ConvertiloConvertilo

Gerador de tokens 2FA / TOTP

Gere um código TOTP de 6 dígitos a partir de uma chave secreta em base32. Funciona totalmente no seu navegador: sua chave secreta nunca é enviada, registrada nem transmitida pela rede.

🔐Várias contas? Use o Cofre 2FA
Abrir cofre →

Sobre este gerador de TOTP

Um TOTP (senha de uso único baseada em tempo, RFC 6238) é o código rotativo de 6 dígitos exibido pelo seu app de autenticação: um HMAC-SHA1 de uma chave secreta compartilhada combinado com uma janela de 30 segundos, truncado para seis dígitos. É o mesmo algoritmo por trás do Google Authenticator, Authy, Microsoft Authenticator e Duo; dada a mesma chave secreta em base32 e um relógio sincronizado, cada implementação gera exatamente o mesmo código. As pessoas recorrem a um gerador de TOTP online em algumas situações específicas: o celular foi perdido, quebrado ou restaurado antes de migrar o 2FA; o app de autenticação parou de abrir depois de uma atualização do sistema operacional; um colega precisa acessar uma conta de serviço compartilhada antes da troca de plantão; ou um desenvolvedor está automatizando testes end-to-end e precisa de um TOTP sem programá-lo do zero.

Sejamos honestos sobre o compromisso: digitar uma chave secreta de TOTP compartilhada em qualquer site, incluindo este, significa que o JavaScript da página toca brevemente nessa chave, e em princípio um operador malicioso poderia exfiltrá-la. Mitigamos isso fazendo tudo no seu navegador: a chave secreta nunca é enviada, nunca é registrada e nunca é transmitida para nenhum endpoint de analytics. Você pode verificar isso sozinho: abra a aba Network das DevTools do navegador antes de colar a chave e observe que nenhuma requisição de saída carrega a chave. Para uso contínuo, um app de autenticação dedicado ou um gerenciador de senhas como Bitwarden ou 1Password continua sendo a melhor opção. Esta ferramenta foi pensada para o caso pontual: um código de emergência agora, quando esperar por um celular reserva não é uma opção.

Por que usar este gerador

Totalmente no navegador

Sua chave secreta em base32 nunca sai do dispositivo: abra as DevTools e observe a aba Network para confirmar que nada é enviado.

Sem conta, sem registros, sem limite de uso

Sem cadastro, sem captcha, sem limitação por IP. Útil para uma recuperação de emergência quando você não consegue lidar com uma tela de login.

Compatível com RFC 6238

Mesmo HMAC-SHA1 e janela de 30 segundos usados pelo Google Authenticator, Authy e Microsoft Authenticator: os códigos coincidem byte a byte.

Perguntas frequentes

Qual é a diferença em relação ao Google Authenticator?

O algoritmo é idêntico: ambos calculam um HMAC-SHA1 da sua chave secreta em base32 e a janela atual de 30 segundos, e depois truncam para seis dígitos. A diferença está na função: o Google Authenticator foi pensado para ser um armazenamento de longo prazo de muitas chaves secretas em um único dispositivo. Esta ferramenta é um utilitário web sem estado: você cola uma chave, obtém um código, fecha a aba. Use o Google Authenticator (ou o recurso TOTP de um gerenciador de senhas como o Bitwarden) para o 2FA do dia a dia; recorra a este gerador quando precisar de um código pontual fora desse fluxo.

É seguro inserir minha chave secreta TOTP em um site?

Rigorosamente falando, nenhum gerador de TOTP online é tão seguro quanto manter a chave apenas dentro de um app de autenticação no seu celular. Um site malicioso poderia incluir JavaScript que envia silenciosamente sua chave a um servidor via POST. A mitigação honesta é a verificabilidade: esta ferramenta é executada inteiramente no cliente, então você pode abrir a aba Network das DevTools do navegador antes de colar a chave e confirmar que nada sai do seu dispositivo. Se a chave protege uma conta de alto valor (banco, e-mail do trabalho, criptomoedas), o ideal é usar um app de autenticação de verdade e recorrer a uma ferramenta web apenas em uma emergência genuína.

