Autenticador TOTP para Windows: genera códigos 2FA en tu navegador (2026)
Cuenta cuántas veces has sacado el móvil hoy solo para leer un código de 6 dígitos. Desbloquear, buscar la app de autenticación, esperar a que cargue la lista, fijarse en la cuenta atrás y teclear el código en la pantalla del ordenador con los pulgares. Si trabajas todo el día frente a un PC, esa pequeña coreografía se repite en cada inicio de sesión: correo, GitHub, AWS, el banco, la VPN, la herramienta de gestión de proyectos. Es un flujo de trabajo roto: el código que necesitas vive en el único dispositivo que no tienes entre las manos.
La solución es más simple de lo que suena. Un autenticador TOTP puede funcionar directamente en tu navegador sobre Windows y generar exactamente los mismos códigos que la app del móvil — sin instalar un programa de escritorio, sin crear una cuenta y sin ninguna conexión de red. En esta guía verás cómo funciona TOTP, qué opciones reales hay en Windows y cómo configurar un autenticador de navegador en unos dos minutos.
¿Qué es TOTP? (Explicación de 30 segundos)
TOTP son las siglas de Time-based One-Time Password (contraseña de un solo uso basada en el tiempo), el estándar definido en la RFC 6238. El mecanismo completo:
- Cuando activas la 2FA en un sitio web, este genera un secreto compartido — una cadena como
JBSW Y3DP EHPK 3PXP, mostrada como código QR y como clave de texto. - Tanto el sitio como tu autenticador guardan ese secreto.
- Cada 30 segundos, el autenticador combina el secreto con la hora actual y calcula un código de 6 dígitos. El sitio ejecuta el mismo cálculo y compara resultados.
Eso es todo. Sin SMS, sin señal móvil, sin conexión a internet — solo un secreto y un reloj. Y ahí está la razón por la que TOTP es más seguro que los códigos SMS: no hay nada viajando por una red que un atacante pueda interceptar, ni ningún número de teléfono que se pueda secuestrar con un intercambio de SIM. Lo único que importa es quién custodia el secreto.
Tus opciones para TOTP en Windows
Hay cuatro formas realistas de conseguir códigos 2FA mientras trabajas en un PC con Windows. Cada una tiene sus ventajas e inconvenientes.
1. Apps de escritorio específicas
Varias aplicaciones de código abierto y comerciales llevan TOTP al escritorio de Windows. Funcionan sin conexión y mantienen todo en local. Los inconvenientes: una pieza de software más que instalar y en la que confiar, actualizaciones aparte que gestionar y, normalmente, ninguna forma sencilla de usar los códigos en una máquina donde la app no está instalada.
2. Gestores de contraseñas con soporte TOTP
Bitwarden, 1Password y herramientas similares pueden guardar secretos TOTP y autocompletar los códigos. Es cómodo y los secretos viajan con tu caja fuerte. El pero: tu segundo factor vive ahora en el mismo sitio que tus contraseñas. Si alguien desbloquea esa caja fuerte, obtiene ambos factores a la vez — justo lo que la 2FA está diseñada para evitar. Muchas guías de seguridad recomiendan guardar el segundo factor en otro lugar.
3. Apps de móvil + teclear a mano
El método por defecto para la mayoría. Es seguro y el móvil siempre te acompaña — excepto cuando se está cargando en otra habitación, está en una llamada o estás trabajando por escritorio remoto en una máquina que no es tuya. El móvil no es el problema; el cambio constante de dispositivo sí. Esa fricción diaria la tratamos a fondo en nuestra guía sobre cómo usar 2FA en Chrome sin móvil.
4. Extensiones de navegador (el punto medio)
Un autenticador de navegador funciona justo donde ya estás cuando aparece la solicitud de 2FA: dentro del propio navegador. VKT LocalBox2FA es una extensión TOTP para Chrome y Edge basada en Manifest V3: cero permisos, todo guardado en local, sin red, sin nube y sin cuenta. Genera los mismos códigos RFC 6238 que cualquier app de móvil, con un panel en vivo y copia con un clic. Si quieres una comparativa detallada con el referente del mercado, consulta nuestro análisis de Google Authenticator vs LocalBox2FA.
