Cómo generar un código TOTP
- Escribe o pega tu secreto Base32 en el campo del secreto, o, si tienes una URI de configuración otpauth://, pégala en el campo de importación (o sube una imagen QR que la contenga) y pulsa Apply URI.
- Comprueba que Algorithm, Digits y Period coinciden con lo que emitió el servicio (importar una URI o un QR rellena esto automáticamente).
- Observa cómo el código de 6 u 8 dígitos se actualiza en vivo cada segundo, con el anillo de cuenta atrás mostrando exactamente cuánto falta para que cambie.
- Pulsa Copy code para copiar el valor actual y pegarlo en lo que estés probando.
Un generador de TOTP pensado para probar integraciones 2FA, no para cuentas reales
Cualquiera que esté configurando autenticación de dos factores, añadiendo soporte TOTP a un flujo de inicio de sesión, escribiendo una prueba de integración que necesita un código válido, o depurando por qué la configuración 2FA de un servicio autoalojado no acepta códigos, acaba necesitando una forma de calcular un valor TOTP a partir de un secreto conocido sin sacar el móvil cada vez. Hacerlo a mano significa recurrir a una app del teléfono que no fue diseñada para iterar rápido: no puedes inspeccionar fácilmente el secreto subyacente, cambiar de algoritmo, ni ver varios códigos futuros a la vez. Esta herramienta existe exactamente para esa necesidad de desarrollo, pega un secreto (de un fixture de pruebas, un entorno de staging o un archivo .env), observa el código en vivo y el instante exacto en que cambia, y sigue con tu trabajo.
TOTP en sí (RFC 6238, “Time-Based One-Time Password Algorithm”) es el algoritmo detrás de casi todo flujo de configuración 2FA “escanea este código QR” en la web: un secreto compartido, establecido una sola vez, se combina con la hora actual (redondeada a una ventana fija, normalmente 30 segundos) y un hash con clave para producir un código numérico corto que ambas partes pueden calcular de forma independiente, sin necesitar ninguna ida y vuelta por red para comprobar que un código es válido. Precisamente por eso es comprobable completamente sin conexión: dados el mismo secreto, la misma hora y la misma configuración, esta herramienta y la app autenticadora real que protege una cuenta siempre calcularán el código idéntico.
Tu secreto nunca sale de tu dispositivo
Un secreto TOTP es una clave criptográfica real, cualquiera que la tenga puede generar códigos válidos para esa cuenta indefinidamente, igual que cualquiera con una contraseña puede iniciar sesión. Esta página nunca lo envía a ningún sitio: la decodificación Base32, el cálculo del HMAC (a través de la propia API Web Crypto del navegador) y el paso de truncamiento dinámico de RFC 4226 que convierte un digest HMAC en bruto en un código de 6 u 8 dígitos, todo se ejecuta dentro de esta pestaña del navegador. No se transmite, registra ni escribe nada en el almacenamiento local, el secreto existe únicamente en el estado en memoria de esta página, y recargar o cerrar la pestaña lo borra por completo. Es una decisión deliberada: significa que el secreto no se puede recuperar si navegas fuera por accidente en mitad de una prueba, pero también que no queda nada sensible rondando después de terminar.
URIs otpauth:// y códigos QR de configuración, explicados
Todo flujo “escanea este código QR para configurar 2FA” en realidad solo muestra un código QR que codifica una URI de texto plano otpauth://totp/Etiqueta?secret=...&issuer=...&algorithm=...&digits=...&period=..., el código QR es simplemente una forma cómoda de llevar esa URI a un teléfono sin tener que escribirla. Esta herramienta puede leer esa misma URI de dos formas: pégala directamente si ya tienes el texto en bruto (por ejemplo, de la opción “¿no puedes escanear? introduce esto manualmente” de un servicio), o sube una imagen del propio código QR, que se decodifica localmente usando la misma técnica de lectura de QR en el propio dispositivo que hay detrás de la herramienta Lector de Códigos QR de este sitio. En ambos casos, el secreto, el algoritmo, el número de dígitos y el período se rellenan automáticamente.
Usos habituales
- Generar un código válido a partir de un secreto TOTP de staging o de entorno de pruebas mientras escribes o depuras una prueba de integración.
- Comprobar que una implementación 2FA autoalojada o casera calcula el mismo código que esta herramienta, para un secreto y una marca de tiempo conocidos.
- Leer el secreto y los parámetros subyacentes de un código QR de configuración antes de incorporarlos a un fixture de pruebas automatizadas.
- Aprender cómo funciona TOTP realmente, observando un código real, generado a partir de un secreto real, cambiar con la cadencia estándar de 30 segundos.
- Verificar el paso HMAC de una librería TOTP calculando de forma independiente el mismo HMAC con el Generador de HMAC sobre los bytes en bruto del contador.
- Decodificar los bytes en bruto de un secreto Base32 para inspeccionarlos más a fondo con Decodificador Base64 tras reconvertirlos, al depurar un fallo en el manejo de un secreto.

