ForHosting KIT · Ferramentas para dev

Gerador de códigos de backup 2FA com semente

Este gerador de códigos de backup para autenticação de dois fatores cria a quantidade exata de códigos de recuperação únicos e de uso único no formato conhecido de quatro dígitos, hífen e quatro dígitos.

● BetaGrátis · no seu navegador
Use pelo WebAPIE-mailTelegramApp em breve

Informe uma quantidade e uma semente secreta, e as mesmas entradas sempre produzirão o mesmo conjunto ordenado. Essa repetibilidade ajuda no provisionamento controlado, em dados de teste, em processos documentados de recuperação e em sistemas que precisam reconstruir códigos sem armazenar a lista gerada. O processamento é somente local: não usa rede, relógio, fonte aleatória, dados de conta nem estado oculto. Proteja a semente e todos os códigos resultantes como material de autenticação confidencial.

Escolha a quantidade e proteja a semente

Comece definindo quantos códigos de recuperação a conta ou o aplicativo deve emitir. A quantidade precisa ser um número inteiro de um a mil; uma solicitação abaixo de um é rejeitada em vez de produzir silenciosamente um conjunto vazio. Em seguida, forneça uma semente não vazia. A semente é a fonte integral da reprodutibilidade, portanto valores idênticos de semente e quantidade geram códigos idênticos na mesma ordem. Use um segredo longo e de alta entropia, criado e armazenado pelo processo de gestão de segredos aprovado pela sua organização. Nome de pessoa, endereço de e-mail, rótulo de projeto ou frase curta e fácil de lembrar não servem como semente de produção, pois outra pessoa pode adivinhá-los e reconstruir os códigos. Não reutilize a mesma semente entre usuários, ambientes ou serviços. A separação de domínio interna do algoritmo evita sobreposição acidental com outras derivações, mas não compensa uma semente fraca ou exposta. Para dados reproduzíveis em testes automatizados, identifique e isole claramente as sementes de teste, garantindo que seus resultados nunca sejam aceitos por um sistema de autenticação de produção. A semente tem limite de 4,096 caracteres para manter a execução controlada e previsível.

Entenda o processo de geração determinística

Cada posição da saída é derivada separadamente com SHA-256 a partir de um rótulo versionado, do tamanho exato da semente, do texto da semente, da posição iniciada em zero e de um contador de tentativas. Incluir o tamanho da semente torna inequívoca a delimitação da entrada, enquanto o rótulo versionado separa esta finalidade de outros cálculos com sementes. O gerador lê valores sem sinal do resumo e aplica amostragem por rejeição antes de reduzi-los a oito dígitos decimais. Essa etapa elimina o pequeno viés de distribuição que uma conversão direta por módulo introduziria. Cada número aceito é formatado como dois grupos de quatro dígitos separados por hífen, preservando zeros à esquerda. Um conjunto acompanha os valores já emitidos; se ocorrer uma colisão, o contador avança deterministicamente até encontrar um código novo. Assim, o resultado contém a quantidade solicitada de códigos únicos, e a repetição da solicitação recria tanto as decisões de colisão quanto a lista final. Nenhum serviço de rede, relógio do sistema, gerador aleatório do ambiente, cache persistente ou estado mutável de módulo pode alterar a resposta. A mudança de apenas um caractere da semente normalmente transforma toda a lista.

Implante, armazene e invalide os códigos com segurança

A geração é apenas uma parte do fluxo de códigos de backup. Seu serviço de autenticação deve armazenar um verificador aprovado para cada código, marcar o código como consumido depois do primeiro uso válido, limitar a frequência das tentativas e oferecer uma ação deliberada de revogação ou regeneração. Nunca registre a semente nem os códigos em texto simples em análises, rastreamentos, chamados de suporte, saídas de compilação ou conversas compartilhadas. Entregue os códigos ao usuário autenticado por uma sessão protegida e recomende o armazenamento offline em um gerenciador de senhas ou outro local seguro. O determinismo facilita a recuperação de desastres e o provisionamento controlado, mas também significa que qualquer pessoa que obtenha a semente consegue reconstruir todos os códigos. Troque por uma semente nova e independente sempre que houver suspeita de exposição, quando o usuário solicitar regeneração ou quando a política exigir a invalidação do conjunto antigo. Não solicite apenas outra quantidade com a semente anterior: as posições comuns às duas solicitações continuarão iguais. Os dígitos agrupados facilitam a transcrição, mas oferecem somente cem milhões de valores possíveis por código; portanto, as defesas online continuam essenciais. A API custa US$ 0,002 por solicitação, e a opção no navegador usa o mesmo processamento puro.

Provisionar códigos de recuperação

Crie um conjunto controlado de códigos de recuperação agrupados durante o cadastro, mantendo a derivação reproduzível por uma semente protegida para cada usuário.

Criar testes de autenticação estáveis

Gere dados fixos de códigos de backup para testes de integração sem registrar no repositório uma lista mantida manualmente.

Reconstruir um conjunto autorizado

Recupere a mesma lista ordenada durante um processo documentado de incidente quando a semente protegida ainda estiver disponível, mas a cópia exibida não.

Qual formato os códigos usam?

Cada código contém oito dígitos decimais em dois grupos de quatro, como 0123-4567. Os zeros à esquerda são preservados.

As mesmas entradas sempre retornam os mesmos códigos?

Sim. O algoritmo não depende de aleatoriedade, relógio, rede ou estado armazenado; por isso, a mesma quantidade e a semente exata reproduzem a mesma lista ordenada.

Podem existir códigos duplicados em uma resposta?

Não. As colisões são detectadas e novas tentativas ocorrem de modo determinístico até que a lista solicitada contenha códigos únicos.

Posso usar uma semente fácil de lembrar?

Não em produção. Use um segredo longo e de alta entropia, criado e armazenado por um processo aprovado, pois quem obtiver ou adivinhar a semente poderá reconstruir os códigos.

O que acontece se a quantidade for zero ou negativa?

A solicitação falha com um erro de entrada inválida informando que a quantidade precisa ser de pelo menos um.

Quanto custa uma solicitação à API?

Cada solicitação à API custa US$ 0,002. A versão para navegador executa localmente o mesmo algoritmo puro.

Tudo nesta página está disponível via API. Esta seção é para equipes que querem integrar a ferramenta aos próprios sistemas; quem não precisa disso pode simplesmente usar a ferramenta acima.

POSThttps://api.kit.forhosting.com/security/two-factor-backup-codes-generate

Autenticação por token Bearer. Um único POST coloca a tarefa na fila; o resultado chega por webhook ou link assinado.

curl -X POST https://api.kit.forhosting.com/security/two-factor-backup-codes-generate \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"count":8,"seed":"correct-horse-battery-staple-2026"}'
{
  "count": 8,
  "seed": "correct-horse-battery-staple-2026"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "security.two_factor_backup_codes_generate",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

A API é assíncrona: cada chamada devolve um task_id na hora. Se preferir polling, consulte o status a até 1 requisição por segundo.

por chamadaUS$ 0,002

Preço publicado, sem tokens nem créditos escondidos. Tarefa que falha não é cobrada.

HTTPCódigoO que significa
401unauthorizedToken ausente ou inválido. Confira o header Authorization.
402insufficient_balanceSaldo insuficiente para esta tarefa. Faça uma recarga e tente de novo.
404unknown_typeEsse tipo de tarefa não existe. Confira o campo type no catálogo.
429rate_limitedMuitas requisições em pouco tempo. Espere um instante e tente de novo.

Ver a documentação completa do KIT →