在线 TOTP 生成器 · Instagram / X

在线 2FA 验证码生成器

粘贴身份验证应用提供的 Base32 密钥,在浏览器本机生成每 30 秒更新的 6 位 TOTP 验证码。适用于 Instagram 与 X(Twitter)的身份验证应用方式。

在线身份验证器

生成 6 位 TOTP 验证码

正在校准本站时间

支持字母 A–Z、数字 2–7、空格和短横线。请勿输入账号密码、短信验证码或备用码。

当前 2FA 验证码

生成后开始计时
— — —

浏览器本机生成 TOTP

密钥与当前时间在本机参与计算,不需要把 2FA 密钥提交给远程接口,也不会写入 Cookie 或浏览器存储。

适用于 Instagram 与 X

用于这两个平台的“身份验证应用”方式,包括 X(Twitter)常见的 16 字符 Base32 密钥;不适用于短信验证码。

把 2FA 密钥当作密码保管

任何得到密钥的人都能持续生成验证码。请只在可信设备使用,完成验证后立即清除,不要把真实密钥公开分享。

2FA / TOTP 基础

什么是在线 2FA 验证码生成器?

2FA(双因素认证)会在密码之外增加第二个验证步骤。身份验证应用常用 TOTP(基于时间的一次性密码)生成短时有效的动态码:平台和你的设备持有同一个密钥,并根据相同的时间窗口独立算出验证码。本页就是一个不保存账号的在线 TOTP 生成器。

标准

TOTP · RFC 6238

按照基于时间的一次性密码标准计算,适合采用常见身份验证应用参数的账号。

输出

6 位动态验证码

生成与身份验证应用相同格式的 6 位数字,并清晰显示当前代码的剩余时间。

周期

每 30 秒自动更新

倒计时结束后进入新的时间窗口,页面会自动刷新验证码,无需再次粘贴密钥。

使用方法

如何在线生成 2FA 验证码

你需要的是账号在启用“身份验证应用”时提供的手动设置密钥,而不是登录密码、当前 6 位验证码或备用恢复码。

  1. 01

    找到 Base32 手动设置密钥

    进入账号安全设置,选择“身份验证应用”或“Authenticator app”。如果页面只显示二维码,请寻找“无法扫描?”或“手动输入密钥”等入口。

  2. 02

    粘贴完整的 2FA Secret

    把由 A–Z 和数字 2–7 组成的 Base32 密钥粘贴到上方输入框。空格、短横线和大小写会自动规范化。

  3. 03

    生成、复制并及时使用

    点击“生成验证码”,在倒计时结束前复制并填写 6 位代码。

隐私与安全边界

为什么生成 TOTP 不需要上传密钥

TOTP 只需要共享密钥和当前时间。浏览器可以使用本机的 Web Crypto API 完成 HMAC-SHA1 计算,因此生成验证码本身不需要把密钥发给服务器。

内存

仅保留在当前页面

密钥只在页面内存中存在,清除、刷新或关闭页面后需要重新输入。

存储

不写入浏览器数据库

不使用 LocalStorage、SessionStorage、IndexedDB 或 Cookie 保存你的密钥。

追踪

无账号、无统计脚本

无需注册或登录,页面不加载分析脚本,也不依赖第三方运行时资源。

兼容范围

Instagram 与 X(Twitter)2FA 验证码

本工具针对这两个平台的“身份验证应用”登录方式,固定使用 Base32、TOTP、SHA-1、6 位数字和 30 秒周期。只有平台配置与这些参数一致时,网页验证码才会匹配。

Instagram

Instagram 身份验证应用验证码

粘贴 Instagram 在设置身份验证应用时提供的 Base32 手动密钥,即可生成当前 6 位 TOTP。它不能生成短信验证码,也不能替代 Instagram 备用码。

X / Twitter

X(Twitter)2FA 验证码

支持 X 身份验证应用使用的标准 TOTP,包括常见的 16 字符 Base32 密钥。短信、临时密码和安全密钥属于不同登录方式,本页无法生成。

支持的密钥
Base32 字符 A–Z、数字 2–7;可包含空格、短横线和标准补位。
固定算法
TOTP(RFC 6238)与 HMAC-SHA1。
验证码参数
6 位数字,每 30 秒更新一次。
不支持
短信 OTP、邮件验证码、备用码、HOTP、二维码图片、安全密钥和 Passkey。

排查问题

为什么 2FA 验证码不正确?

