- Configure los Datos — Ingrese el nombre del servicio (emisor) y su cuenta o correo electrónico.
- Genere la Clave Base32 — Cree una clave aleatoria de alta entropía o ingrese un secreto existente.
- Ajuste Parámetros HMAC — Seleccione el algoritmo (SHA-1, SHA-256 o SHA-512), dígitos (6 u 8) y rotación (15, 30 o 60s).
- Monitoree el Token en Vivo — Observe la barra de cuenta regresiva y compruebe los códigos adyacentes para tolerar desviaciones horarias.
- Escanee el Código QR — Utilice su aplicación de autenticación habitual (Google, Microsoft, 1Password) para registrar la cuenta.
- Imprima la Ficha de Emergencia — Genere un documento físico con la clave formateada, el código QR y códigos de respaldo.
¿Qué es el Estudio de Claves 2FA/TOTP y Códigos QR Aislado?
La autenticación en dos pasos basada en tiempo (TOTP, RFC 6238) es la defensa primordial para proteger cuentas críticas de nube, repositorios de código y accesos corporativos. Este estudio permite generar secretos criptográficos Base32 de alta entropía, simular códigos en tiempo real y diseñar fichas de recuperación físicas imprimibles sin conexión a servidores externos.
Arquitectura y Funcionamiento del Algoritmo TOTP
El protocolo TOTP decodifica el secreto Base32, calcula el contador de tiempo a partir de la época Unix y genera una firma HMAC (SHA-1, SHA-256 o SHA-512) utilizando la API nativa Web Crypto del navegador. Mediante truncamiento dinámico (RFC 4226) se extrae un número de 6 u 8 dígitos que cambia cada 30 segundos de forma sincronizada con el servidor de autenticación.
Perfiles Criptográficos y Compatibilidad
El perfil estándar adoptado por Google Authenticator utiliza HMAC-SHA1 con 6 dígitos y rotación cada 30 segundos. Para entornos corporativos de alta seguridad, se recomienda migrar a HMAC-SHA256 con tokens de 8 dígitos y períodos de 60 segundos, ofreciendo mayor resistencia contra ataques de fuerza bruta y colisiones.
Buenas Prácticas para la Recuperación ante Desastres
Nunca guarde capturas de pantalla de códigos QR en servicios de almacenamiento en la nube no cifrados. Imprima una ficha física con el secreto Base32 agrupado y los códigos de respaldo de un solo uso, y guárdela en una caja fuerte ignífuga para garantizar la continuidad del acceso ante fallos de hardware.