TOTP-Authenticator: Online-Generator für Einmalpasswörter (RFC 6238)

Erzeugen und kopieren Sie zeitbasierte Einmalpasswörter (TOTP) sofort für Tests, Debugging und QA. Konfigurieren Sie Algorithmus (SHA-1 / SHA-256 / SHA-512) und Stellenzahl (6 oder 8) und sehen Sie Live-Codes, die sich alle 30 Sekunden erneuern, gemäß RFC 6238.

Die Sicherheit Ihrer Daten hat für uns höchste Priorität. Die Erzeugung der TOTP-Codes und die Verwaltung der Anwendungen erfolgen vollständig in Ihrem Browser.
Dieses Tool speichert oder überträgt Ihre geheimen Schlüssel oder Codes nicht außerhalb Ihres Browsers.

How the Tool Works

Schritt 1.
Geheimen Schlüssel Ihrer Anwendung eingeben
Fügen Sie das gemeinsame TOTP-Secret (Base32) aus dem 2FA-Einrichtungsbildschirm Ihrer App ein.
Schritt 2.
Algorithmus und Stellenzahl anpassen
Wählen Sie SHA-1, SHA-256 oder SHA-512 sowie 6 oder 8 Stellen. SHA-1 + 6 Stellen ist der übliche Standard; verwenden Sie stärkere Hashes, wenn Ihre Integration es erfordert.
Schritt 3.
Einmalpasswort erzeugen
Das aktuelle OTP wird erzeugt und aktualisiert sich automatisch im 30-Sekunden-Zeitschritt (Standard gemäß RFC 6238). Speichern Sie bis zu 10 verschiedene Anwendungs-Secrets für schnelle Tests.
Schritt 4.
Einmalpasswort kopieren und zur Authentifizierung verwenden
Klicken oder tippen Sie auf den Code, um ihn in die Zwischenablage zu kopieren, und fügen Sie ihn im Login-Flow Ihrer App ein.

Achtung: Die Erzeugung und Speicherung der Codes erfolgt ausschließlich im Speicher Ihres Browsers. Wenn Sie den Browser-Cache leeren oder Ihren Browser neu installieren, werden daher alle für dieses Tool gespeicherten Daten dauerhaft gelöscht.

Fehlerbehebung

Codes stimmen nicht überein?
  • Prüfen Sie die Uhren von Server und Client; TOTP hängt von exakter Zeit ab. Erlauben Sie beim Testen ein Verifizierungsfenster (±1 Zeitschritt).
Falsches Secret-Format?
  • Stellen Sie sicher, dass das Secret in Base32 vorliegt. Wenn Sie einen QR-Code haben, scannen Sie ihn oder extrahieren Sie den Parameter secret= aus der otpauth-URI.
Fehler „Algorithm mismatch“
  • Prüfen Sie, ob Server und Authenticator denselben Algorithmus (SHA-1/256/512), dieselbe Stellenzahl und denselben Zeitschritt verwenden.
Sporadische Fehler in Tests
  • Stellen Sie sicher, dass Sie ein Secret nicht in mehreren Umgebungen wiederverwenden (z. B. dasselbe Secret in Staging & Produktion kann zu Verwirrung führen)

FAQ

Was ist TOTP?

TOTP (Time-based One-Time Password) ist ein Industriestandard-Algorithmus zur Erzeugung temporärer Einmalcodes auf Basis der aktuellen Zeit und eines gemeinsamen Secrets. TOTP ist im offiziellen IETF-Standard RFC 6238 definiert, der festlegt, wie diese Codes berechnet werden, um kurzlebige OTP-Werte für sichere Zwei-Faktor-Authentifizierung auf Websites, in Anwendungen und Diensten bereitzustellen.

Warum TOTP?

Stärkt die Sicherheit durch Zwei-Faktor-Authentifizierung (2FA)
Weit verbreitet bei großen Plattformen (Google, Microsoft, GitHub usw.)
Codes laufen schnell ab, was das Risiko einer Wiederverwendung minimiert

Wie lange ist ein TOTP gültig?

Standardmäßig 30 Sekunden (RFC 6238 empfiehlt 30 s). Die Serverprüfung erlaubt oft eine Kulanz von einem Zeitschritt für Zeitabweichungen.

Welchen Algorithmus soll ich verwenden: SHA-1, SHA-256 oder SHA-512?

SHA-1 wird breit unterstützt und von den meisten Authenticator-Apps verwendet; SHA-256/512 sind robuster, wenn Sie Client und Server kontrollieren und strengeres Hashing wünschen. Stellen Sie sicher, dass alle Seiten denselben Algorithmus verwenden.

Soll ich 6 oder 8 Stellen verwenden?

6 Stellen sind der gängige Standard (Balance aus Bedienbarkeit und Sicherheit). 8 Stellen bieten etwas mehr Entropie, sind bei Consumer-Authenticatoren aber weniger verbreitet.

Wie extrahiere ich ein Secret aus einer otpauth://-URI?

Der Parameter secret= in der otpauth://-URL ist das Base32-Secret.

Wie erzeugen Authenticator-Apps diese Codes?

Google Authenticator, Microsoft Authenticator, Authy und 1Password verwenden alle denselben RFC-6238-Algorithmus wie hier: Das gemeinsame Secret und der aktuelle 30-Sekunden-Zeitschritt durchlaufen HMAC, und das Ergebnis wird auf 6 oder 8 Stellen gekürzt. Deshalb stimmt der Code auf dieser Seite für dasselbe Secret mit dem in Ihrer App überein.
Die vollständige Erklärung finden Sie in Wie funktionieren Authenticator-Apps. Sie möchten ganz auf Codes verzichten? Probieren Sie die Passkey-Demo aus, um phishing-resistenten, passwortlosen Login in Aktion zu sehen.