Guía rápida y contexto de uso
Generar códigos de autenticador para flujos de prueba
Esta herramienta interpreta el QR de configuración de un autenticador, un secreto Base32 o el enlace otpauth:// usado por apps compatibles con TOTP. Después de cargarlo, el código temporal se calcula directamente en el navegador y se actualiza en el intervalo definido por el servicio, normalmente cada 30 segundos.
Puedes subir una captura del QR, usar la cámara o pegar el secreto manualmente. Es útil para validar OAuth, login, staging o entornos locales sin registrar una y otra vez el mismo secreto de prueba en una app de teléfono. Un token aislado de seis dígitos no permite crear los siguientes: se necesita el QR, secreto Base32 o enlace otpauth.
Usa QR Code, secreto Base32 o enlace otpauth
La mayoría de QR de configuración incluye un enlace otpauth://totp/ con nombre de cuenta, emisor, algoritmo, cantidad de dígitos y periodo de validez. La herramienta respeta esos parámetros y admite SHA-1, SHA-256 y SHA-512 cuando están presentes.
Si solo tienes el secreto, pega el valor Base32, normalmente letras A–Z y números del 2 al 7. Se aceptan espacios y guiones para facilitar la copia. Contraseñas, códigos de recuperación y el token temporal visible no se interpretan como secretos TOTP.
- Sube una imagen que contiene el QR Code de configuración.
- Lee el QR Code con permiso de cámara en el navegador.
- Pega un secreto Base32 o enlace otpauth://totp/.
- Toca el código mostrado para copiarlo al portapapeles.
Qué indica el contador de expiración
TOTP es una contraseña de un solo uso basada en tiempo. El mismo secreto genera un valor distinto en cada periodo y el contador indica cuánto falta para la siguiente rotación. Copia el valor antes de que expire; si un servicio lo rechaza, espera la renovación o revisa la hora del dispositivo.
La mayoría de servicios usa seis dígitos y 30 segundos. Algunos QR usan ocho dígitos, otro algoritmo o un periodo diferente. Ver esos ajustes ayuda a depurar una falla de prueba sin adivinar qué parte de la configuración cambió.
Guardar localmente sirve para QA, no para cuentas críticas
Al guardar una entrada, su secreto queda solamente en el localStorage de este navegador y sirve para formar tu lista local de pruebas. El QR, secreto y código temporal no se envían al servidor de esta herramienta por defecto. Aun así, localStorage puede ser accesible para alguien con acceso al perfil del navegador, extensiones maliciosas o backups del dispositivo.
Usa el guardado para cuentas desechables, desarrollo, staging y QA manual. Para cuentas personales, financieras, administrativas o de producción, usa un autenticador móvil confiable, un gestor de contraseñas con TOTP o una llave de seguridad. Elimina las entradas al terminar, especialmente en equipos compartidos.
Límites y buenas prácticas de seguridad
La herramienta funciona con códigos TOTP basados en tiempo. No reemplaza confirmación push, SMS, llaves FIDO2/WebAuthn ni códigos de recuperación. Otros formatos QR no pueden convertirse en un segundo factor válido si no contienen datos compatibles con TOTP.
Nunca compartas el secreto, QR de registro o capturas de esa configuración. Quien tenga el secreto puede generar los mismos códigos mientras siga activo. Al terminar una prueba, revoca o rota la clave en el servicio emisor si se usó fuera de un entorno aislado.