Generador TOTP y probador de códigos QR

Los secretos TOTP, imágenes QR y códigos permanecen en esta pestaña. passwords.lu no los recibe. Cloudflare puede registrar vistas de página anónimas para fiabilidad del sitio (no tus secretos).

Servicio u organización, p. ej. GitHub.

Usuario o correo en la app autenticadora.

Para configuraciones nuevas, prefiere SHA-256 (moderno y alineado con NIST). Usa SHA-1 para máxima interoperabilidad (Google Authenticator, Authy, Apple Passwords y la mayoría de tokens). SHA-512 rara vez hace falta para códigos de 6 dígitos.

Cada cuánto se renueva el código.

Un secreto TOTP equivale a una copia de tu autenticador.

Genera un secreto para ver el QR, la URI y los códigos.

Cuándo usar esta herramienta

Respaldar un QR de alta de una sola vez

El problema: Muchos sitios muestran el QR solo una vez y luego la app ya no revela el secreto en bruto.

La solución: Abrí primero Decodificar, capturá el QR y después imprimí una hoja o guardá el Base32 offline antes de enrolar el teléfono.

Códigos en el escritorio sin teléfono

El problema: Estás en un portátil, en una zona sin móviles, o el QR solo está en pantalla.

La solución: Captura → Decodificar para extraer el secreto → Probar para códigos en vivo en la misma máquina.

Semillas temporales para staging y QA

El problema: Re-enrolar un teléfono en cada wipe de base de pruebas es lento.

La solución: Generá secretos temporales, copiá URI otpauth:// y ejercitá t−1 / t+1 en Probar — luego borrá la página.

Ver si «código inválido» es deriva de reloj

El problema: Los dígitos parecen correctos, pero el sitio los rechaza.

La solución: Pegá el secreto en Probar e introducí el del teléfono. Un match en t−1 o t+1 suele indicar desfase de reloj.

Leer un QR antes de comprometerte

El problema: Vas a cambiar de autenticador y querés ver emisor, algoritmo y secreto primero.

La solución: Decodificar funciona offline con QR otpauth://totp individuales. Los exports multi-cuenta de Google Authenticator se detectan pero aún no se desempaquetan.

FAQ de la herramienta

TOTP no detiene el phishing en tiempo real. Prefiere passkeys o FIDO2.

Más lectura

Guías prácticas del blog

Después del generador, profundiza en contraseñas, passkeys, compartición segura e higiene de cuentas.

Ver todos los artículos