ForHosting KIT · Entwickler-Tools

TOTP-Codes erzeugen ohne Authenticator-App

Diese Funktion berechnet aus einem TOTP-Secret den aktuell gültigen sechsstelligen Einmalcode, wie ihn Authenticator-Apps für die Zwei-Faktor-Anmeldung erzeugen. Gedacht für Entwicklerinnen und Entwickler, die eine eigene TOTP-Implementierung testen oder einen Code ohne installiertes Smartphone nachrechnen müssen.

● StabilKostenlos · im Browser
Nutzen Sie es über WebAPIE-MailApp baldTelegram bald

Läuft direkt in Ihrem Browser – kostenlos. Ihre Datei verlässt Ihren Browser nicht und wird an keinen Server übertragen.

Wie ein TOTP-Code entsteht

Ein TOTP-Code (Time-based One-Time Password) errechnet sich aus einem geheimen Secret und der aktuellen Uhrzeit, in der Regel neu alle 30 Sekunden. Kennen Server und Gerät dasselbe Secret, erzeugen beide zur gleichen Zeit denselben Code – genau darauf beruht die Zwei-Faktor-Anmeldung, wie sie Authenticator-Apps üblicherweise umsetzen.

Secret eingeben, Code erhalten

Sie fügen das Base32-codierte Secret ein, wie es beim Einrichten einer Zwei-Faktor-Anmeldung angezeigt oder in einem QR-Code hinterlegt wird, und erhalten den aktuell gültigen Code samt der verbleibenden Sekunden bis zum nächsten Wechsel. Das eignet sich, um eine eigene TOTP-Implementierung Schritt für Schritt gegenzuprüfen.

Für Tests gedacht, nicht als Ersatz für eine echte App

Für die tägliche Anmeldung bei echten Konten bleibt eine dedizierte Authenticator-App die richtige Wahl, da sie das Secret dauerhaft und lokal auf dem Gerät verwahrt. Diese Funktion eignet sich für die Entwicklung und das Testen eigener Systeme, etwa um zu prüfen, ob die eigene Server-Implementierung den passenden Code erwartet.

Kostenlos, lokal, per API automatisierbar

Die Berechnung läuft direkt in Ihrem Browser, das Secret wird nicht gespeichert oder übertragen. Für automatisierte Tests in einer Testsuite steht derselbe Aufruf über die API zur Verfügung, für $0.002 pro Anfrage; im Browser bleibt die Funktion kostenlos.

Eine eigene Zwei-Faktor-Anmeldung testen

Lukas Fischer entwickelt eine Zwei-Faktor-Anmeldung für eine interne Anwendung und prüft mit einem Test-Secret, ob der von seinem Server erzeugte Code mit dem hier berechneten übereinstimmt, bevor er die Funktion echten Nutzern freigibt.

Automatisierte Testsuite ohne Smartphone

Ein Entwicklerteam bei der Schneider IT-Systeme GmbH & Co. KG lässt einen automatisierten Test bei jedem Durchlauf einen gültigen TOTP-Code über die API abrufen, um die Anmeldung ohne manuelles Abtippen von einem Smartphone zu prüfen.

Einen fehlerhaften Code nachvollziehen

Eine Freiberuflerin bekommt bei der Einrichtung eines Zwei-Faktor-Logins wiederholt einen ungültigen Code gemeldet und rechnet mit dem hinterlegten Secret manuell nach, ob das Problem an einer falschen Systemzeit liegt.

Was ist der Unterschied zwischen TOTP und einem einfachen Einmalcode per SMS?

Ein TOTP-Code wird lokal aus einem geteilten Secret und der Uhrzeit berechnet, ohne dass eine Nachricht verschickt werden muss. Ein SMS-Code wird dagegen vom Server erzeugt und übertragen.

Wird mein Secret gespeichert?

Nein. Sie geben es für jede Berechnung neu ein, und es wird zu keinem Zeitpunkt aufbewahrt.

Kann ich diese Funktion anstelle einer Authenticator-App für meine echten Konten nutzen?

Davon raten wir ab. Für die tägliche Anmeldung bei echten Konten ist eine dedizierte App die richtige Wahl. Diese Funktion dient dem Testen eigener Systeme.

Warum stimmt der berechnete Code nicht mit dem meiner App überein?

Meist liegt es an einer abweichenden Systemzeit – TOTP-Codes hängen direkt von der aktuellen Uhrzeit ab. Prüfen Sie, ob Ihr Gerät korrekt synchronisiert ist.

Muss ich mich anmelden?

Nein. Es gibt derzeit keine Konten – die Nutzung im Browser ist kostenlos und ohne Limit.

Was kostet die Nutzung über die API?

$0.002 pro Anfrage. Im Browser bleibt die Funktion unabhängig davon kostenlos.

Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.

POSThttps://api.kit.forhosting.com/dev/totp

Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.

curl -X POST https://api.kit.forhosting.com/dev/totp \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"items":["valor-1","valor-2"]}'
{
  "items": [
    "valor-1",
    "valor-2"
  ]
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "dev.totp",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.

pro Anfrage$0.002

Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.

HTTPCodeBedeutung
401unauthorizedDer API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer).
402insufficient_balanceIhr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht.
404unknown_typeUnbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog.
429rate_limitedZu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt.

Vollständige KIT-Dokumentation lesen →