输入格式通过但平台仍提示验证码错误时,通常不是“再生成一次”就能解决,而是密钥、时间或身份验证方式没有对齐。

设备时间存在偏差

TOTP 依赖时间窗口。本站会尝试校准时间;校准不可用时,请把设备日期、时间和时区设置为自动。

密钥不完整或来自旧配置

重新复制完整手动密钥。账号关闭并重新启用 2FA 后,旧密钥生成的所有验证码都会失效。

选择了不同的验证方式

本页只对应“身份验证应用”。如果登录页要求短信、邮件、备用码或安全密钥,请使用对应方式。

平台使用不同参数

如果服务要求 SHA-256、SHA-512、8 位验证码、60 秒周期或 HOTP,本工具生成的代码不会匹配。

验证码即将过期

倒计时只剩一两秒时,建议等待下一组代码,再复制到登录页面,避免提交时已经进入新窗口。

输入了验证码而不是密钥

输入框需要的是长期 Base32 Secret,不是短信中的数字,也不是身份验证应用当前显示的 6 位代码。

常见问题

关于 2FA、TOTP 与 Base32 密钥

2FA 密钥和 6 位验证码有什么区别?

2FA 密钥是账号与身份验证器共享的长期 Secret;6 位验证码是由这个密钥和当前时间计算出的短期结果。密钥泄露后,别人可以持续生成后续验证码,因此它应当像密码一样保管。

Base32 2FA 密钥是什么格式?

常见 Base32 密钥由大写字母 A–Z 和数字 2–7 组成,可能带空格、短横线或末尾的“=”补位。本工具会忽略分隔空格与短横线,并兼容小写输入。

在哪里可以找到身份验证应用的手动密钥?

通常位于账号的安全设置中。启用“身份验证应用”后,平台会显示二维码;在二维码附近寻找“无法扫描”“手动设置”或“复制密钥”等入口。不同平台界面可能调整,但不要把登录密码填到这里。

这个工具是 Google Authenticator(谷歌验证器)官网吗?

不是。本工具与 Google 没有关联,也不是 Google Authenticator 的官方网页版。它只根据你提供的 Base32 密钥计算标准 TOTP,不导入、同步或长期管理身份验证器账号。

可以用于 Instagram 和 X(Twitter)吗?

可以用于它们的“身份验证应用”方式,只要你提供的是对应账号当前有效的 Base32 TOTP 密钥。X 常见的 16 字符密钥也可以解析;短信验证码、备用码和安全密钥不适用。

密钥会被上传或保存在浏览器里吗?

在首页手动粘贴时,密钥只进入当前页面内存,不会写入 LocalStorage、SessionStorage、IndexedDB 或 Cookie,也不会由本工具发送到远程验证码接口。刷新或关闭页面后需要重新输入。

可以通过 /2fa/密钥 直接打开验证码页面吗?

可以,但 URL 本身会携带密钥,可能进入浏览器历史记录、书签、截图或网络日志,隐私性明显低于首页手动粘贴。该页面设置了 noindex,但 noindex 不能消除密钥泄露风险,请勿公开分享真实链接。

它能替代手机身份验证器长期使用吗?

本页适合临时生成、核对或应急使用,不保存账号,也不提供同步和备份。日常管理重要账号时,更建议使用可信的专用身份验证器,并妥善保存平台提供的恢复方式。