TOTP Token Generator ist ein Browser-Authenticator nach einer einzigen Regel: Ihre Geheimnisse verlassen dieses Gerät nie in lesbarer Form. Fügen Sie einen Token hinzu, wird er mit AES-256-GCM verschlüsselt — mit einem Schlüssel, der aus einem Master-Passwort abgeleitet wird, das nur Sie kennen. Der Tresor liegt in der lokalen IndexedDB, die Codes stammen aus WebCrypto, und es gibt kein Konto, keinen Sync und keine serverseitige Kopie, die leaken könnte.
Beim ersten Besuch wählen Sie das Passwort, das den Tresor schützt. Es wird mit einer bewusst langsamen Schlüsselableitungsfunktion gehärtet, und der entstehende Schlüssel verlässt niemals den Speicher. Vergessen Sie es, bleibt der Tresor endgültig gesperrt — es gibt keinen Reset-Link, denn ein Reset-Weg wäre zugleich ein Angriffsweg.
Scannen Sie einen otpauth-QR-Code, fügen Sie mehrere otpauth://-Links ein oder tippen Sie ein Base32-Geheimnis von Hand ein. Jeder Token wird verschlüsselt, bevor er den Speicher berührt, sodass das rohe Geheimnis nie in lesbarer Form auf die Festplatte geschrieben wird.
Die Codes rotieren im standardmäßigen RFC-6238-Zeitschritt. Klicken Sie auf eine Karte, um die aktuellen Ziffern zu kopieren, und behalten Sie den Ring vor einer Schrittgrenze im Auge. Da die Berechnung auf Ihrem Gerät läuft, erscheint derselbe Code, ob Sie online oder offline sind.
Der gesamte Tresor wird mit AES-256-GCM versiegelt. Nur Salt und Iterationszahl sind lesbar — genau das, was Sie zum Entsperren brauchen, und nicht mehr.
RFC-6238-zeitbasierte Codes mit SHA-1, SHA-256 oder SHA-512, 6 oder 8 Stellen und 30- oder 60-Sekunden-Perioden — verifiziert gegen die offiziellen Testvektoren des RFC, damit die Codes zu jedem anderen Authenticator passen.
Scannen Sie otpauth-QR-Codes mit der Kamera. Frames werden auf einem lokalen Canvas dekodiert und nirgendwo hochgeladen, sodass ein Foto Ihres Bildschirms das Gerät nie verlässt.
Ordnen Sie Tokens mit Tags, pinnen Sie die meistgenutzten und filtern Sie auf einen einzelnen Dienst, während der Tresor von ein paar Logins auf Dutzende wächst.
Exportieren Sie ein verschlüsseltes Backup, das nur Ihr Master-Passwort öffnen kann, oder kopieren Sie Klartext-otpauth://-Links, um in einen anderen Authenticator zu wechseln. Nichts am Tresor bindet Sie fest.
Sobald die Seite geladen ist, braucht die Codegenerierung kein Netzwerk — nützlich im Flugzeug, im Keller oder in einem Netzwerk, dem Sie nicht vertrauen.
TOTP Token Generator hat keine Serverkomponente. Nichts wird hochgeladen, also gibt es keine Geheimnis-Datenbank, die leaken könnte — die einzige Kopie Ihres Tresors ist der verschlüsselte Datensatz im Speicher Ihres Browsers. Diese eine Design-Entscheidung entfernt ganze Risikoklassen: kein Token-Server zum Kompromittieren, kein Sync-Konto zum Phishing und kein Klartext-Geheimnis auf dem Transportweg.
AES-GCM-256 · PBKDF2-HMAC-SHA-256