OTP Generator & Validator
TOTP/HOTP-Einmalpasswörter für 2FA generieren und validieren. Unterstützt SHA-1/256/512, Base32/Hex-Secrets, QR-Export. 100% browserbasiert, keine Registrierung.
Was ist ein OTP (Einmalpasswort)?
Ein OTP ist ein Passwort, das nur für eine Anmeldesitzung oder Transaktion gültig ist. Es bietet stärkere Sicherheit als statische Passwörter, da es sich häufig ändert, wodurch gestohlene Codes nach kurzer Zeit nutzlos werden.
Was ist der Unterschied zwischen TOTP und HOTP?
TOTP (zeitbasiertes Einmalpasswort, RFC 6238) generiert Codes basierend auf der aktuellen Zeit, die sich standardmäßig alle 30 Sekunden ändern. HOTP (HMAC-basiert, RFC 4226) verwendet einen inkrementellen Zähler. TOTP ist in modernen 2FA-Systemen häufiger.
Ist dieser OTP-Generator sicher zu verwenden?
Ja. Alle Generierung und Validierung erfolgt lokal in Ihrem Browser über die Web Crypto API. Ihre geheimen Schlüssel verlassen niemals Ihr Gerät und werden nicht an einen Server gesendet.
Was ist ein Base32-Secret?
Base32 ist ein Kodierungsschema, das Binärdaten unter Verwendung von 32 Zeichen (A-Z und 2-7) darstellt. Es ist das Standardformat für OTP-Secrets, die von Google Authenticator und anderen 2FA-Apps verwendet werden.
Welchen Hash-Algorithmus sollte ich wählen?
SHA-1 ist der Standard und mit den meisten Authentifikator-Apps einschließlich Google Authenticator kompatibel. SHA-256 und SHA-512 bieten stärkere Sicherheit, werden aber möglicherweise nicht von allen Apps unterstützt.
Wie füge ich den generierten Code zu Google Authenticator hinzu?
Geben Sie Ihr Secret ein und scannen Sie dann den angezeigten otpauth-QR-Code mit Google Authenticator (oder einer kompatiblen 2FA-App). Sie können auch die otpauth-URI oder den geheimen Schlüssel manuell eingeben.
Was ist das otpauth:// URI-Format?
otpauth://totp/<Label>?secret=<Secret>&issuer=<Aussteller>&algorithm=<Algo>&digits=<Ziffern>&period=<Periode>. Diese URI kodiert alle OTP-Parameter und kann als QR-Code gerendert werden.
Warum ändert sich der Code alle 30 Sekunden?
Der Standard-Zeitschritt (Periode) für TOTP beträgt 30 Sekunden gemäß RFC 6238. Dies balanciert Sicherheit (kurze Gültigkeit) mit Benutzbarkeit (ausreichend Zeit zur Eingabe).
Kann ich einen empfangenen Code validieren?
Ja, wechseln Sie in den Validierungsmodus, geben Sie das Secret und den empfangenen Code ein. Das Tool prüft den Code gegen das aktuelle und benachbarte Zeitfenster, um kleine Uhrabweichungen zu tolerieren.
Was bedeutet 6-stellig vs. 8-stellig?
Bezieht sich auf die Länge des generierten OTP-Codes. 6 Stellen ist der Standard für die meisten 2FA-Systeme. 8 Stellen bieten mehr mögliche Kombinationen, werden aber seltener unterstützt.
Warum stimmen meine Codes nicht mit Google Authenticator überein?
Prüfen Sie, ob Secret, Algorithmus (normalerweise SHA-1), Stellen (normalerweise 6) und Periode (normalerweise 30s) alle übereinstimmen. Stellen Sie sicher, dass Ihre Gerätesuhr genau ist.
Ist 2FA dasselbe wie OTP?
OTP ist der Mechanismus, der Einmalcodes generiert. 2FA (Zwei-Faktor-Authentifizierung) ist ein Sicherheitsprozess, der oft OTP als zweiten Faktor verwendet.