Generador y Validador OTP
Genera y valida contraseñas de un solo uso TOTP/HOTP para 2FA. Soporta SHA-1/256/512, secretos Base32/Hex, exportación QR. 100% en navegador, sin registro.
¿Qué es una OTP (contraseña de un solo uso)?
Una OTP es una contraseña válida solo para una sesión de inicio de sesión o transacción. Proporciona mayor seguridad que las contraseñas estáticas porque cambia con frecuencia, haciendo que los códigos robados sean inútiles tras poco tiempo.
¿Cuál es la diferencia entre TOTP y HOTP?
TOTP (contraseña basada en tiempo, RFC 6238) genera códigos basados en la hora actual, cambiando cada 30 segundos por defecto. HOTP (basada en HMAC, RFC 4226) usa un contador incremental que avanza cada vez que se genera un código. TOTP es más común en sistemas 2FA modernos.
¿Es seguro este generador OTP?
Sí. Toda la generación y validación ocurre localmente en su navegador usando la Web Crypto API. Sus claves secretas nunca abandonan su dispositivo ni se envían a ningún servidor.
¿Qué es un secreto Base32?
Base32 es un esquema de codificación que representa datos binarios usando 32 caracteres (A-Z y 2-7). Es el formato estándar para secretos OTP usados por Google Authenticator y otras apps 2FA, p. ej. "JBSWY3DPEHPK3PXP".
¿Qué algoritmo hash debo elegir?
SHA-1 es el predeterminado y es compatible con la mayoría de apps autenticadoras incluyendo Google Authenticator. SHA-256 y SHA-512 ofrecen mayor seguridad pero pueden no ser compatibles con todas las apps. Use SHA-1 para máxima compatibilidad.
¿Cómo añado el código generado a Google Authenticator?
Ingrese su secreto, luego escanee el código QR otpauth mostrado con Google Authenticator (o cualquier app 2FA compatible). También puede introducir manualmente el URI otpauth o la clave secreta.
¿Cuál es el formato del URI otpauth://?
otpauth://totp/<etiqueta>?secret=<secreto>&issuer=<emisor>&algorithm=<algoritmo>&digits=<dígitos>&period=<período>. Este URI codifica todos los parámetros OTP y puede renderizarse como código QR para importar fácilmente en apps autenticadoras.
¿Por qué cambia el código cada 30 segundos?
El paso de tiempo predeterminado (período) para TOTP es 30 segundos según el RFC 6238. Esto equilibra seguridad (validez corta) con usabilidad (tiempo suficiente para escribir el código). Puede personalizar el período si lo necesita.
¿Puedo validar un código que recibí?
Sí, cambie al modo Validar, ingrese el secreto y el código recibido. La herramienta verifica el código contra la ventana de tiempo actual y adyacentes para tolerar pequeñas diferencias de reloj.
¿Qué significa 6 dígitos frente a 8 dígitos?
Se refiere a la longitud del código OTP generado. 6 dígitos es el estándar para la mayoría de sistemas 2FA. 8 dígitos proporciona más combinaciones posibles pero es menos comúnmente soportado.
¿Por qué mis códigos no coinciden con Google Authenticator?
Verifique que el secreto, algoritmo (generalmente SHA-1), dígitos (generalmente 6) y período (generalmente 30s) coincidan. Asegúrese también de que el reloj de su dispositivo sea preciso, ya que TOTP depende de la sincronización de tiempo.
¿Es 2FA lo mismo que OTP?
OTP es el mecanismo que genera códigos de un solo uso. 2FA (Autenticación de Dos Factores) es un proceso de seguridad que a menudo usa OTP como segundo factor, combinando algo que sabe (contraseña) con algo que tiene (dispositivo OTP).