Autenticador 2FA online
Herramienta privada en el navegador
Generar un código 2FA en el navegador
Pega una clave Base32 o un enlace TOTP otpauth. El código de verificación se actualizará automáticamente.
Código de verificación actual
- Algoritmo
- SHA-1
- Dígitos
- 6
- Periodo
- 30s
Este autenticador 2FA online convierte una clave de configuración en una contraseña temporal de un solo uso (TOTP). Pega el secreto Base32 facilitado al activar una aplicación de autenticación o un enlace estándar otpauth://totp. El cálculo se realiza en tu dispositivo y el código de seis u ocho dígitos se renueva al terminar cada intervalo.
Cómo generar un código 2FA
- En la configuración de seguridad de la cuenta, busca la clave de texto para una aplicación de autenticación. Suele aparecer junto al código QR durante la activación de 2FA.
- Pega el secreto en el campo superior. No hace falta quitar los espacios ni guiones de una clave Base32.
- Mantén SHA-1, seis dígitos y 30 segundos salvo que el proveedor indique otros parámetros. Un enlace otpauth aplica automáticamente su algoritmo, longitud y periodo.
- Pulsa Generar código 2FA, copia el valor actual e introdúcelo en el servicio original antes de que se agote el contador.
- Utiliza Borrar clave al terminar. Cerrar o abandonar la página también elimina el valor activo de la pestaña.
Una clave secreta es mucho más sensible que un código temporal. Quien consiga esa clave podrá calcular códigos futuros. No la pegues en un equipo compartido, un chat, una captura de pantalla o una web que no sea de confianza. Conserva la configuración original y los códigos de recuperación en un gestor de contraseñas cifrado o en otro lugar protegido.
Formatos y parámetros compatibles
La herramienta admite claves Base32 formadas por A–Z y 2–7, además de enlaces TOTP de aprovisionamiento. Puede calcular HMAC con SHA-1, SHA-256 o SHA-512, generar códigos de 6 u 8 dígitos y usar periodos entre 1 y 300 segundos. La combinación habitual en muchos servicios es SHA-1, seis dígitos y una ventana de 30 segundos.
TOTP está descrito en el RFC 6238. El navegador y el proveedor de la cuenta comparten el mismo secreto y crean un contador a partir de la hora Unix. Ambos ejecutan de forma independiente el mismo cálculo HMAC; por eso producen el mismo código cuando el reloj y los ajustes coinciden.
Procesamiento local sin guardar el secreto
GetMyPassword no recibe el contenido del campo ni el código resultante. La operación criptográfica utiliza Web Crypto API y la clave decodificada solo permanece en la memoria de esta pestaña mientras el generador está activo. No se escribe en cookies, localStorage, sessionStorage, eventos de analítica ni enlaces compartibles.
La página aplica además una política de seguridad específica que bloquea scripts, marcos y conexiones de terceros. El campo desactiva el autocompletado del navegador y los indicadores de autollenado más comunes. Al borrar, salir o cerrar, la herramienta sobrescribe el conjunto de bytes, vacía el campo y detiene el temporizador. Aun con estas medidas, genera códigos únicamente en un dispositivo y perfil de navegador que controles.
La relación entre 2FA y TOTP
La autenticación de dos factores es el requisito de presentar dos pruebas diferentes, normalmente una contraseña y algo disponible desde un dispositivo. TOTP es una forma de crear esa segunda prueba. Conviene combinarlo con una contraseña exclusiva y larga, que puedes preparar con nuestro generador de contraseñas.
Un código de corta duración reduce el valor de una contraseña robada, pero no elimina el phishing. Un atacante puede retransmitir un TOTP recién introducido a la página legítima antes de que caduque. Revisa el dominio y no apruebes accesos que no hayas iniciado. Para cuentas importantes, una passkey o una llave de seguridad física ofrece una resistencia mayor al robo de credenciales cuando el proveedor la admite.
Por qué puede rechazarse un código
- Reloj desajustado: activa la fecha, hora y zona horaria automáticas en el dispositivo.
- Secreto equivocado: confirma que la clave pertenece exactamente a la cuenta abierta.
- Parámetros distintos: revisa el algoritmo HMAC, el número de dígitos y el periodo.
- Ventana caducada: espera al siguiente código si quedan muy pocos segundos.
- Token HOTP: un token basado en contador no puede calcularse con este generador TOTP.
Preguntas frecuentes
¿GetMyPassword guarda mi clave secreta 2FA?
No. La clave solo permanece en la memoria de la pestaña mientras el generador está activo. No se envía al servidor, no aparece en la URL y no se escribe en el almacenamiento del navegador.
¿Qué formato debo pegar?
Puedes utilizar una clave Base32 de la aplicación de autenticación o un URI otpauth://totp. Los espacios y guiones de Base32 se ignoran.
¿Por qué cambia cada 30 segundos?
TOTP usa la hora Unix como factor variable. RFC 6238 recomienda 30 segundos como valor habitual, aunque el enlace de configuración puede indicar otro periodo.
¿Por qué se rechaza mi código?
Comprueba el secreto, algoritmo, longitud y reloj. Un código copiado al final de la ventana puede caducar antes de llegar al servidor.
¿Sustituye a una aplicación de autenticación?
Puede ser útil para acceso temporal o pruebas en un dispositivo fiable. Para el uso diario suele ser preferible una aplicación dedicada o una llave física.
¿TOTP evita el phishing?
Limita la duración del código robado, pero una página falsa puede retransmitirlo inmediatamente. Verifica siempre el dominio.