Hashes/Krypto
TOTP Generator/Verifier
Zeitbasierte Einmalpasswörter (TOTP, RFC 6238) — den aktuellen Code aus einem Secret generieren und einen eingegebenen Code mit Toleranz für Zeitabweichung prüfen.
------
TOTP (Time-based One-Time Password, RFC 6238) is a two-factor authentication algorithm that generates a one-time code from a secret and the current time. It's exactly what runs under the hood in Google Authenticator, Authy, and similar apps.
How to use it
- Generate: paste a secret key (usually Base32, the same one encoded in a 2FA setup QR code) and the tool shows the current 6-digit code along with the time left before it changes.
- Verify: enter a secret and a code from an authenticator app to check whether they match.
- Verification tolerates a small amount of clock drift — it accepts a code from a neighboring time step, not just the current one.
Common uses
- Debugging your own 2FA implementation on the backend — checking that the server generates and accepts codes correctly.
- Manually generating a code for an account when you don't have your phone with the authenticator app handy.
- Figuring out why an app's code is being rejected by the server (usually the cause is a clock out of sync).
Things to keep in mind
A TOTP code is only valid for a short window (usually 30 seconds) — that time limit is the main protection, not the secret alone.
Code accuracy depends directly on the device's clock being synced; a noticeable clock drift is the most common cause of rejected 2FA codes.
Artikel zu diesem Tool: TOTP: wie Einmalcodes in Authenticator-Apps funktionieren
Häufig gestellte Fragen
Warum läuft mein generierter Code so schnell ab?
TOTP-Codes sind zeitbasiert — standardmäßig wechseln sie alle 30 Sekunden, berechnet aus der aktuellen Unix-Zeit und dem gemeinsamen Geheimnis. Dieses kurze Fenster begrenzt, wie lange ein durchgesickerter Code nützlich bleibt.
Was passiert, wenn die Uhr meines Geräts nicht synchron ist?
TOTP setzt voraus, dass beide Seiten sich einigermaßen über die aktuelle Zeit einig sind. Die meisten Authenticator-Apps und Server erlauben eine kleine Toleranz bei der Zeitabweichung (typischerweise ein Zeitschritt), aber größere Abweichungen führen dazu, dass gültige Codes abgelehnt werden.
Wird mein geheimer Schlüssel beim Generieren eines Codes hier irgendwohin gesendet?
Nein. Der TOTP-Code wird vollständig in Ihrem Browser berechnet — der geheime Schlüssel verlässt Ihr Gerät nie.
Schützt TOTP vor Phishing?
Nicht vollständig. Gibt das Opfer Passwort und aktuellen TOTP-Code auf einer gefälschten Website ein, kann der Angreifer beide Werte sofort auf der echten Website verwenden, solange der Code noch gültig ist. Vor diesem Echtzeit-Angriff schützen nur Hardware-Schlüssel nach dem Standard FIDO2/WebAuthn.
Warum akzeptiert der Server auch das vorherige Zeitintervall und nicht nur das aktuelle?
Das gleicht eine kleine Netzwerkverzögerung zwischen der Codeerzeugung auf dem Telefon und dem Moment aus, in dem der Server den Code empfängt und prüft. Ohne diese Toleranz würden legitime Codes gelegentlich wegen einer gewöhnlichen Verzögerung von wenigen Sekunden abgelehnt.