TOTP-Generator und Zeitdrift
SHA-1-, SHA-256- oder SHA-512-Codes mit 6 oder 8 Stellen erzeugen und Wechselgrenzen untersuchen.
App- und Serverausgabe vergleichen, Zeitdrift prüfen, otpauth-Parameter validieren und Test-Fixtures lokal erzeugen.
!Nur temporäre Test-Secrets verwenden. Gespeicherte Konfigurationen bleiben unverschlüsselt in diesem Browser.
Noch keine Konfiguration gespeichert.
Standardkonforme otpauth-URI erzeugen, mit Spot Auth scannen und den App-Code vergleichen.
Deterministische Zeit→TOTP-Fixtures für Unit-Tests erzeugen.
Secret, Algorithmus, Stellen und Zeitraum abgleichen.
QR scannen und aktuellen App-Code vergleichen.
Bei Grenzfehlern den Zeitdrift-Test verwenden.
Vor Änderungen feste Testvektoren exportieren.
Eine Konfiguration prüft Base32-Secret, HMAC, Stellen, Zeitfenster oder Zähler, otpauth-Provisionierung, Prüffenster und reproduzierbare Fixtures. Alles bleibt im Browser.
SHA-1-, SHA-256- oder SHA-512-Codes mit 6 oder 8 Stellen erzeugen und Wechselgrenzen untersuchen.
Zählerbasierte OTPs aus demselben Base32-Secret erzeugen und den Zähler schrittweise erhöhen.
Eine Provisionierungs-URI erstellen, mit einem Authenticator scannen und den Code vergleichen.
OTP in einem konfigurierbaren Fenster prüfen und deterministische Unix-Zeit-zu-TOTP-Fixtures exportieren.
Beide leiten kurze Codes aus Shared Secret und HMAC ab. TOTP nutzt die Zeit, HOTP einen abgestimmten Zähler.
| TOTP · RFC 6238 | HOTP · RFC 4226 | |
|---|---|---|
| Beweglicher Faktor | Unix-Zeit in festen Schritten | Monoton steigender Zähler |
| Übliche Basis | 30 Sekunden · 6 Stellen · HMAC-SHA-1 | 6 Stellen · HMAC-SHA-1 |
| Typische Abweichung | Uhr, Zeitraum, Stellen, Algorithmus oder Secret | Zählerabweichung, Stellen oder Secret |
Ja. TOTP verwendet Zeit, HOTP einen Zähler als beweglichen Faktor. Modus und Verifier müssen übereinstimmen.
Secret, Algorithmus, Stellen, Zeitraum und Uhrzeit vergleichen; bei HOTP zusätzlich den Zähler prüfen.
Nein. Nur temporäre Test-Secrets verwenden. Gespeicherte Konfigurationen bleiben unverschlüsselt in diesem Browser.
Nein. Issuer, Kontolabel, Algorithmus, Stellen, Zeitraum oder Zähler und den resultierenden Servercode prüfen.