Estúdio de Chaves 2FA/TOTP e Códigos QR — Seguro no Navegador

Ferramenta gratuita e privada para geração de chaves Base32 e QR codes para autenticação 2FA/TOTP (RFC 6238) com ficha de emergência impressa.

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

Estúdio de Chaves 2FA/TOTP e Códigos QR — Seguro no Navegador

Tool Workspace

Ready

Carregando...

  1. Defina os Dados — Preencha o nome do emissor/serviço e sua conta ou e-mail.
  2. Gere a Chave Base32 — Crie uma chave aleatória com alta entropia ou insira um segredo existente.
  3. Ajuste Parâmetros Criptográficos — Escolha o algoritmo HMAC (SHA-1, SHA-256 ou SHA-512), dígitos e período.
  4. Acompanhe o Token em Tempo Real — Observe a barra animada de contagem regressiva e verifique os passos adjacentes.
  5. Escaneie o QR Code — Utilize seu aplicativo autenticador preferido para registrar a chave.
  6. Imprima a Ficha de Emergência — Crie um documento físico seguro contendo a chave formatada e códigos de recuperação.

O que é o Estúdio de Chaves 2FA/TOTP e Códigos QR Isolado?

A autenticação em duas etapas baseada em tempo (TOTP, RFC 6238) é essencial para proteger credenciais de infraestrutura em nuvem, repositórios de código e identidades corporativas. Este estúdio oferece um ambiente isolado para geração de segredos criptográficos Base32, simulação de tokens e elaboração de kits impressos de recuperação de desastres.

Arquitetura e Funcionamento do Algoritmo TOTP

O algoritmo TOTP decodifica a chave Base32, deriva o contador de passos com base no timestamp Unix e calcula uma assinatura HMAC (SHA-1, SHA-256 ou SHA-512) usando a Web Crypto API nativa do navegador. Por meio do truncamento dinâmico (RFC 4226), extrai-se um código numérico de 6 ou 8 dígitos atualizado periodicamente.

Perfis Criptográficos e Tolerância a Desvios de Tempo

Enquanto o perfil padrão usa HMAC-SHA1 com 6 dígitos a cada 30 segundos, ambientes com exigências rigorosas de segurança corporativa adotam HMAC-SHA256 ou SHA-512 com 8 dígitos. A análise dos passos adjacentes auxilia administradores a identificar falhas de sincronização causadas por oscilações de relógio NTP nos servidores de validação.

Governança e Boas Práticas de Recuperação

Evite armazenar imagens de QR codes em serviços de nuvem desprotegidos. Mantenha uma cópia impressa com a chave Base32 agrupada em blocos de 4 caracteres e códigos de recuperação estáticos em um cofre seguro para garantir a restauração do acesso em qualquer eventualidade.

Frequently Asked Questions

Qual a diferença entre TOTP e HOTP?

O HOTP é baseado em um contador de eventos, enquanto o TOTP utiliza o tempo atual Unix dividido por um período fixo (geralmente 30 segundos) para gerar senhas que expiram automaticamente.

Por que o Base32 é o padrão para chaves 2FA?

O Base32 exclui caracteres ambíguos (como 0, O, 1 e I), reduzindo a probabilidade de erros durante a transcrição manual.

O HMAC-SHA1 continua seguro para autenticação 2FA?

Sim. A construção HMAC protege a função de hash contra ataques de colisão conhecidos, embora o SHA-256 seja recomendado para novos ambientes corporativos.

Como os sistemas lidam com desvios no relógio (Clock Drift)?

Os servidores validam uma janela de tolerância de ± 1 período de tempo (90 segundos no total), permitindo autenticações com pequenos atrasos de rede ou relógio.

Posso importar links otpauth:// existentes?

Sim. Cole qualquer URI otpauth://totp/... para carregar instantaneamente o segredo, emissor e parâmetros criptográficos.

Por que manter uma ficha física de recuperação?

Caso o dispositivo móvel seja perdido ou danificado, a ficha impressa permite reconfigurar o acesso sem necessidade de suporte administrativo.

Meus segredos 2FA são transmitidos para algum servidor?

Não. Todos os cálculos matemáticos e geração de QR code ocorrem exclusivamente na memória local do navegador via Web Crypto API.