Configurar LocalBox2FA en Chrome o Edge
La configuración toma unos dos minutos y no necesitas cámara en ningún momento.
Paso 1: instala la extensión
Consigue VKT LocalBox2FA en la Chrome Web Store o en Edge Add-ons. Es una extensión ligera basada en Manifest V3 que no pide ningún permiso: no puede leer el contenido de las páginas, espiar otras pestañas ni acceder a la red.
Paso 2: añade tu cuenta mediante la clave de configuración
Cuando un sitio te muestra su código QR de 2FA, busca un enlace como "Introducir clave de configuración" o "¿No puedes escanear?". El sitio revela un secreto base32 — una cadena de letras y dígitos. En Windows no necesitas escanear nada:
- Copia la clave de configuración del sitio;
- Haz clic en el icono de LocalBox2FA de la barra de herramientas;
- Pega la clave en el campo de entrada;
- Dale al registro un nombre claro (por ejemplo, "GitHub — trabajo");
- Guarda.
El código de 6 dígitos aparece al instante y se renueva cada 30 segundos con una cuenta atrás visible.
Paso 3: usa tus códigos al iniciar sesión
La próxima vez que un sitio pida un código de verificación, haz clic en el icono de la extensión, localiza la cuenta en el panel y haz clic en el código para copiarlo con un solo clic. Pégalo en el campo correspondiente. Todo el proceso lleva unos segundos — sin móvil, sin desbloqueos, sin cambiar de app.
Paso 4: mantén el orden
El panel muestra todas las cuentas con sus códigos en vivo de un vistazo, incluye modo oscuro y está disponible en 6 idiomas de interfaz (español, inglés, chino, japonés, alemán y francés). Los secretos duplicados se bloquean con una confirmación y al borrar un registro siempre se pregunta dos veces. El núcleo gratuito cubre todo lo anterior; Premium es una mejora de pago único ($9.99, de por vida) que añade la exportación de todos los registros a un archivo de texto y su reimportación — útil para copias de seguridad o para mudarte a un ordenador nuevo (ver precios). La licencia está disponible en la página de pago.
¿Es seguro un autenticador de navegador?
Pregunta justa — el navegador no goza de la reputación del enclave seguro de un móvil. Este es el panorama honesto.
Lo que hace LocalBox2FA: guarda los secretos en el localStorage del navegador, calcula los códigos en local a partir del reloj del sistema y nunca abre una conexión de red. Cero permisos en el manifiesto significa que es técnicamente incapaz de leer tus datos de navegación o de "llamar a casa". No hay nube, ni sincronización, ni cuenta — fuera de tu máquina no existe nada.
El verdadero compromiso: los autenticadores con sincronización en la nube te dan comodidad de recuperación, pero esa comodidad existe porque tus secretos están en servidores de terceros. LocalBox2FA adopta la postura contraria: tus secretos existen solo donde tú puedes verlos. La consecuencia es que la seguridad de tus códigos equivale a la seguridad de tu cuenta de Windows.
Así que haz lo que de todos modos deberías hacer en un PC de trabajo:
- Activa el cifrado de disco (BitLocker en Windows Pro o cifrado de dispositivo en Home) para que un portátil robado no exponga tus archivos — incluido el almacenamiento del navegador;
- Usa una contraseña o PIN de Windows robusto y bloquea la pantalla al levantarte del escritorio;
- No guardes secretos 2FA en un perfil de navegador que compartas con otras personas;
- Guarda una segunda copia de cada secreto en otro lugar (más abajo lo vemos).
Con esas bases cubiertas, un autenticador de navegador local es al menos tan seguro como una app de móvil que sincroniza tus secretos con una cuenta en la nube — y además más privado, porque ningún tercero llega a custodiar las claves.
Para quién es (y no es) un TOTP de navegador
Encaja muy bien si…
- Trabajas todo el día frente al PC: la solicitud de 2FA aparece siempre donde ya está el autenticador. Cambio de dispositivo: nunca más.
