Estudio de Claves 2FA/TOTP y Códigos QR — Seguro en Navegador

Herramienta gratuita y privada para generar claves Base32 y códigos QR para autenticación 2FA/TOTP (RFC 6238) con kit de recuperación imprimible.

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

Estudio de Claves 2FA/TOTP y Códigos QR — Seguro en Navegador

Tool Workspace

Ready

Cargando herramienta...

  1. Configure los Datos — Ingrese el nombre del servicio (emisor) y su cuenta o correo electrónico.
  2. Genere la Clave Base32 — Cree una clave aleatoria de alta entropía o ingrese un secreto existente.
  3. Ajuste Parámetros HMAC — Seleccione el algoritmo (SHA-1, SHA-256 o SHA-512), dígitos (6 u 8) y rotación (15, 30 o 60s).
  4. Monitoree el Token en Vivo — Observe la barra de cuenta regresiva y compruebe los códigos adyacentes para tolerar desviaciones horarias.
  5. Escanee el Código QR — Utilice su aplicación de autenticación habitual (Google, Microsoft, 1Password) para registrar la cuenta.
  6. Imprima la Ficha de Emergencia — Genere un documento físico con la clave formateada, el código QR y códigos de respaldo.

¿Qué es el Estudio de Claves 2FA/TOTP y Códigos QR Aislado?

La autenticación en dos pasos basada en tiempo (TOTP, RFC 6238) es la defensa primordial para proteger cuentas críticas de nube, repositorios de código y accesos corporativos. Este estudio permite generar secretos criptográficos Base32 de alta entropía, simular códigos en tiempo real y diseñar fichas de recuperación físicas imprimibles sin conexión a servidores externos.

Arquitectura y Funcionamiento del Algoritmo TOTP

El protocolo TOTP decodifica el secreto Base32, calcula el contador de tiempo a partir de la época Unix y genera una firma HMAC (SHA-1, SHA-256 o SHA-512) utilizando la API nativa Web Crypto del navegador. Mediante truncamiento dinámico (RFC 4226) se extrae un número de 6 u 8 dígitos que cambia cada 30 segundos de forma sincronizada con el servidor de autenticación.

Perfiles Criptográficos y Compatibilidad

El perfil estándar adoptado por Google Authenticator utiliza HMAC-SHA1 con 6 dígitos y rotación cada 30 segundos. Para entornos corporativos de alta seguridad, se recomienda migrar a HMAC-SHA256 con tokens de 8 dígitos y períodos de 60 segundos, ofreciendo mayor resistencia contra ataques de fuerza bruta y colisiones.

Buenas Prácticas para la Recuperación ante Desastres

Nunca guarde capturas de pantalla de códigos QR en servicios de almacenamiento en la nube no cifrados. Imprima una ficha física con el secreto Base32 agrupado y los códigos de respaldo de un solo uso, y guárdela en una caja fuerte ignífuga para garantizar la continuidad del acceso ante fallos de hardware.

Frequently Asked Questions

¿Qué diferencia hay entre TOTP y HOTP?

HOTP se basa en un contador de eventos que se incrementa en cada intento, mientras que TOTP calcula el contador automáticamente dividiendo el tiempo Unix actual por un intervalo fijo (normalmente 30 segundos).

¿Por qué se utiliza Base32 para las claves 2FA?

El alfabeto Base32 excluye caracteres visualmente confusos como '0', 'O', '1' e 'I', facilitando la transcripción manual sin errores.

¿Sigue siendo seguro HMAC-SHA1 en TOTP?

Sí. Las vulnerabilidades de colisión de SHA-1 no afectan a la estructura interna de HMAC. Sin embargo, para nuevos estándares corporativos se recomienda SHA-256.

¿Cómo se maneja la desviación del reloj (Clock Drift)?

El estándar RFC 6238 recomienda que los servidores validen una ventana de ±1 paso de tiempo (90 segundos en total) para compensar pequeñas discrepancias horarias.

¿Puedo importar URIs otpauth:// existentes?

Sí, pegue cualquier enlace otpauth://totp/... en el campo de importación para cargar automáticamente todos los parámetros criptográficos.

¿Por qué es importante una ficha de recuperación física?

Porque en caso de pérdida o avería del teléfono móvil, permite restaurar el acceso inmediatamente en un nuevo dispositivo sin intervención de soporte.

¿Se envían mis secretos a servidores externos?

No, en absoluto. Todo el procesamiento criptográfico y la generación de códigos QR se ejecutan 100% en la memoria de su navegador con Web Crypto API.