# Offline TOTP / HOTP Code-Generator

Erzeugt Einmalpasswörter TOTP RFC 6238 (6/8 Ziffern, 30/60 s) und HOTP RFC 4226 (zählerbasiert) aus einem base32-Secret, offline, mit HMAC-SHA1/256/512, und exportiert eine otpauth://-URI

> Kanonische Seite: https://elysiatools.com/de/tools/totp-hotp-offline-generator

- **Kategorie:** Security

- **Schlagwörter:** totp, hotp, otp, 2fa, authenticator

## Überblick

Gib das base32-Shared-Secret ein (wie neben dem QR-Code in Google Authenticator / Authy) und das Tool berechnet die Einmalpasswörter lokal – es wird nichts an einen Server gesendet.

Unterstützt:
- **TOTP** (RFC 6238): zeitbasierte Codes aus aktueller UNIX-Zeit und Schritt (30 s oder 60 s). Das, was Google Authenticator für die meisten 2FA-Konten anzeigt.
- **HOTP** (RFC 4226): zählerbasierte Codes aus einem gemeinsamen Zähler.
- HMAC-Algorithmen: **SHA-1** (RFC-Standard), **SHA-256**, **SHA-512**.
- 6 Ziffern (Standard) oder 8.
- „N nächste Codes anzeigen“: Vorschau auf kommende TOTP-Fenster oder HOTP-Zähler.
- Export einer **otpauth://**-URI (mit optionalem Aussteller und Konto-Label) zum Reimport in jede App.

Hinweise zur Implementierung:
- HOTP nutzt die Standard-Dynamisch-Kürzung: HMAC des 8-Byte-Big-Endian-Zählers, nimm die unteren 4 Bits des letzten Bytes als Offset, lies eine 31-Bit-Ganzzahl, dann mod 10^Ziffern.
- TOTP ist HOTP mit Zähler = floor(UNIX-Zeit / Schritt).
- Secret-Dekodierung als RFC-4648-Base32 (ohne Padding); Leerzeichen werden ignoriert.

## Eingaben

- **Shared Secret (base32)** (text): JBSWY3DPEHPK3PXP (A–Z, 2–7; spaces ignored)
- **Modus** (select)
- **HMAC-Algorithmus** (select)
- **Ziffern** (select)
- **Zeitschritt (Sekunden)** (select)
- **Zähler (HOTP)** (number): e.g. 0
- **N nächste Codes zeigen** (number)
- **Aussteller (für otpauth-URI)** (text): e.g. Acme Corp
- **Kontobezeichnung** (text): e.g. alice@example.com

## Wann verwenden

- Wenn Sie die Gültigkeit eines 2FA-Secrets überprüfen möchten, ohne eine Smartphone-App zu verwenden.
- Zur Generierung von otpauth://-URIs, um bestehende Zwei-Faktor-Authentifizierungen einfach in andere Authenticator-Apps zu importieren.
- Bei der Entwicklung oder beim Testen von eigenen OTP-Implementierungen mit verschiedenen HMAC-Algorithmen wie SHA-256 oder SHA-512.

## Funktionsweise

- Geben Sie das Base32-Shared-Secret in das Eingabefeld ein, wobei Leerzeichen automatisch ignoriert werden.
- Wählen Sie den gewünschten Modus (TOTP, HOTP oder beide), den HMAC-Algorithmus sowie die Anzahl der Ziffern und den Zeitschritt.
- Das Tool berechnet lokal mittels HMAC-Algorithmen und dynamischer Kürzung das Einmalpasswort für das aktuelle Zeitfenster oder den Zählerstand.
- Optional können Sie eine otpauth://-URI mit Aussteller und Kontobezeichnung generieren lassen, um den Schlüssel per QR-Code oder Link zu exportieren.

## Anwendungsfälle

- Lokales Generieren von 2FA-Codes zur Anmeldung, falls das Smartphone nicht griffbereit ist.
- Erstellung von otpauth://-Links zur Migration von 2FA-Konten auf neue Geräte oder alternative Apps.
- Debugging und Validierung von OTP-Implementierungen während der Softwareentwicklung.

## Häufig gestellte Fragen

### Werden meine Secrets online übertragen?

Nein, die Berechnung der TOTP- und HOTP-Codes erfolgt vollständig lokal in Ihrem Browser. Es werden keine Daten an externe Server gesendet.

### Welche HMAC-Algorithmen werden unterstützt?

Das Tool unterstützt HMAC-SHA-1 (den Standard für die meisten Apps), HMAC-SHA-256 und HMAC-SHA-512.

### Was ist der Unterschied zwischen TOTP und HOTP?

TOTP generiert Codes basierend auf der aktuellen Uhrzeit (z. B. alle 30 Sekunden), während HOTP auf einem fortlaufenden Zähler basiert.

