مولد TOTP - رمز مصادقة 2FA المباشر
الصق سر Base32 TOTP وشاهد رمز المصادقة الحقيقي والمباشر المكون من 6 أرقام وهو يدور كل 30 ثانية - دون الاتصال بالإنترنت تمامًا في متصفحك.
النتيجة
تُنشئ هذه الأداة رموز كلمة مرور حقيقية لمرة واحدة (TOTP) متوافقة مع المعايير من سر Base32، وهي نفس الرموز الدوارة المكونة من ستة أرقام والتي تظهرها تطبيقات مثل Google Authenticator أو Authy. الصق السر الذي حصلت عليه عند إعداد المصادقة الثنائية - نفس السلسلة المخفية عادةً خلف رمز الاستجابة السريعة - وشاهد العد التنازلي للرمز المباشر وتحديثه كل 30 ثانية، تمامًا كما يحدث داخل تطبيق الهاتف. إنه مخصص لاختبار أسرار المصادقة الثنائية (2FA) التي تمتلكها أو تتحكم فيها والتحقق منها: تصحيح أخطاء تدفق تسجيل الدخول الذي تقوم بإنشائه، أو تأكيد رمز النسخ الاحتياطي قبل التخلص من توفير QR، أو التحقق مرة أخرى من كتابة السر بشكل صحيح.
تحت الغطاء، يعد هذا تطبيقًا حقيقيًا لـ RFC 6238 (TOTP) المبني على RFC 4226 (HOTP)، وليس عدًا تنازليًا تجميليًا. يتم فك تشفير سر Base32 وفقًا لـ RFC 4648 إلى بايتات مفاتيح أولية، ويتم تقسيم وقت Unix الحالي على الخطوة الزمنية للحصول على عداد متحرك، ويتم ترميز هذا العداد كمخزن مؤقت ذو نهاية كبيرة سعة 8 بايت. تقوم واجهة Web Crypto API الأصلية للمتصفح (crypto.subtle) بحساب HMAC عبر هذا المخزن المؤقت باستخدام التجزئة التي اخترتها - يظل SHA-1 هو الإعداد الافتراضي شبه العالمي للتوافق مع تطبيقات المصادقة الحالية، بينما يتم تقديم SHA-256 وSHA-512 للإعدادات التي تدعم المتغيرات الأقوى. يقوم الاقتطاع الديناميكي لـ RFC 4226 بعد ذلك بسحب أربع بايتات من مخرج HMAC بإزاحة مأخوذة من البايت الأخير، ويخفي البت العلوي، ويقلل من وحدة النتيجة 10^6 أو 10^8 لإنتاج الكود المكون من 6 أو 8 أرقام - وهو نفس الحساب الذي يعمل عليه تطبيق المصادقة بهاتفك داخليًا.
يحدث كل جزء من العملية محليًا: لا يوجد مكون خادم، ولا توجد إشارة تحليلية تحمل سرك، ولا يوجد استدعاء خارجي لواجهة برمجة التطبيقات من أي نوع. يتم تحليل نص Base32 الذي تلصقه في الحقل مباشرة بواسطة JavaScript الذي يعمل في علامة التبويب الخاصة بك ولا يتركه أبدًا. وهذا يجعل هذه طريقة آمنة للتحقق من سر المصادقة الثنائية (2FA) على جهاز تثق به، على الرغم من أنه كما هو الحال مع أي أداة تتطرق إلى مواد المصادقة، لا يزال يتعين عليك تجنب لصق الأسرار على أجهزة الكمبيوتر المشتركة أو العامة ويجب عليك استخدام هذا فقط على الرموز المرتبطة بالحسابات التي تمتلكها أو المصرح لها صراحة باختبارها.
توجد الخوارزمية وعدد الأرقام وضوابط الخطوات الزمنية لأن عمليات نشر TOTP في العالم الحقيقي ليست موحدة تمامًا: تستخدم معظم خدمات المستهلك SHA-1 مع 6 أرقام وخطوة مدتها 30 ثانية، ولكن بعض أدوات المؤسسات والمطورين تصدر أسرار SHA-256 أو SHA-512 أو رموز مكونة من 8 أرقام أو خطوات زمنية غير قياسية مثل 15 أو 60 ثانية. تتيح لك مطابقة هذه الإعدادات مع ما يحدده URI أو صفحة الإعداد إعادة إنتاج الكود الذي سيعرضه تطبيق المصادقة الخاص بك بالضبط، وهو أمر لا يقدر بثمن عندما تقوم بتنفيذ خادم التحقق TOTP الخاص بك وتحتاج إلى مرجع جدير بالثقة وغير متصل بالإنترنت للمقارنة به.