Generatore e Validatore OTP
Genera e convalida password monouso TOTP/HOTP per 2FA. Supporta SHA-1/256/512, segreti Base32/Hex, esportazione QR. 100% nel browser, senza registrazione.
Cos'è un OTP (One-Time Password)?
Un OTP è una password valida solo per una sessione di login o transazione. Fornisce una sicurezza maggiore rispetto alle password statiche perché cambia frequentemente, rendendo i codici rubati inutilizzabili dopo poco tempo.
Qual è la differenza tra TOTP e HOTP?
TOTP (password basata sul tempo, RFC 6238) genera codici basati sull'ora corrente, cambiando ogni 30 secondi per impostazione predefinita. HOTP (basata su HMAC, RFC 4226) usa un contatore incrementale. TOTP è più comune nei sistemi 2FA moderni.
Questo generatore OTP è sicuro da usare?
Sì. Tutta la generazione e validazione avviene localmente nel tuo browser usando la Web Crypto API. Le tue chiavi segrete non lasciano mai il dispositivo né vengono inviate ad alcun server.
Cos'è un segreto Base32?
Base32 è uno schema di codifica che rappresenta dati binari usando 32 caratteri (A-Z e 2-7). È il formato standard per i segreti OTP usati da Google Authenticator e altre app 2FA.
Quale algoritmo di hash dovrei scegliere?
SHA-1 è il predefinito ed è compatibile con la maggior parte delle app autenticatrici incluso Google Authenticator. SHA-256 e SHA-512 offrono maggiore sicurezza ma potrebbero non essere supportati da tutte le app.
Come aggiungo il codice generato a Google Authenticator?
Inserisci il tuo segreto, poi scansiona il cod QR otpauth visualizzato con Google Authenticator (o qualsiasi app 2FA compatibile). Puoi anche inserire manualmente l'URI otpauth o la chiave segreta.
Qual è il formato dell'URI otpauth://?
otpauth://totp/<etichetta>?secret=<segreto>&issuer=<emittente>&algorithm=<algo>&digits=<cifre>&period=<periodo>. Questo URI codifica tutti i parametri OTP e può essere renderizzato come codice QR.
Perché il codice cambia ogni 30 secondi?
Il passo temporale predefinito (periodo) per TOTP è di 30 secondi come definito nella RFC 6238. Questo bilancia sicurezza (validità breve) con usabilità (tempo sufficiente per digitare il codice).
Posso convalidare un codice che ho ricevuto?
Sì, passa alla modalità Convalida, inserisci il segreto e il codice ricevuto. Lo strumento verifica il codice rispetto alla finestra temporale corrente e adiacenti per tollerare piccole differenze di orologio.
Cosa significa 6 cifre vs 8 cifre?
Si riferisce alla lunghezza del codice OTP generato. 6 cifre è lo standard per la maggior parte dei sistemi 2FA. 8 cifre forniscono più combinazioni possibili ma sono meno comunemente supportate.
Perché i miei codici non corrispondono a Google Authenticator?
Verifica che segreto, algoritmo (di solito SHA-1), cifre (di solito 6) e periodo (di solito 30s) corrispondano tutti. Assicurati anche che l'orologio del tuo dispositivo sia accurato.
Il 2FA è la stessa cosa dell'OTP?
OTP è il meccanismo che genera codici monouso. Il 2FA (Autenticazione a Due Fattori) è un processo di sicurezza che spesso usa l'OTP come secondo fattore.