TOTP Token Generator logoTOTP Token Generator
Zero-Knowledge-Offline-Tresor

TOTP Token Generator — verschlüsselte Codes, direkt auf Ihrem Gerät

TOTP Token Generator ist ein Browser-Authenticator nach einer einzigen Regel: Ihre Geheimnisse verlassen dieses Gerät nie in lesbarer Form. Fügen Sie einen Token hinzu, wird er mit AES-256-GCM verschlüsselt — mit einem Schlüssel, der aus einem Master-Passwort abgeleitet wird, das nur Sie kennen. Der Tresor liegt in der lokalen IndexedDB, die Codes stammen aus WebCrypto, und es gibt kein Konto, keinen Sync und keine serverseitige Kopie, die leaken könnte.

So funktioniert TOTP Token Generator

1Schritt 1

Master-Passwort festlegen

Beim ersten Besuch wählen Sie das Passwort, das den Tresor schützt. Es wird mit einer bewusst langsamen Schlüsselableitungsfunktion gehärtet, und der entstehende Schlüssel verlässt niemals den Speicher. Vergessen Sie es, bleibt der Tresor endgültig gesperrt — es gibt keinen Reset-Link, denn ein Reset-Weg wäre zugleich ein Angriffsweg.

2Schritt 2

Token hinzufügen

Scannen Sie einen otpauth-QR-Code, fügen Sie mehrere otpauth://-Links ein oder tippen Sie ein Base32-Geheimnis von Hand ein. Jeder Token wird verschlüsselt, bevor er den Speicher berührt, sodass das rohe Geheimnis nie in lesbarer Form auf die Festplatte geschrieben wird.

3Schritt 3

Code kopieren, wenn Sie einen brauchen

Die Codes rotieren im standardmäßigen RFC-6238-Zeitschritt. Klicken Sie auf eine Karte, um die aktuellen Ziffern zu kopieren, und behalten Sie den Ring vor einer Schrittgrenze im Auge. Da die Berechnung auf Ihrem Gerät läuft, erscheint derselbe Code, ob Sie online oder offline sind.

Was im Tresor steckt

Verschlüsselt im Ruhezustand

Der gesamte Tresor wird mit AES-256-GCM versiegelt. Nur Salt und Iterationszahl sind lesbar — genau das, was Sie zum Entsperren brauchen, und nicht mehr.

Standardgetreues TOTP

RFC-6238-zeitbasierte Codes mit SHA-1, SHA-256 oder SHA-512, 6 oder 8 Stellen und 30- oder 60-Sekunden-Perioden — verifiziert gegen die offiziellen Testvektoren des RFC, damit die Codes zu jedem anderen Authenticator passen.

Lokales QR-Scanning

Scannen Sie otpauth-QR-Codes mit der Kamera. Frames werden auf einem lokalen Canvas dekodiert und nirgendwo hochgeladen, sodass ein Foto Ihres Bildschirms das Gerät nie verlässt.

Tags, Favoriten und Suche

Ordnen Sie Tokens mit Tags, pinnen Sie die meistgenutzten und filtern Sie auf einen einzelnen Dienst, während der Tresor von ein paar Logins auf Dutzende wächst.

In beide Richtungen portabel

Exportieren Sie ein verschlüsseltes Backup, das nur Ihr Master-Passwort öffnen kann, oder kopieren Sie Klartext-otpauth://-Links, um in einen anderen Authenticator zu wechseln. Nichts am Tresor bindet Sie fest.

Funktioniert offline

Sobald die Seite geladen ist, braucht die Codegenerierung kein Netzwerk — nützlich im Flugzeug, im Keller oder in einem Netzwerk, dem Sie nicht vertrauen.

Das Sicherheitsmodell, klar benannt

TOTP Token Generator hat keine Serverkomponente. Nichts wird hochgeladen, also gibt es keine Geheimnis-Datenbank, die leaken könnte — die einzige Kopie Ihres Tresors ist der verschlüsselte Datensatz im Speicher Ihres Browsers. Diese eine Design-Entscheidung entfernt ganze Risikoklassen: kein Token-Server zum Kompromittieren, kein Sync-Konto zum Phishing und kein Klartext-Geheimnis auf dem Transportweg.

Chiffre
AES-GCM-256
Authentisierte Verschlüsselung; Manipulation am Ciphertext lässt die Entschlüsselung fehlschlagen, statt falsche Daten zu liefern.
Schlüsselableitung
PBKDF2-HMAC-SHA-256
600.000 Iterationen mit einem zufälligen, tresorspezifischen Salt — das erschwert das Erraten Ihres Master-Passworts.
Schlüssel-Lebensdauer
Nur im Speicher
Der abgeleitete Schlüssel ist nicht extrahierbar und wird verworfen, wenn der Tresor sperrt, der Tab geschlossen oder neu geladen wird.

