Autenticador TOTP — Generador de contraseñas de un solo uso en línea (RFC 6238)

Genera y copia contraseñas de un solo uso basadas en tiempo (TOTP) al instante para pruebas, depuración y QA. Configura el algoritmo (SHA-1 / SHA-256 / SHA-512), la longitud de dígitos (6 u 8) y observa códigos en directo que se renuevan cada 30 segundos según la RFC 6238.

La seguridad de tus datos es nuestra prioridad. Toda la generación de códigos TOTP y la gestión de aplicaciones ocurre por completo en tu navegador.
Esta herramienta no almacena ni transmite tus claves secretas ni tus códigos fuera de tu navegador.

How the Tool Works

Paso 1.
Introduce la clave secreta de tu aplicación
Pega el secreto TOTP compartido (base32) de la pantalla de configuración de 2FA de tu app.
Paso 2.
Personaliza el algoritmo y la longitud de dígitos
Elige SHA-1, SHA-256 o SHA-512 y selecciona 6 u 8 dígitos. SHA-1 + 6 dígitos es el valor habitual por defecto; usa hashes más fuertes si tu integración lo exige.
Paso 3.
Genera la contraseña de un solo uso
El OTP actual se genera y se actualiza automáticamente en pasos de 30 segundos (valor por defecto según la RFC 6238). Guarda hasta 10 secretos de aplicaciones distintas para pruebas rápidas.
Paso 4.
Copia y usa la contraseña de un solo uso para autenticarte
Haz clic o toca el código para copiarlo al portapapeles y pégalo en el flujo de login de tu app.

Atención: Toda la generación y el almacenamiento de códigos ocurre únicamente en la memoria de tu navegador. Por tanto, si borras la caché del navegador o lo reinstalas, todos los datos guardados en esta herramienta se eliminarán de forma permanente.

Resolución de problemas

¿Los códigos no coinciden?
  • Comprueba los relojes del servidor y del cliente: TOTP depende de una hora exacta; permite una ventana de verificación (±1 paso) durante las pruebas.
¿Formato de secreto incorrecto?
  • Asegúrate de que el secreto está en base32. Si tienes un código QR, escanéalo o extrae el parámetro secret= de la URI otpauth.
Errores de «algoritmo no coincidente»
  • Verifica que el servidor y el autenticador usan el mismo algoritmo (SHA-1/256/512), la misma longitud de dígitos y el mismo paso de tiempo.
Fallos intermitentes en las pruebas
  • Confirma que no reutilizas un secreto en varios entornos (p. ej., el mismo secreto en staging y producción puede causar confusión)

Preguntas frecuentes

¿Qué es TOTP?

TOTP (contraseña de un solo uso basada en tiempo) es un algoritmo estándar del sector para generar códigos temporales de un solo uso a partir de la hora actual y un secreto compartido. TOTP está definido en el estándar oficial del IETF RFC 6238, que especifica cómo se calculan estos códigos para ofrecer valores OTP de corta duración para la autenticación de dos factores en sitios web, aplicaciones y servicios.

¿Por qué TOTP?

Refuerza la seguridad con autenticación de dos factores (2FA)
Ampliamente adoptado por las grandes plataformas (Google, Microsoft, GitHub, etc.)
Los códigos caducan rápido, minimizando el riesgo de reutilización

¿Cuánto tiempo es válido un TOTP?

Por defecto, 30 segundos (la RFC 6238 recomienda 30 s). La verificación en el servidor suele permitir una ventana de gracia de un paso para compensar la desviación del reloj.

¿Qué algoritmo debería usar: SHA-1, SHA-256 o SHA-512?

SHA-1 es el más compatible y el que usan la mayoría de apps de autenticación; SHA-256/512 son más robustos si controlas tanto el cliente como el servidor y quieres un hashing más estricto. Asegúrate de que todas las partes usan el mismo algoritmo.

¿Debería usar 6 u 8 dígitos?

6 dígitos es el estándar habitual (equilibra usabilidad y seguridad). 8 dígitos aportan algo más de entropía, pero son menos comunes en los autenticadores de consumo.

¿Cómo extraigo un secreto de una URI otpauth://?

El parámetro secret= de la URL otpauth:// es el secreto en base32.

¿Cómo generan estos códigos las apps de autenticación?

Google Authenticator, Microsoft Authenticator, Authy y 1Password ejecutan el mismo algoritmo RFC 6238 que ves aquí: el secreto compartido y el paso de tiempo actual de 30 segundos pasan por HMAC, y el resultado se trunca a 6 u 8 dígitos. Por eso, con el mismo secreto, el código de esta página coincide con el de tu app.
Para la explicación completa, lee Cómo funcionan las apps de autenticación. ¿Prefieres prescindir de los códigos? Prueba la demo de passkeys para ver en acción un login sin contraseña y resistente al phishing.