- Usas escritorio remoto o RDP: los códigos viven dentro de la sesión del navegador, así que funcionan en máquinas donde no puedes instalar apps — un dolor de cabeza habitual de teletrabajadores y administradores.
- Eres desarrollador: decenas de cuentas entre GitHub, AWS, Cloudflare, npm y herramientas internas reunidas en un solo panel, cada una con código en vivo y copia con un clic.
- Valoras la privacidad: sin cuenta, sin telemetría, sin sincronización en la nube — los secretos nunca salen de tu dispositivo.
Piénsalo dos veces si…
- Piensas usarlo como tu única ubicación de códigos. Lo diremos sin rodeos: no conviertas el navegador en la única copia de todos tus secretos. Una reinstalación del navegador, un perfil dañado o un portátil perdido pueden dejarte fuera. Combínalo con la app del móvil o guarda los códigos de respaldo impresos que te da cada servicio — idealmente ambas cosas. La extensión de navegador es el segundo hogar más cómodo para tus códigos, no un sustituto de todos los demás.
- Compartes ordenador: cualquiera que inicie sesión en tu cuenta de Windows podría leer los códigos. La misma regla que con el móvil — no compartas dispositivos desbloqueados.
- Inicias sesión sobre todo desde el móvil: si tu vida ocurre en el teléfono, una extensión de navegador no estará donde la necesitas.
Prueba LocalBox2FA gratis: autenticador TOTP para Chrome y Edge — cero permisos, todo en local, copia con un clic, panel en vivo, modo oscuro y 6 idiomas de interfaz. Premium (pago único de $9.99, de por vida) añade exportación a texto y reimportación. Chrome Web Store · Edge Add-ons.
Preguntas frecuentes
¿Puedo generar códigos TOTP en Windows sin instalar una app de escritorio?
Sí. Una extensión de navegador como VKT LocalBox2FA genera códigos TOTP estándar directamente en Chrome o Edge sobre Windows. Usa el mismo algoritmo RFC 6238 que Google Authenticator, no requiere software de escritorio adicional y funciona completamente sin conexión. Instálala desde Chrome Web Store o Edge Add-ons, pega tu clave de configuración y los códigos aparecen al instante.
¿Es seguro usar un autenticador de navegador para la 2FA?
Con VKT LocalBox2FA, sí. La extensión no solicita ningún permiso, almacena cada clave localmente en el localStorage del navegador y nunca envía datos por la red. Sigue el estándar Manifest V3, por lo que no puede leer tu actividad de navegación ni contactar con servidores externos. La principal diferencia frente a las apps con sincronización en la nube es que la seguridad de las claves locales depende de tu cuenta de Windows: activa el cifrado de disco como BitLocker y bloquea el PC cuando te alejes.
¿Los códigos TOTP del navegador funcionan sin conexión?
Sí. TOTP es un algoritmo basado en el tiempo definido en la RFC 6238: el código de 6 dígitos se calcula a partir de una clave compartida y la hora actual. No hace falta conexión a internet. LocalBox2FA genera los códigos a partir de la clave almacenada y del reloj del sistema, así que funciona con el Wi-Fi apagado, tras un firewall o en una máquina completamente aislada.
¿Puedo usar la misma clave 2FA en el móvil y en el navegador?
Sí. TOTP es un estándar de secreto compartido, así que el mismo código QR o clave de configuración puede añadirse a varias apps. Pega la clave tanto en la app del móvil como en LocalBox2FA y ambas generarán códigos de 6 dígitos idénticos. Mantener una segunda copia en el navegador es una estrategia de respaldo habitual; solo trata cada copia de la clave como información sensible.
¿Qué pasa con mis códigos si reinstalo el navegador?
Borrar los datos del navegador o reinstalar Chrome o Edge elimina las claves guardadas localmente. Por eso conviene conservar siempre las claves de configuración originales o los códigos de respaldo de cada servicio. LocalBox2FA Premium (pago único de $9.99, de por vida) añade la exportación de todos los registros a un archivo de texto y la reimportación en cualquier navegador nuevo, de modo que puedes restaurarlo todo en minutos.
Descubre más herramientas en el catálogo de extensiones VKT o escríbenos a [email protected].
