#540 · Herramienta para desarrolladores

Parser de URI TOTP

Analiza un URI otpauth://totp/ como los que se codifican en códigos QR de autenticación en dos pasos. El parser separa issuer, cuenta, secreto Base32, algoritmo, número de dígitos y periodo, señala parámetros inusuales y calcula el código TOTP actual localmente cuando el formato es compatible. No envía el secreto a ningún servidor.

Datos de entrada

URI TOTP
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el URI otpauth completo.
  2. Ejecuta el parser.
  3. Revisa issuer, cuenta y parámetros.
  4. Si aparece un código, úsalo solo para comprobar una configuración propia.

Qué hace esta herramienta para desarrolladores

Interpreta la sintaxis Key URI Format usada por numerosas apps TOTP y muestra los parámetros de forma estructurada. Cuando secret, algoritmo y longitud son compatibles, genera el código del intervalo actual.

El contador TOTP es floor(UnixTime / period). Se aplica HMAC al contador de 8 bytes y truncado dinámico, seguido de módulo 10^digits.

El secreto TOTP permite generar códigos válidos. Trátalo como una credencial sensible y no lo pegues en equipos o páginas que no controles.

Ejemplo

issuer: Example
account: alice@example.com
algorithm: SHA1
digits: 6
period: 30 s

Casos de uso

  • Depurar QR TOTP que una app no acepta.
  • Comprobar issuer y etiqueta de cuenta.
  • Verificar parámetros antes de una migración MFA.

Consejos para obtener resultados fiables

  • No compartas ni registres el secret Base32.
  • Mantén reloj sincronizado en servidor y dispositivo.
  • Usa el periodo esperado por tu proveedor, normalmente 30 s.
  • Conserva códigos de recuperación fuera del dispositivo principal.

Detalles del procesamiento

La decodificación Base32 ignora padding opcional y usa Web Crypto HMAC para SHA-1, SHA-256 o SHA-512. El código se calcula solo para valores razonables de digits y period.

No genera códigos QR y no comprueba el secreto contra un servicio remoto. Algunos autenticadores pueden aplicar restricciones adicionales.

Preguntas frecuentes

¿Qué contiene un URI otpauth://totp?

Incluye una etiqueta de cuenta y parámetros como secret, issuer, algorithm, digits y period.

¿El secret TOTP está cifrado dentro del URI?

No. Normalmente está codificado en Base32; quien conozca el secreto puede generar códigos TOTP.

¿Cuál es el periodo TOTP habitual?

30 segundos es el valor más común, aunque el URI puede declarar otro periodo.

¿Se puede usar SHA-256 o SHA-512 en TOTP?

Sí, el estándar admite distintas funciones HMAC, pero la compatibilidad depende del autenticador y del servicio.

¿Por qué un código TOTP puede no coincidir?

Las causas frecuentes son reloj desincronizado, secreto distinto, algoritmo, número de dígitos o periodo configurados de forma diferente.

Resumen del módulo

ElementoDetalle
Entradaotpauth://totp/...
ProcesamientoLocal en el navegador
SalidaConfiguración TOTP
DependenciasNinguna librería externa