مولّد TOTP — رمز مصادقة ثنائية حي
الصق سر TOTP بصيغة Base32 وشاهد رمز المصادقة الحقيقي المباشر المكون من 6 خانات يتجدد كل 30 ثانية — دون اتصال بالإنترنت بالكامل في متصفحك.
🔒 تتم معالجتها بالكامل في متصفحك — ولا يتم تحميل أي شيء تدخله هنا على الإطلاق.
النتيجة
تولد هذه الأداة رموز كلمة مرور لمرة واحدة مبنية على الوقت (TOTP) حقيقية ومتوافقة مع المعايير من سر بصيغة Base32، وهي نفس الرموز الدوارة المكونة من ست خانات التي تظهرها تطبيقات مثل Google Authenticator أو Authy. الصق السر الذي أُعطي لك عند إعداد المصادقة الثنائية — وهو نفس النص الذي عادة ما يكون مخفيًا خلف رمز QR — وشاهد الرمز الحي يعد تنازليًا ويتجدد كل 30 ثانية، تمامًا كما يفعل داخل تطبيق الهاتف. صُممت الأداة لاختبار أسرار المصادقة الثنائية التي تملكها أو تتحكم بها والتحقق منها: تنقيح عملية تسجيل دخول تبنيها، تأكيد رمز احتياطي قبل التخلص من QR تزويد، أو التحقق مرة أخرى من كتابة سر بشكل صحيح.
هذا تطبيق حقيقي لـ RFC 6238 (TOTP) مبني على RFC 4226 (HOTP) وليس مجرد عد تنازلي شكلي. يُفك تشفير سر Base32 وفقًا لـ RFC 4648 إلى بايتات مفتاح خام، ويُقسّم وقت Unix الحالي على مدة الخطوة للحصول على عداد متحرك، ويُرمّز هذا العداد كمخزن مؤقت من 8 بايتات بصيغة big-endian. تحسب واجهة Web Crypto الأصلية في المتصفح (crypto.subtle) HMAC لهذا المخزن المؤقت باستخدام خوارزمية الهاش التي اخترتها — يبقى SHA-1 هو الخيار الافتراضي شبه العالمي للتوافق مع تطبيقات المصادقة الحالية، بينما يُقدّم SHA-256 و SHA-512 للإعدادات التي تدعم المتغيرات الأقوى. ثم تسحب عملية الاقتطاع الديناميكي في RFC 4226 أربع بايتات من ناتج HMAC بإزاحة مأخوذة من آخر بايت له، وتُخفي البت العلوي، وتُختزل النتيجة بمقياس 10^6 أو 10^8 لإنتاج الرمز المكون من 6 أو 8 خانات — وهو نفس الحساب الذي يجريه تطبيق المصادقة في هاتفك بالضبط.
كل جزء من العملية يحدث محليًا: لا يوجد مكون خادم، ولا منارة تحليلات تحمل سرك، ولا استدعاء API خارجي من أي نوع. نص Base32 الذي تلصقه في الحقل يُحلل مباشرة بواسطة JavaScript يعمل في علامة تبويبك ولا يغادرها أبدًا. هذا يجعل الأداة وسيلة آمنة للتحقق السريع من سر المصادقة الثنائية على جهاز تثق به، لكن كما هو الحال مع أي أداة تتعامل مع مواد مصادقة، يجب أن تتجنب لصق الأسرار على أجهزة مشتركة أو عامة وأن تستخدمها فقط مع رموز مرتبطة بحسابات تملكها أو مصرح لك باختبارها صراحة.
توجد إعدادات الخوارزمية وعدد الخانات ومدة الخطوة لأن تطبيقات TOTP في العالم الحقيقي ليست موحدة تمامًا: معظم الخدمات الاستهلاكية تستخدم SHA-1 مع 6 خانات وخطوة مدتها 30 ثانية، لكن بعض أدوات المؤسسات والمطورين تُصدر أسرار SHA-256 أو SHA-512 أو رموزًا من 8 خانات أو خطوات زمنية غير قياسية مثل 15 أو 60 ثانية. مطابقة هذه الإعدادات مع ما يحدده رابط التزويد أو صفحة الإعداد تتيح لك إعادة إنتاج الرمز الذي سيظهره تطبيق المصادقة بالضبط، وهو أمر لا يُقدر بثمن عندما تبني خادم تحقق TOTP خاصًا بك وتحتاج إلى مرجع موثوق وغير متصل بالإنترنت للمقارنة.