Kostenloser TOTP- / Authenticator-Code-Generator

Generiere TOTP-2FA-Codes aus einem geheimen Schlüssel. Kompatibel mit Google Authenticator. Kostenlos, schnell und läuft vollständig im Browser ohne Anmeldung.

Aktualisiert am

Share:
Home/Utility Tools/TOTP / Authenticator Code Generator

TOTP / Authenticator Code Generator

Generate TOTP 2FA codes from a Base32 secret key. Compatible with Google Authenticator, Authy, and all standard TOTP apps.

Secret Key

How to Use

Google Authenticator / Authy

  1. Open the authenticator app and add a new account manually.
  2. Enter the Base32 secret key from your service's 2FA setup page.
  3. Compare the code shown here with the app — they should match.

GitHub / Google / Dropbox

In your account security settings, enable 2FA and choose "Authenticator App". Copy the secret key or scan the QR code into your authenticator app. Use this tool to verify codes manually.

Security note: Never share your TOTP secret. This tool processes everything locally in your browser — your secret is never sent to any server.

Häufig gestellte Fragen

Was ist TOTP?

TOTP (zeitbasiertes Einmalpasswort) erzeugt 6-stellige Codes, die sich alle 30 Sekunden ändern und für die Zwei-Faktor-Authentifizierung verwendet werden.

Ist mein geheimer Schlüssel sicher?

Ja – der geheime Schlüssel verlässt niemals deinen Browser. Alle Berechnungen erfolgen lokal.

Ist es kostenlos?

Ja, völlig kostenlos.

Funktioniert der TOTP / Authenticator Code Generator auf Mobilgeräten?

Ja, der TOTP / Authenticator Code Generator ist vollständig responsiv und funktioniert auf Smartphones und Tablets. Du kannst ihn auf jedem Gerät mit einem modernen Webbrowser nutzen, ohne eine App herunterzuladen.

Muss ich ein Konto erstellen, um dieses Tool zu nutzen?

Es ist kein Konto und keine Registrierung erforderlich. Öffne einfach den TOTP / Authenticator Code Generator in deinem Browser und beginne sofort mit der Nutzung. Es gibt keine Anmeldeschranken oder Nutzungsbeschränkungen.

Wie verwende ich den TOTP / Authenticator Code Generator?

Gib einfach deine Eingabe in das vorgesehene Feld ein, passe die Einstellungen nach Wunsch an, und das Tool verarbeitet sie sofort. Anschließend kannst du das Ergebnis in die Zwischenablage kopieren oder herunterladen.

Welche Browser werden unterstützt?

Der TOTP / Authenticator Code Generator funktioniert in allen modernen Browsern, darunter Chrome, Firefox, Safari, Edge und Opera. Für das beste Erlebnis verwende die neueste Version deines bevorzugten Browsers.

Warum stimmt mein TOTP-Code nicht mit meiner Authenticator-App überein?

Die häufigste Ursache ist eine Zeitabweichung: TOTP kombiniert dein Secret mit der aktuellen Uhrzeit, sodass der erzeugte Code nachhinkt oder vorspringt, wenn dieses Gerät oder dein Smartphone auch nur wenige Sekunden falsch geht. Stelle sicher, dass beide Geräte automatische, netzwerksynchronisierte Zeit verwenden. Die zweithäufigste Ursache ist das Secret selbst — ein vertippter, abgeschnittener oder falsch formatierter Base32-Schlüssel erzeugt gültig aussehende, aber falsche Codes. Dieser Generator hilft dir, das Problem einzugrenzen, weil er den vorherigen, aktuellen und nächsten Code nebeneinander anzeigt, sodass ein Code, der nur ein 30-Sekunden-Schritt daneben liegt, leicht zu erkennen ist. Füge hier dein exaktes Base32-Secret ein und vergleiche alle drei Codes mit deiner App; stimmt keiner überein, liegt es am Secret, nicht am Timing.

Was ist der Unterschied zwischen einem Base32-Secret und einer otpauth://-URI?

Ein Base32-Secret ist einfach der rohe Schlüssel, den ein Dienst zeigt, wenn du "Setup-Schlüssel manuell eingeben" wählst — eine kurze Zeichenkette aus Buchstaben und Ziffern wie JBSWY3DPEHPK3PXP. Eine otpauth://-URI ist die vollständige Provisioning-Zeichenkette, die in einem 2FA-QR-Code codiert ist; sie enthält dasselbe Secret zusammen mit zusätzlichen Metadaten wie dem Aussteller (Dienstname), der Kontobezeichnung und manchmal der Ziffernanzahl und dem Zeitfenster. Beide transportieren letztlich dasselbe Secret, daher genügt jede der beiden Formen, um Codes zu erzeugen. Dieses Tool akzeptiert beide: Tippe den Base32-Schlüssel direkt ein, oder füge die gesamte otpauth://-URI ein und klicke auf Parsen, um das Secret zu extrahieren und zugleich Aussteller und Konto auszulesen. Nutze einfach die Form, die dein Dienst dir liefert — der Generator übernimmt die Umwandlung.

