Gerador de código TOTP
TOTP é o código de seis dígitos que muda a cada 30 segundos no app autenticador. Cole a chave secreta (aquela do QR Code de configuração) e veja o código atual, calculado no seu navegador — perfeito para desenvolver e testar autenticação em duas etapas.
Executar grátis
Roda direto no seu navegador. Grátis, sem cadastro — seus dados não são enviados para lugar nenhum.
De onde vem o código de seis dígitos
O TOTP combina duas coisas: uma chave secreta compartilhada na configuração (o conteúdo do QR Code) e o relógio. A cada janela de 30 segundos, chave e horário atual passam por um cálculo criptográfico que produz o código. Por isso o mesmo segredo gera o mesmo código no seu celular, no servidor e aqui — desde que os relógios concordem. É o padrão aberto usado por Google Authenticator, Microsoft Authenticator e semelhantes.
Testando o 2FA do seu sistema
Quem implementa autenticação em duas etapas precisa conferir se o servidor aceita os códigos certos e rejeita os errados. Com esta ferramenta, você gera o código esperado para uma chave de teste e compara com o que a sua implementação calcula — sem ficar escaneando QR Code no celular a cada rodada. No pipeline de testes automatizados, a mesma geração está disponível via API, a US$ 0,002 por chamada.
Quando o código não bate: quase sempre é relógio
O código rejeitado tem três suspeitos habituais. Primeiro, relógio: bastam 40 segundos de diferença entre servidor e cliente para o código da janela anterior chegar vencido — sincronize via NTP e aceite uma janela de tolerância. Segundo, a chave: espaços, maiúsculas e caracteres parecidos na hora de digitar o segredo Base32. Terceiro, parâmetros fora do padrão de 30 segundos e 6 dígitos em um dos lados, gerando e validando com regras diferentes.
O cuidado devido com a chave secreta
A chave TOTP é o segundo fator inteiro: quem a possui gera códigos válidos para sempre. Aqui ela não sai do navegador — nada é transmitido nem armazenado. Para testes, o caminho limpo é gerar chaves descartáveis de homologação em vez de reutilizar o segredo de uma conta real; e se um segredo real circulou por onde não devia, reconfigure o 2FA da conta, o que emite chave nova e aposenta a antiga.
Casos de uso
Validar a implementação de 2FA
O time da TecnoSul adiciona autenticação em duas etapas ao sistema. Durante o desenvolvimento, gera aqui o código esperado para a chave de teste e confere se o backend aceita — sem celular na mesa.
Automatizar login com 2FA em homologação
A suíte de testes precisa passar pela tela de segundo fator. O pipeline chama a API com a chave do usuário de teste e recebe o código vigente, mantendo o 2FA ligado até no ambiente de testes.
Diagnosticar rejeição de códigos
Depois de migrar o servidor, usuários relatam códigos recusados. Comparando o código gerado aqui com o que o servidor espera, o time confirma: o relógio da máquina nova estava dois minutos atrasado.
Perguntas frequentes
Colar a chave secreta aqui é seguro?
O cálculo é local: a chave não é enviada nem gravada — some quando você fecha a página. Ainda assim, para testes prefira segredos de homologação; a chave de uma conta real merece o mesmo sigilo da senha.
Funciona com Google Authenticator e Microsoft Authenticator?
Sim — todos implementam o mesmo padrão aberto de TOTP. Dada a mesma chave e o mesmo horário, o código gerado aqui é idêntico ao do app.
Por que o código muda a cada 30 segundos?
O horário faz parte do cálculo: cada janela de 30 segundos produz um código novo. É isso que torna o código inútil para quem o intercepta — segundos depois, ele já não vale.
O servidor pode aceitar o código da janela anterior?
Pode e costuma: a maioria das implementações tolera uma janela para trás e uma para a frente, para absorver pequenas diferenças de relógio. Tolerâncias maiores enfraquecem a proteção.
Quanto custa gerar códigos via API?
US$ 0,002 por chamada, preço publicado, sem assinatura. Na página o uso é livre, sem cadastro — e sem limite de quantas vezes você gera.
Perdi a chave secreta do meu 2FA. Dá para recuperar?
Por aqui, não — a ferramenta calcula códigos, não guarda segredos. A recuperação é feita no serviço onde o 2FA foi configurado, normalmente com os códigos de backup emitidos na ativação.
Para desenvolvedores — acesso via API
Tudo nesta página está disponível via API. Esta seção é para equipes que querem integrar a ferramenta aos próprios sistemas; quem não precisa disso pode simplesmente usar a ferramenta acima.
Endpoint
Autenticação por token Bearer. Um único POST coloca a tarefa na fila; o resultado chega por webhook ou link assinado.
Chame do seu código
curl -X POST https://api.kit.forhosting.com/dev/totp \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"items":["valor-1","valor-2"]}'const res = await fetch("https://api.kit.forhosting.com/dev/totp", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"items": [
"valor-1",
"valor-2"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/dev/totp",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"items": [
"valor-1",
"valor-2"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/dev/totp", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"items":["valor-1","valor-2"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"items":["valor-1","valor-2"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/dev/totp", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemplo de requisição
{
"items": [
"valor-1",
"valor-2"
]
}Exemplo de resposta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "dev.totp",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}A API é assíncrona: cada chamada devolve um task_id na hora. Se preferir polling, consulte o status a até 1 requisição por segundo.
Preço
Preço publicado, sem tokens nem créditos escondidos. Tarefa que falha não é cobrada.
Erros
| HTTP | Código | O que significa |
|---|---|---|
401 | unauthorized | Token ausente ou inválido. Confira o header Authorization. |
402 | insufficient_balance | Saldo insuficiente para esta tarefa. Faça uma recarga e tente de novo. |
404 | unknown_type | Esse tipo de tarefa não existe. Confira o campo type no catálogo. |
429 | rate_limited | Muitas requisições em pouco tempo. Espere um instante e tente de novo. |