TOTP son las siglas de «contraseña de un solo uso basada en el tiempo». Es la tecnología en la que se basan muchos de los códigos de seis dígitos que muestran las aplicaciones de autenticación. Un código TOTP se calcula a partir de una clave privada de configuración y la hora actual, y caduca tras un breve intervalo.

El TOTP se utiliza habitualmente como segundo paso en la autenticación de dos factores. Puede funcionar sin señal móvil, ya que el autenticador calcula el código de forma local en lugar de esperar a recibir un mensaje.

¿Qué información se utiliza para generar un código TOTP?

Hay dos datos importantes: un secreto compartido y un contador de tiempo. El proveedor de la cuenta genera un secreto durante la configuración y se lo facilita a tu autenticador mediante un código QR o una clave manual. A continuación, ambas partes dividen el tiempo en intervalos iguales y realizan el mismo cálculo criptográfico.

Si el secreto, el algoritmo y el intervalo de tiempo coinciden, ambas partes generan el mismo código corto. No es necesario transmitir el secreto en sí durante cada inicio de sesión.

Four-stage TOTP process from secret and time to code validation
El autenticador y el servicio calculan de forma independiente un valor a partir del mismo secreto y del mismo intervalo de tiempo.

¿Cómo funciona el TOTP?

  1. El proveedor genera una clave secreta única para el registro del autenticador.
  2. Escaneas el código QR de configuración o introduces la clave manual en un dispositivo de confianza.
  3. El autenticador combina la clave secreta con la ventana de tiempo actual.
  4. El resultado se reduce a un código numérico corto, normalmente de seis dígitos.
  5. El proveedor calcula el código esperado y lo compara con el que has introducido.

La norma RFC 6238 define el TOTP como una variante basada en el tiempo del HOTP. Una configuración habitual utiliza un periodo de 30 segundos, seis dígitos y HMAC-SHA-1, aunque existen otros algoritmos y ajustes compatibles.

¿Por qué caducan los códigos TOTP?

Un periodo de validez corto limita el tiempo durante el que se puede reutilizar un código copiado. Una vez que cambia la ventana de tiempo, el autenticador genera otro valor. Los servicios pueden tolerar una ventana cercana para tener en cuenta el retraso de la red y pequeñas diferencias horarias, pero una tolerancia mayor también amplía la ventana de aceptación.

Introduce un nuevo código cuando el contador esté a punto de terminar. Si los códigos se rechazan de forma sistemática, sigue nuestra guía para solucionar un código de 2FA que no funciona.

TOTP frente a HOTP

TOTP y HOTP utilizan cálculos similares, pero avanzan de forma diferente:

  • TOTP cambia según un intervalo de tiempo, por lo que los relojes de los autenticadores deben estar sincronizados.
  • HOTP cambia cuando avanza un contador, por ejemplo, tras pulsar un botón o tras un uso correcto.

TOTP es habitual en las aplicaciones de autenticación, ya que el tiempo proporciona un factor variable automático. HOTP sigue utilizándose en algunos tokens de hardware y sistemas especializados.

TOTP frente a códigos SMS

Una aplicación TOTP calcula los códigos en el dispositivo y, normalmente, funciona sin conexión. Los SMS dependen de la red telefónica para enviar un código. Los SMS son prácticos, pero pueden verse afectados por el intercambio de tarjetas SIM, la reasignación de números, la interceptación y los fallos en la entrega.

Ni el TOTP convencional ni los SMS son totalmente resistentes al phishing: una página de inicio de sesión falsa y convincente puede capturar y transmitir un código actual. Para cuentas importantes, una clave de acceso o una llave de seguridad FIDO suelen ser opciones más seguras, siempre que sean compatibles. Consulta nuestra comparación detallada entre las aplicaciones de autenticación y los SMS.

¿Qué es un secreto TOTP?

El secreto es la credencial de larga duración que subyace a todos los códigos futuros de ese registro. Cualquiera que lo tenga puede configurar otro autenticador y generar valores coincidentes. Una captura de pantalla del código QR de configuración es información sensible, ya que normalmente contiene ese secreto.

Nuestra guía explica dónde encontrar la clave de configuración manual de la 2FA y cómo distinguirla de una contraseña o un código de recuperación.

¿Funciona el TOTP sin conexión?

Sí. Una vez configurada, una aplicación de autenticación necesita el secreto y un reloj preciso, no una conexión a Internet activa. El servicio que verifica el inicio de sesión sigue necesitando acceso a la información de registro almacenada.

Cómo utilizar un generador TOTP de forma segura

  • Utiliza únicamente claves secretas que pertenezcan a cuentas que estés autorizado a gestionar.
  • Comprueba la dirección del sitio web y el dispositivo antes de introducir una clave secreta.
  • Nunca envíes una clave secreta ni un código QR de configuración a través del chat o de formularios de asistencia.
  • Guarda los códigos de recuperación separados del autenticador que utilizas a diario.
  • Vuelve a generar la clave de registro si crees que la clave secreta ha podido quedar expuesta.

Para pruebas autorizadas, el generador TOTP de Get2FA.dev calcula códigos estándar en tu navegador. Para el uso diario en cuentas importantes, opta por un autenticador de confianza o un método basado en hardware.

Preguntas frecuentes

¿Cuánto tiempo dura un código TOTP?

Treinta segundos es el valor predeterminado habitual, pero el proveedor puede configurar otro periodo. La cuenta atrás corresponde a un intervalo de tiempo; no se reinicia al ver o copiar el código.

¿Por qué los códigos TOTP suelen tener seis dígitos?

Los seis dígitos equilibran la facilidad de uso con un número limitado de valores posibles. Los límites de frecuencia y las ventanas de validez cortas son importantes porque el espacio de códigos en sí mismo no es muy amplio.

¿Pueden dos dispositivos mostrar el mismo código TOTP?

Sí, si ambos comparten el mismo secreto, utilizan la misma configuración y tienen los relojes sincronizados. Que sea adecuado duplicar una inscripción depende de tu política de seguridad.

¿Es lo mismo el TOTP que la autenticación de dos factores (2FA)?

No. El TOTP es un método de autenticación entre otros. Lee qué significa la 2FA y cómo funcionan sus otros métodos.