O que é uma chave secreta TOTP / chave base32?

Quando você ativa o 2FA em um serviço, ele gera uma chave secreta compartilhada: uma sequência aleatória geralmente exibida como um código QR e como uma string base32 de 16-32 caracteres (letras A-Z e dígitos 2-7). Seu app de autenticação escaneia o código QR para guardar essa chave. A mesma sequência colada nesta ferramenta produz os mesmos códigos. Se você não a guardou ao configurar o 2FA pela primeira vez, não é possível recuperá-la: a chave fica armazenada apenas no seu dispositivo. Você precisaria desativar e reativar o 2FA a partir de uma sessão em que já esteja logado.

Por que o código muda a cada 30 segundos?

O TOTP combina sua chave secreta com o tempo Unix atual dividido em janelas de 30 segundos. A cada 30 segundos, o número da janela avança em uma unidade, então a entrada do HMAC muda e o código resultante de 6 dígitos gira. A janela curta limita o valor de um código roubado: um atacante que obtém um código por phishing tem no máximo 30 segundos (muitas vezes menos) para reutilizá-lo antes que o servidor o rejeite. Algumas implementações usam janelas de 60 segundos, mas 30 segundos é o padrão da RFC 6238 e o que o Google Authenticator usa.

Posso usar isso se perdi meu celular?

Só se você ainda tiver a chave secreta em base32 guardada em algum lugar; por exemplo, anotada, impressa em um PDF de recuperação, salva em um gerenciador de senhas ou como uma captura de tela do código QR original. A chave secreta é o que gera os códigos; sem ela, nenhuma ferramenta consegue recriar os números de 6 dígitos que seu celular antigo mostrava. Se a chave foi perdida, use o fluxo de recuperação de conta do serviço (códigos de backup, SMS alternativo, verificação de identidade) e reative o 2FA a partir do seu novo dispositivo.

Funciona com os códigos do Google Authenticator?

Sim: o Google Authenticator implementa o TOTP padrão exatamente como especifica a RFC 6238 (HMAC-SHA1, janela de 30 segundos, saída de 6 dígitos, chave secreta em base32). Se você colar a mesma chave secreta em base32 que escaneou originalmente no Google Authenticator, esta ferramenta produz o mesmo código de 6 dígitos. O mesmo vale para Authy, Microsoft Authenticator, Duo Mobile, TOTP do 1Password e TOTP do Bitwarden. O Steam Guard usa um alfabeto personalizado, então os códigos não vão coincidir; para o Steam você precisa de um gerador específico do Steam.

O que fazer se meu código não funcionar?

Quase sempre é por causa de um desvio no relógio. O TOTP depende de que seu dispositivo e o servidor concordem sobre o horário atual dentro de uma janela de 30 segundos. Se o relógio do seu computador estiver desregulado além disso, o servidor rejeita o código. Verifique se o relógio do sistema está sincronizado (Configurações → Data e hora → Definir automaticamente) e tente novamente. Outras causas: um erro de digitação na chave secreta em base32 (um caractere faltando desloca todo o resto), espaços em branco no final, ou usar uma chave da Steam (alfabeto diferente) em um gerador de TOTP padrão.

Devo usar esta ferramenta no longo prazo?

Não: para o 2FA contínuo, use um app de autenticação dedicado (Google Authenticator, Authy, Microsoft Authenticator, Aegis no Android, Raivo no iOS) ou o recurso TOTP integrado ao seu gerenciador de senhas (Bitwarden, 1Password, Proton Pass). Eles foram projetados para o armazenamento seguro de muitas chaves secretas e sobrevivem a trocas de dispositivo por meio de sincronização criptografada. Este gerador foi pensado para uma única emergência: cole a chave, copie o código, feche a aba. Se você perceber que está abrindo isso todos os dias, o melhor é configurar um app de autenticação de verdade.