### Kann ich die generierten Schlüssel in Google Authenticator importieren?

Ja, das Tool generiert eine standardisierte otpauth://-URI, die von gängigen Authenticator-Apps importiert werden kann.

### Wie geht das Tool mit Leerzeichen im Secret um?

Leerzeichen im Base32-Secret werden automatisch ignoriert, sodass Sie kopierte Schlüssel direkt einfügen können.

## Ähnliche Tools

- [PKCE Code Verifier & Challenge Generator](https://elysiatools.com/de/tools/pkce-code-verifier-generator): Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz \[A-Za-z0-9-._~\] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.
- [BIP39-Mnemonik-Generator](https://elysiatools.com/de/tools/mnemonic-bip39-generator): Erzeugt oder prueft BIP39-Phrasen mit 12 bis 24 Woertern samt Entropie und PBKDF2-HMAC-SHA512-Seed
- [Barcode-Batch-Generator](https://elysiatools.com/de/tools/barcode-batch-generator): Erzeugt stapelweise Code 128, EAN-13, UPC-A, ITF-14, QR Code und Data Matrix aus CSV oder mehrzeiligem Text mit PNG-ZIP- oder PDF-Ausgabe
- [Bcrypt-Generator](https://elysiatools.com/de/tools/bcrypt-generator): Bcrypt-Hash aus Passwort generieren
- [Geohash-Generator](https://elysiatools.com/de/tools/geohash-generator): Geohash aus Breiten- und Längengradkoordinaten generieren
- [HMAC Generator & Verifier](https://elysiatools.com/de/tools/hmac-generator-verifier): Berechnet eine HMAC-Signatur über Nachricht + Shared Secret mit SHA-1/SHA-2/SHA-3/BLAKE2 oder prüft eine eingehende Signatur (Vergleich in konstanter Zeit) mit Presets für Stripe / Slack / GitHub
- [Markdown-Tabellengenerator](https://elysiatools.com/de/tools/markdown-table-generator): Erzeugt formatierte Markdown-Tabellen aus CSV-, JSON- oder Array-Daten mit Ausrichtung, Kopfzeilenstil, Spaltenbreite und Merge-Hinweisen
- [RSA Verschlüsseln / Entschlüsseln](https://elysiatools.com/de/tools/rsa-encrypt-decrypt): Verschlüsselt Text mit einem öffentlichen RSA-Schlüssel oder entschlüsselt den Geheimtext mit dem passenden privaten Schlüssel, mit OAEP-Padding (SHA-1 oder SHA-256). Lange Nachrichten werden blockweise verarbeitet. Schlüssel und Daten bleiben lokal. PKCS#1 v1.5 wird bewusst nicht angeboten (Node deaktiviert es für die Entschlüsselung wegen Bleichenbacher-Angriffen).

## Beispiele

- [QR-Code-Beispiele](https://elysiatools.com/de/samples/qrcode-samples): Beispiel-QR-Code-Bilder zum Testen von QR-Code-Lese- und Generierungswerkzeugen
- [Code-Kommentar-Beispiele](https://elysiatools.com/de/samples/code-comment-samples): Code-Beispieldateien mit verschiedenen Kommentarstilen zum Testen der Kommentarentfernung
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Code-Beispiele mit Ungültigen Variablennamen](https://elysiatools.com/de/samples/code-invalid-variable-names-samples): Code-Beispieldateien, die ungültige Variablenbenennungskonventionen in verschiedenen Programmiersprachen demonstrieren

## Verwandte Inhalte

- [Token-, Sitzungs- und 2FA-Workflow-Tools](https://elysiatools.com/de/hubs/token-session-and-2fa-workflows): Debuggen Sie echte Login-Flows mit PKCE- und Nonce-Generatoren, JWT- und JWK-Inspektion, HMAC-Pruefung, OTP- und TOTP-Tests sowie auth-tauglichen Identifikatoren in einem fokussierten Hub.
- [Tools fur Audio-Encoding und Formatkonvertierung](https://elysiatools.com/de/hubs/audio-convert): Vergleiche Audioformat-Konvertierung, Bitratenanderungen, Abtastraten-Konvertierung, Codec-Wechsel und Export-Tools in einem Hub.
- [Tools fur Bildformat-Konvertierung und animierten Export](https://elysiatools.com/de/hubs/image-convert): Vergleiche Bildkonverter fur JPG, PNG, GIF, AVIF, WebP, TIFF, ICO, base64 und animationsgeeignete Exporte in einem Hub.
- [Tools fur JSON-Austausch und Format-Ubersetzung](https://elysiatools.com/de/hubs/json-convert): Vergleiche JSON-Konvertierungswerkzeuge fur CSV, YAML, TOML, GraphQL, XML, Markdown, Excel, BSON, EDN und ahnliche strukturierte Formate in einem Hub.
