什么是TOTP 生成器?

一款免费的 TOTP 与 HOTP 生成器,用于双因素认证。输入 base32 密钥,工具即可生成一次性验证码:每 30 秒刷新的 TOTP 码(RFC 6238),兼容 Google Authenticator、Authy 等几乎所有 2FA 系统;以及基于计数器的 HOTP 码(RFC 4226),适用于 YubiKey 和部分银行应用。

完全在你的设备上按 RFC 6238 (TOTP) 与 RFC 4226 (HOTP) 标准计算:base32 密钥不会离开页面,关闭标签即清除。默认设置(SHA-1、6 位数、30 秒周期)与 Google Authenticator、Authy、Microsoft Authenticator、1Password 及大多数银行应用一致。同时支持 SHA-256、SHA-512、7 位或 8 位验证码,以及 HOTP 计数模式。还提供用 PBKDF2 与 AES-GCM 加密的 JSON 备份,让你在不依赖任何同步服务的情况下,把全部账户安全迁移到新设备。

使用方法

  1. 输入TOTP密钥(base32格式)或扫描二维码导入。
  2. 查看自动生成的6位验证码,每30秒自动刷新。
  3. 复制当前验证码,在过期前粘贴到登录页面。

何时使用

  • 认证器手机丢失或被刷机时,临时恢复账号访问。
  • 在电脑上生成 2FA 验证码,不想再装一个手机 App。
  • 开发期间测试 2FA 流程,又不想暴露真实的共享密钥。

结果

公司使用双因素认证但手机丢了。好在设置时保存了密钥。在此输入base32密钥,获取当前6位验证码即可登录,同时重新设置新的认证器应用。

常见问题

把 2FA 密钥贴到网页上安全吗?
TOTP 验证码完全在这个页面里算出,不会带着密钥发任何网络请求。但银行、主邮箱这类高价值账号,建议仍然使用手机端的认证器。本工具更适合应急恢复、开发测试和重要性较低的账号。
在 Google、GitHub 这类应用里,密钥在哪里找?
进入 2FA 设置页,找到「无法扫码?手动输入」或类似的链接,会看到一串 A–Z 和数字 2–7 组成的 base32 字符串,长度通常在 16 到 32 之间。把那串粘到这里的「密钥」框就行。
明明刚生成的验证码,为什么被拒了?
多半是时间不同步。TOTP 依赖你的设备时钟和服务器一致,差超过 30 秒验证码就对不上。把系统时间设为「自动从网络同步」,然后再试一次。
可以扫二维码而不手动输入密钥吗?
可以。点「从二维码导入」,上传截图或用摄像头扫描印出来的二维码即可。工具会解析 otpauth:// URI,自动取出密钥、发行方、账号名、算法、位数和周期,然后把条目加进来。
如何把账号迁移到另一台设备?
有两种办法。如果还保留着每个原始密钥,在新认证器中手动输入或重新扫码即可。如果没有,点击「备份」按钮:设置一个高强度密码,下载加密的 JSON 文件,复制到新设备后点击「导入」并输入相同密码——所有账号一次性恢复。如果原始密钥和备份都没有,就只能让服务方重置整个 2FA。

相关工具