Warum zeigt dieses Tool den vorherigen und nächsten Code zusätzlich zum aktuellen an?

Authentifizierungsserver akzeptieren selten nur den exakt aktuellen Code. Um kleine Uhrzeitabweichungen und die Sekunden zwischen dem Ablesen und Absenden eines Codes zu verzeihen, akzeptieren die meisten Server auch einen Code aus dem benachbarten 30-Sekunden-Fenster. Das Anzeigen des vorherigen (abgelaufenen) und des nächsten (kommenden) Codes macht diese Toleranz sichtbar: Akzeptiert ein Login einen Code, der einen Schritt hinterher wirkt, siehst du genau, warum. Das erleichtert auch das Debuggen — wenn dieser Generator und deine Authenticator-App um genau einen Schritt auseinanderliegen, findet sich der übereinstimmende Wert meist direkt im vorherigen oder nächsten Feld, was bestätigt, dass das Secret korrekt ist und nur das Timing leicht abweicht. Füge dein Secret ein und beobachte, wie alle drei Codes gemeinsam weiterspringen, sobald die Countdown-Leiste null erreicht.

Wie lange ist ein TOTP-Code gültig, bevor er sich ändert?

Standardmäßig ist ein TOTP-Code für ein 30-Sekunden-Zeitfenster gültig, das Intervall, das praktisch jede Authenticator-App und jeder Dienst verwendet. Da das Fenster an die absolute Uhrzeit gebunden ist und nicht daran, wann du die Seite geöffnet hast, wechseln die Codes an der Halbminuten-Grenze — nicht exakt 30 Sekunden, nachdem du zu schauen beginnst — sodass die verbleibende Zeit eines frischen Codes zwischen 1 und 30 Sekunden liegen kann. Dieser Generator verwendet das Standard-Zeitfenster von 30 Sekunden und zeigt eine live laufende Countdown-Leiste, die bei nahendem Ablauf erst gelb, dann rot wird, damit du immer weißt, ob du den aktuellen Code sofort nutzen oder auf den nächsten warten solltest. Ist die Leiste leer, aktualisiert sich der Code automatisch. Öffne das Tool, um den Countdown zu sehen und einen Code zu greifen, solange er noch frisch ist.

Ist dieser TOTP-Generator genau genug, um als Backup-Authenticator zu dienen?

Ja, für den Standardfall. Er implementiert RFC 6238 exakt so, wie es die großen Dienste erwarten: 6-stellige Codes, ein 30-Sekunden-Zeitfenster, HMAC-SHA1-Hashing und die dynamische Kürzung nach RFC 6238, alles berechnet in deinem Browser mit der Web Crypto API. Solange du das korrekte Base32-Secret angibst und die Uhr deines Geräts genau geht, sind die erzeugten Codes identisch mit denen von Google Authenticator, Authy oder Microsoft Authenticator. Der Vorbehalt gilt Nicht-Standard-Konfigurationen: Eine Handvoll Dienste verwendet SHA-256, SHA-512, 8 Ziffern oder ein anderes Zeitfenster, und diese stimmen hier nicht überein. Betrachte das Tool als Möglichkeit, Codes zu prüfen oder vorübergehend Zugriff wiederherzustellen, nicht als Ersatz für die sichere Aufbewahrung deines Secrets. Füge dein Secret ein, um zu bestätigen, dass deine Codes übereinstimmen, bevor du dich darauf verlässt.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/totp-gen" title="Free TOTP / Authenticator Code Generator — The Toolbox" width="100%" height="240" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/totp-gen?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free TOTP / Authenticator Code Generator</a> by The Toolbox</p>

Über den kostenlosen TOTP- / Authenticator-Code-Generator

Dieses Tool verwandelt ein Zwei-Faktor-Authentifizierungs-Secret in dieselben rollierenden 6-stelligen Codes, die du auch in Google Authenticator, Authy oder Microsoft Authenticator sehen würdest. Füge das Base32-Secret aus dem 2FA-Setup-Bildschirm eines Diensts ein — oder eine vollständige otpauth://-URI — und das Tool zeigt dir den aktuell gültigen Code, den gerade abgelaufenen und den nächsten, automatisch aktualisiert. Es ist gedacht für Entwickler, die einen Login-Flow testen, Support-Mitarbeiter, die ein Kundenproblem nachstellen, sowie alle, die vor dem produktiven Einsatz prüfen wollen, ob ein frisch eingerichtetes Konto die richtigen Codes erzeugt.

