浏览器本机生成 TOTP
密钥与当前时间在本机参与计算,不需要把 2FA 密钥提交给远程接口,也不会写入 Cookie 或浏览器存储。
在线 TOTP 生成器 · Instagram / X
粘贴身份验证应用提供的 Base32 密钥,在浏览器本机生成每 30 秒更新的 6 位 TOTP 验证码。适用于 Instagram 与 X(Twitter)的身份验证应用方式。
在线身份验证器
正在校准本站时间
支持字母 A–Z、数字 2–7、空格和短横线。请勿输入账号密码、短信验证码或备用码。
当前 2FA 验证码
生成后开始计时密钥与当前时间在本机参与计算,不需要把 2FA 密钥提交给远程接口,也不会写入 Cookie 或浏览器存储。
用于这两个平台的“身份验证应用”方式,包括 X(Twitter)常见的 16 字符 Base32 密钥;不适用于短信验证码。
任何得到密钥的人都能持续生成验证码。请只在可信设备使用,完成验证后立即清除,不要把真实密钥公开分享。
2FA / TOTP 基础
2FA(双因素认证)会在密码之外增加第二个验证步骤。身份验证应用常用 TOTP(基于时间的一次性密码)生成短时有效的动态码:平台和你的设备持有同一个密钥,并根据相同的时间窗口独立算出验证码。本页就是一个不保存账号的在线 TOTP 生成器。
按照基于时间的一次性密码标准计算,适合采用常见身份验证应用参数的账号。
生成与身份验证应用相同格式的 6 位数字,并清晰显示当前代码的剩余时间。
倒计时结束后进入新的时间窗口,页面会自动刷新验证码,无需再次粘贴密钥。
使用方法
你需要的是账号在启用“身份验证应用”时提供的手动设置密钥,而不是登录密码、当前 6 位验证码或备用恢复码。
进入账号安全设置,选择“身份验证应用”或“Authenticator app”。如果页面只显示二维码,请寻找“无法扫描?”或“手动输入密钥”等入口。
把由 A–Z 和数字 2–7 组成的 Base32 密钥粘贴到上方输入框。空格、短横线和大小写会自动规范化。
点击“生成验证码”,在倒计时结束前复制并填写 6 位代码。
隐私与安全边界
TOTP 只需要共享密钥和当前时间。浏览器可以使用本机的 Web Crypto API 完成 HMAC-SHA1 计算,因此生成验证码本身不需要把密钥发给服务器。
密钥只在页面内存中存在,清除、刷新或关闭页面后需要重新输入。
不使用 LocalStorage、SessionStorage、IndexedDB 或 Cookie 保存你的密钥。
无需注册或登录,页面不加载分析脚本,也不依赖第三方运行时资源。
兼容范围
本工具针对这两个平台的“身份验证应用”登录方式,固定使用 Base32、TOTP、SHA-1、6 位数字和 30 秒周期。只有平台配置与这些参数一致时,网页验证码才会匹配。
粘贴 Instagram 在设置身份验证应用时提供的 Base32 手动密钥,即可生成当前 6 位 TOTP。它不能生成短信验证码,也不能替代 Instagram 备用码。
支持 X 身份验证应用使用的标准 TOTP,包括常见的 16 字符 Base32 密钥。短信、临时密码和安全密钥属于不同登录方式,本页无法生成。
排查问题
输入格式通过但平台仍提示验证码错误时,通常不是“再生成一次”就能解决,而是密钥、时间或身份验证方式没有对齐。
TOTP 依赖时间窗口。本站会尝试校准时间;校准不可用时,请把设备日期、时间和时区设置为自动。
重新复制完整手动密钥。账号关闭并重新启用 2FA 后,旧密钥生成的所有验证码都会失效。
本页只对应“身份验证应用”。如果登录页要求短信、邮件、备用码或安全密钥,请使用对应方式。
如果服务要求 SHA-256、SHA-512、8 位验证码、60 秒周期或 HOTP,本工具生成的代码不会匹配。
倒计时只剩一两秒时,建议等待下一组代码,再复制到登录页面,避免提交时已经进入新窗口。
输入框需要的是长期 Base32 Secret,不是短信中的数字,也不是身份验证应用当前显示的 6 位代码。
常见问题
2FA 密钥是账号与身份验证器共享的长期 Secret;6 位验证码是由这个密钥和当前时间计算出的短期结果。密钥泄露后,别人可以持续生成后续验证码,因此它应当像密码一样保管。
常见 Base32 密钥由大写字母 A–Z 和数字 2–7 组成,可能带空格、短横线或末尾的“=”补位。本工具会忽略分隔空格与短横线,并兼容小写输入。
通常位于账号的安全设置中。启用“身份验证应用”后,平台会显示二维码;在二维码附近寻找“无法扫描”“手动设置”或“复制密钥”等入口。不同平台界面可能调整,但不要把登录密码填到这里。
不是。本工具与 Google 没有关联,也不是 Google Authenticator 的官方网页版。它只根据你提供的 Base32 密钥计算标准 TOTP,不导入、同步或长期管理身份验证器账号。
可以用于它们的“身份验证应用”方式,只要你提供的是对应账号当前有效的 Base32 TOTP 密钥。X 常见的 16 字符密钥也可以解析;短信验证码、备用码和安全密钥不适用。
在首页手动粘贴时,密钥只进入当前页面内存,不会写入 LocalStorage、SessionStorage、IndexedDB 或 Cookie,也不会由本工具发送到远程验证码接口。刷新或关闭页面后需要重新输入。
可以,但 URL 本身会携带密钥,可能进入浏览器历史记录、书签、截图或网络日志,隐私性明显低于首页手动粘贴。该页面设置了 noindex,但 noindex 不能消除密钥泄露风险,请勿公开分享真实链接。
本页适合临时生成、核对或应急使用,不保存账号,也不提供同步和备份。日常管理重要账号时,更建议使用可信的专用身份验证器,并妥善保存平台提供的恢复方式。