Todas las herramientas funcionan en tu navegador — tus archivos nunca salen de tu dispositivo.
All tools154

Desarrollo

Generador de códigos TOTP

Códigos de verificación en dos pasos.

Qué hace. Esta herramienta genera los códigos de seis dígitos que usan las aplicaciones de autenticación. Sirve para entender el mecanismo y para casos puntuales, pero no sustituye a una aplicación dedicada.
Funciona en tu navegadorNo se sube nadaSin registroFunciona sin conexión

Cómo usar Generador de códigos TOTP

  1. Introduce la clave secreta en formato Base32.
  2. Consulta el código actual y el tiempo restante.
  3. Introdúcelo en el servicio antes de que caduque.

Cómo funciona realmente

El mecanismo es más simple de lo que parece y entenderlo aclara varias dudas.

Al activar la verificación en dos pasos, el servicio genera una clave secreta y te la muestra como código QR o como texto en Base32.

Tu aplicación guarda esa clave. A partir de ahí, cada treinta segundos, tanto la aplicación como el servidor calculan un código a partir de dos cosas: la clave secreta y la hora actual.

Como ambos tienen la misma clave y la misma hora, obtienen el mismo código sin comunicarse en ningún momento.

De ahí se deducen dos cosas importantes. La primera: los códigos funcionan sin conexión a internet, porque no hay ninguna comunicación con el servidor. La segunda: si la hora de tu dispositivo está desajustada, los códigos no coinciden.

Ese es, con diferencia, el motivo más común de "el código no funciona". Ajusta la hora automáticamente y el problema desaparece.

Los servidores suelen aceptar el código anterior y el siguiente para dar margen, así que un desfase de unos segundos no molesta, pero uno de minutos sí.

Los códigos de recuperación

La parte que más gente se salta y la que más disgustos da.

Al activar el doble factor, el servicio te ofrece unos códigos de recuperación de un solo uso. Sirven para entrar si pierdes el móvil.

Guárdalos. En papel, en una caja fuerte, o en tu gestor de contraseñas — pero no en el mismo dispositivo que genera los códigos, porque entonces si pierdes ese dispositivo lo pierdes todo a la vez.

Sin ellos, recuperar una cuenta puede ser desde muy laborioso hasta imposible, y depende enteramente de lo que ofrezca cada servicio.

Otra precaución importante: guarda la clave secreta original, no solo el código QR escaneado. Con ella puedes configurar la misma cuenta en un segundo dispositivo como respaldo.

Y si cambias de móvil, migra tus cuentas antes de borrar el anterior. Muchas aplicaciones tienen función de exportación, pero hay que usarla estando el móvil viejo aún operativo.

Un caso muy español: mucha gente vincula cuentas a un número de teléfono. Si cambias de operador o de número, revisa los métodos de recuperación antes, no después.

Cuándo usar esto y cuándo no

Un aviso importante sobre esta herramienta en concreto.

Generar códigos en una página web es útil para entender el mecanismo, para depurar una integración, o para acceder puntualmente si no tienes tu móvil a mano y has guardado la clave.

No es el sitio donde guardar tus claves secretas de forma habitual. Una aplicación de autenticación en el móvil, o mejor una llave de seguridad física, protegen mucho mejor.

La razón es sencilla: el segundo factor debe estar en un dispositivo distinto del que usas para iniciar sesión. Si generas el código en el mismo navegador donde entras a la cuenta, pierdes buena parte del beneficio.

Sobre las alternativas: TOTP es bastante mejor que los SMS, que pueden interceptarse. Y las claves de acceso son aún mejores, porque además resisten el phishing: no se pueden usar en un sitio falso.

En España conviene tener presente que muchos trámites de la administración electrónica usan certificado digital o Cl@ve, que son sistemas distintos y no se sustituyen con TOTP.

Todo el cálculo se hace en tu navegador y la clave no se envía a ningún sitio.

Preguntas frecuentes

¿Por qué no funciona mi código?

Casi siempre porque la hora del dispositivo está desajustada. Ponla en automático.

¿Funcionan los códigos sin internet?

Sí. Se calculan a partir de la clave y la hora, sin hablar con el servidor.

¿Qué hago con los códigos de recuperación?

Guárdalos fuera del dispositivo que genera los códigos. Sin ellos puedes perder la cuenta.

¿Puedo usar esta web como mi app de doble factor?

No es recomendable. El segundo factor debe estar en un dispositivo distinto.

¿Es mejor que los SMS?

Sí, bastante. Los SMS pueden interceptarse mediante duplicado de SIM.

¿Se envía mi clave?

No, el cálculo es local en tu navegador.