor de contraseñas —Bitwarden, 1Password, KeePass— dentro de la misma entrada que el usuario y la contraseña del servicio. Así, si pierdes el teléfono o cambias de dispositivo, restauras esa misma entrada de doble factor pegando el secreto, en lugar de volver a darte de alta en cada servicio. Hazlo en el momento del alta: una vez cerrado el código QR, la mayoría de los servicios solo vuelven a enseñar el secreto si reinicias el segundo factor.

¿Por qué seis dígitos y no ocho?

Seis es la convención del doble factor de consumo: equilibra la resistencia a la fuerza bruta con el esfuerzo de teclear un código a mano cada vez. Con una ventana de treinta segundos y un límite de intentos en el servidor, un millón de combinaciones ya basta para que adivinar no sea una vía práctica. Los códigos de ocho dígitos aparecen en la banca y en los tokens de alta seguridad, donde el equilibrio se inclina hacia el otro lado. Usa lo que exija tu servicio: aquí el número no lo eliges tú, lo elige quien valida el código.

💡 ¿Quieres que mejoremos esta herramienta para ti?

Podemos hacerlo — ¡y es! Solo envíanos un mensaje rápido con tu idea. Si quieres comentarla en detalle, déjanos tu email y te responderemos. Puedes mantener el anonimato.

¿Cómo valoras esta herramienta?

¡Gracias por tu valoración!
¿Quieres contar más? ¡Deja un comentario!
¡Gracias! Tu comentario aparecerá tras la moderación.
Publicada Autor: