TOTP è l'acronimo di "time-based one-time password" (password monouso basata sul tempo). È la tecnologia alla base di molti codici a sei cifre visualizzati dalle app di autenticazione. Un codice TOTP viene calcolato a partire da una chiave privata di configurazione e dall'ora corrente, per poi scadere dopo un breve intervallo di tempo.
Il TOTP è comunemente utilizzato come secondo passaggio nell’autenticazione a due fattori. Può funzionare anche in assenza di segnale mobile, poiché l’app di autenticazione calcola il codice localmente invece di attendere un messaggio.
Quali informazioni determinano un codice TOTP?
Sono importanti due input: un segreto condiviso e un contatore temporale. Il fornitore dell’account crea un segreto durante la configurazione e lo comunica al tuo autenticatore tramite un codice QR o una chiave manuale. Entrambe le parti dividono quindi il tempo in intervalli uguali ed eseguono lo stesso calcolo crittografico.
Se il segreto, l’algoritmo e l’intervallo di tempo coincidono, entrambe le parti generano lo stesso codice breve. Il segreto in sé non deve essere trasmesso ad ogni accesso.

Come funziona il TOTP?
- Il fornitore crea una chiave segreta univoca per la registrazione dell’autenticatore.
- Si scansiona il codice QR di configurazione o si inserisce la chiave manuale su un dispositivo affidabile.
- L'autenticatore combina il segreto con la finestra temporale corrente.
- Il risultato viene ridotto a un breve codice numerico, solitamente di sei cifre.
- Il provider calcola il codice previsto e lo confronta con quello inserito dall’utente.
La RFC 6238 definisce il TOTP come una variante basata sul tempo dell’HOTP. Una configurazione comune utilizza un intervallo di 30 secondi, sei cifre e l’algoritmo HMAC-SHA-1, sebbene esistano altri algoritmi e impostazioni supportati.
Perché i codici TOTP scadono?
Un breve periodo di validità limita il tempo per cui un codice copiato può essere riutilizzato. Una volta che la finestra temporale cambia, l’autenticatore genera un altro valore. I servizi possono tollerare una finestra temporale leggermente più ampia per tenere conto dei ritardi di rete e delle piccole differenze di orologio, ma una tolleranza più ampia aumenta anche la finestra di accettazione.
Inserisci un nuovo codice all’inizio del suo conto alla rovescia. Se i codici vengono costantemente rifiutati, segui la nostra guida per risolvere il problema di un codice 2FA che non funziona.
TOTP e HOTP
TOTP e HOTP utilizzano calcoli simili ma funzionano in modo diverso:
- il TOTP cambia in base a un intervallo di tempo, quindi gli orologi degli autenticatori devono essere sincronizzati.
- L’HOTP cambia quando un contatore avanza, ad esempio dopo la pressione di un pulsante o un utilizzo riuscito.
Il TOTP è comune nelle app di autenticazione software perché il tempo fornisce un fattore di variazione automatico. L’HOTP è ancora utilizzato da alcuni token hardware e sistemi specializzati.
TOTP contro codici SMS
Un'app TOTP calcola i codici sul dispositivo e di norma funziona offline. Gli SMS si affidano alla rete telefonica per l'invio del codice. Gli SMS sono comodi ma possono essere compromessi da sostituzioni della SIM, riassegnazione del numero, intercettazioni e errori di consegna.
Né il TOTP tradizionale né gli SMS sono completamente a prova di phishing: una pagina di accesso contraffatta e convincente può intercettare e trasmettere un codice attuale. Per gli account importanti, una passkey o una chiave di sicurezza FIDO è generalmente più sicura, laddove supportata. Consulta il nostro confronto dettagliato tra app di autenticazione e SMS.
Che cos’è un segreto TOTP?
Il segreto è la credenziale a lunga durata alla base di tutti i codici futuri per quella registrazione. Chiunque ne sia in possesso può configurare un altro autenticatore e generare valori corrispondenti. Uno screenshot del codice QR di configurazione è sensibile perché normalmente contiene quel segreto.
La nostra guida spiega dove trovare la chiave di configurazione manuale della 2FA e come distinguerla da una password o da un codice di recupero.
Il TOTP funziona offline?
Sì. Una volta configurata, un'app di autenticazione necessita del segreto e di un orologio preciso, non di una connessione Internet attiva. Il servizio che verifica l'accesso deve comunque poter accedere alle informazioni di registrazione memorizzate.
Come utilizzare un generatore TOTP in modo sicuro
- Utilizza solo codici segreti appartenenti ad account che sei autorizzato a gestire.
- Verifica l’indirizzo del sito web e il dispositivo prima di inserire una chiave segreta.
- Non inviare mai una chiave segreta o un codice QR di configurazione tramite chat o moduli di assistenza.
- Conserva i codici di recupero separatamente dall’autenticatore che usi quotidianamente.
- Rigenera la registrazione se la chiave segreta potrebbe essere stata compromessa.
Per i test autorizzati, il generatore TOTP di Get2FA.dev calcola i codici standard direttamente nel tuo browser. Per l'uso quotidiano su account importanti, preferisci un autenticatore affidabile o un metodo basato su dispositivo hardware.
Domande frequenti
Quanto dura un codice TOTP?
Trenta secondi è un valore predefinito comune, ma il provider può configurare un periodo diverso. Il conto alla rovescia fa riferimento a una finestra temporale; non viene riavviato quando si visualizza o si copia il codice.
Perché i codici TOTP sono solitamente composti da sei cifre?
Le sei cifre garantiscono un equilibrio tra usabilità e numero limitato di valori possibili. I limiti di frequenza e le brevi finestre di validità sono importanti perché lo spazio dei codici a disposizione non è molto ampio.
È possibile che due dispositivi mostrino lo stesso codice TOTP?
Sì, se entrambi possiedono lo stesso segreto, utilizzano le stesse impostazioni e hanno gli orologi sincronizzati. L'opportunità di duplicare una registrazione dipende dalla vostra politica di sicurezza.
Il TOTP è la stessa cosa della 2FA?
No. Il TOTP è uno dei possibili metodi di autenticazione. Scopri cosa significa 2FA e come funzionano gli altri metodi.