Alles läuft in deinem Browser ab. Das Secret wird lokal dekodiert und die Codes werden mit der Web Crypto API lokal berechnet — nichts von dem, was du eingibst, wird hochgeladen, protokolliert oder gespeichert. Es gibt keine Registrierung und nichts zu installieren. Weil das Secret dein Gerät nie verlässt, kannst du bedenkenlos einen echten 2FA-Schlüssel einfügen — trotzdem gilt wie bei jedem Einmalpasswort: Teile dieses Secret niemals mit jemand anderem.

Was TOTP ist und wie der Code entsteht

TOTP, kurz für Time-based One-Time Password, ist der offene Standard (RFC 6238), auf dem fast jede Authenticator-App basiert. Er kombiniert deinen gemeinsamen geheimen Schlüssel mit der aktuellen Uhrzeit, um einen kurzen Code zu erzeugen, der sich nach einem festen Zeitplan ändert. Die Standardwerte, die dieser Generator verwendet, entsprechen genau dem, was die großen Dienste erwarten:

  • 6 Ziffern pro Code, die universelle Länge bei Authenticator-Apps.
  • Ein 30-Sekunden-Zeitfenster, sodass zweimal pro Minute ein neuer Code erscheint.
  • HMAC-SHA1 als Hash-Algorithmus, wobei die "dynamische Kürzung" nach RFC 6238 den Hash auf sechs Ziffern reduziert.
  • Base32-codierte Secrets, das Format, das Dienste ausgeben, wenn du "Setup-Schlüssel manuell eingeben" wählst.

Eine Countdown-Leiste zeigt genau, wie viele Sekunden der aktuelle Code noch gültig ist, und färbt sich bei nahendem Ablauf erst gelb, dann rot — so weißt du sofort, ob du den Code jetzt nutzen oder auf den nächsten warten solltest.

Warum vorheriger, aktueller und nächster Code angezeigt werden

Authentifizierungsserver akzeptieren in der Regel nicht nur den exakt aktuellen Code, sondern auch einen aus dem benachbarten Zeitfenster, um kleine Uhrzeitabweichungen und die Sekunden zwischen dem Ablesen und dem Absenden eines Codes zu verzeihen. Indem der Generator den vorherigen (abgelaufenen) und den nächsten (kommenden) Code neben dem aktuellen anzeigt, macht er diese Toleranz sichtbar. Akzeptiert ein Login einen Code, der "einen Schritt hinterher" wirkt, siehst du sofort warum — und kannst bestätigen, dass deine Ausgabe mit einer Authenticator-App übereinstimmt, selbst wenn beide Geräte ein, zwei Sekunden auseinanderliegen.

Zwei Wege, ein Secret zu laden, plus ein Demo-Schlüssel

Du kannst dem Generator ein Secret in genau der Form geben, die dein Dienst dir liefert:

  • Rohes Base32-Secret — tippe oder füge den Setup-Schlüssel ein (zum Beispiel JBSWY3DPEHPK3PXP); Leerzeichen werden entfernt und Buchstaben automatisch großgeschrieben.
  • otpauth://-URI — füge die vollständige Provisioning-Zeichenkette ein, die hinter einem 2FA-QR-Code steckt, und das Tool extrahiert das Secret und liest zusätzlich den Aussteller (den Dienstnamen) und die Kontobezeichnung aus.

Wenn du nur sehen willst, wie der Ablauf funktioniert, ohne ein echtes Konto zu verwenden, erzeugt der Demo-Button ein frisches, zufälliges 160-Bit-Secret zum Ausprobieren. Das aktive Secret wird immer angezeigt und lässt sich kopieren, sodass du es in einen Passwort-Manager oder eine Authenticator-App übernehmen kannst.

Praktische Einsatzzwecke und ein Sicherheitshinweis

Nutzer greifen zu einem solchen Tool, um vor dem Abmelden aus einer bestehenden Sitzung zu bestätigen, dass die 2FA-Einrichtung eines Diensts gültige Codes erzeugt, um eine Authenticator-Integration während der Entwicklung zu debuggen, oder um Zugriff wiederherzustellen, wenn das Secret gespeichert, die ursprüngliche App aber nicht mehr verfügbar ist. Behandle das TOTP-Secret wie ein Passwort: Wer es besitzt, kann deine Codes unbegrenzt erzeugen. Dieser Generator führt die Berechnung auf deinem Rechner aus, aber der Schutz des Secrets bleibt deine Verantwortung — bewahre es verschlüsselt auf und lösche es von dieser Seite, sobald du fertig bist.