AES-GCM-256 · PBKDF2-HMAC-SHA-256

Häufig gestellte Fragen

Was ist ein TOTP-Token-Generator?+
Ein TOTP-Token-Generator ist ein Werkzeug, das aus einem geteilten Geheimnis mit dem RFC-6238-Algorithmus ein kurzes, zeitbasiertes Einmalpasswort erzeugt. Alle dreißig Sekunden leitet er aus diesem Geheimnis und der aktuellen Zeit einen frischen sechs- oder achtstelligen Code ab, den Sie bei der Anmeldung als zweiten Faktor eingeben. TOTP Token Generator führt diese Berechnung in Ihrem Browser aus — nicht in einer Handy-App und nicht auf einem Server.
Welche Dienste funktionieren mit diesem TOTP-Token-Generator?+
Jeder Dienst, der standardmäßige TOTP-Zwei-Faktor-Authentifizierung unterstützt, akzeptiert die Codes — das umfasst die meisten großen Plattformen: GitHub, Google, Microsoft, AWS, Dropbox, Cloudflare und Tausende mehr. Solange der Dienst bei der Einrichtung einen otpauth://-QR-Code oder ein Base32-Geheimnis anzeigt, können Sie ihn hier hinzufügen, und die erzeugten Codes bleiben mit denen jedes anderen Authenticators austauschbar.
Ist ein browserbasierter TOTP-Token-Generator sicher?+
Ein browserbasierter TOTP-Token-Generator kann so sicher sein wie eine native App — vorausgesetzt, die Geheimnisse sind verschlüsselt und verlassen das Gerät nie, und genau so ist dieser gebaut. Der ehrliche Kompromiss ist die Angriffsfläche: Eine Webseite ist gegenüber bösartigen Erweiterungen und eingeschleusten Skripten exponierter als eine dedizierte App. Halten Sie Ihren Browser sauber und die Erweiterungen minimal, dann macht die Verschlüsselung im Ruhezustand den Tresor weit schwerer zu entwenden als eine unverschlüsselte App-Datenbank.
Wie schlägt sich TOTP Token Generator im Vergleich zu Google Authenticator oder Authy?+
Alle drei erzeugen dieselben standardbasierten TOTP-Codes, die Codes sind also austauschbar. Die Unterschiede liegen darin, wo die Geheimnisse liegen und wer darauf zugreifen kann. Google Authenticator und Authy speichern Geheimnisse auf dem Telefon oder in einer Anbieter-Cloud; TOTP Token Generator hält einen AES-256-GCM-verschlüsselten Tresor in Ihrem eigenen Browserspeicher und überträgt ihn nie. Das bedeutet kein Anbieterkonto und keine Cloud-Kopie — aber auch keinen automatischen geräteübergreifenden Sync, den Sie durch ein verschlüsseltes Backup ersetzen, das Sie selbst kontrollieren.
Kann ich TOTP Token Generator auf mehreren Geräten nutzen?+
Ja, aber konstruktionsbedingt gibt es keinen automatischen Sync. Jedes Gerät führt seinen eigenen verschlüsselten Tresor, und Sie übertragen Token zwischen ihnen mit einem verschlüsselten Backup: auf dem einen Gerät exportieren, auf dem anderen importieren und mit demselben Master-Passwort entsperren. Da das Backup Ciphertext ist, können Sie es über Cloud-Speicher oder E-Mail bewegen, ohne Ihre Geheimnisse preiszugeben — der Export von Klartext-otpauth://-Links sollte allerdings ganz offline bleiben.
Was passiert, wenn ich mein Master-Passwort vergesse?+
Der Tresor bleibt dauerhaft unlesbar. Der Schlüssel wird aus Ihrem Passwort abgeleitet und nirgends gespeichert — weder wir noch jemand anderes können ihn zurücksetzen. Genau dieser Kompromiss macht den Tresor sicher: Gäbe es einen Wiederherstellungsweg, wäre er auch ein Angriffsweg.
Speichern oder übertragen Sie meine Geheimnisse?+
Nein. Es gibt keine API, keine Datenbank und kein Konto. Codes werden lokal mit der WebCrypto-API berechnet, und der verschlüsselte Tresor wird in die IndexedDB Ihres Browsers geschrieben. Die einzigen Netzwerkanfragen der Seite gelten den eigenen Assets, Fonts und Analysen.
Ist das genauso sicher wie eine native Authenticator-App?+
Es nutzt dieselben Standards und dieselben kryptografischen Primitive und verfügt über eine Verschlüsselung im Ruhezustand, die den meisten nativen Apps fehlt. Die ehrliche Einschränkung ist die Angriffsfläche: Eine Browserseite ist gegenüber bösartigen Erweiterungen und eingeschleusten Skripten exponierter als eine dedizierte App — halten Sie Ihren Browser also sauber und die Erweiterungen minimal.
Wie bringe ich meine Token in einen anderen Authenticator?+
Nutzen Sie Import/Export, um Klartext-otpauth://-Links zu kopieren, die die meisten Authenticator-Apps importieren können. Bedenken Sie: Diese Links enthalten Ihre unverschlüsselten Geheimnisse — gehen Sie sorgfältig mit der Zwischenablage um und leeren Sie sie anschließend.
Warum schlagen Codes auf einem neuen Gerät manchmal fehl?+
TOTP hängt an Ihrer Uhr. Die Seite zeigt unten die gemessene Abweichung zur Serverzeit an — weicht sie um mehr als ein paar Sekunden ab, synchronisieren Sie Ihre Systemzeit.
Funktioniert es offline, und kann ich es installieren?+
Beides ja. Die Seite ist eine PWA und lässt sich installieren und ohne Netzwerk öffnen. Die Codegenerierung braucht niemals einen Roundtrip.