0

Generátor TOTP – živý ověřovací kód 2FA

Vložte tajemství TOTP v Base32 a sledujte, jak se skutečný, živý 6místný ověřovací kód mění každých 30 sekund – zcela offline ve vašem prohlížeči.

🔒 Zpracováno výhradně ve vašem prohlížeči – nic, co zde zadáte, se nikdy nenahraje.

- -

30 Sekundy

Zpracovává se... 0%

Výsledek

Tento nástroj generuje skutečné, standardu odpovídající jednorázové časové heslo (TOTP) z tajemství v kódování Base32, tedy tytéž šestimístné rotující kódy, jaké zobrazují aplikace jako Google Authenticator nebo Authy. Vložte tajemství, které jste obdrželi při nastavování dvoufaktorového ověřování – tentýž řetězec obvykle skrytý za QR kódem – a sledujte, jak živý kód odpočítává a obnovuje se každých 30 sekund, přesně jako by to dělal uvnitř mobilní aplikace. Je určen k testování a ověřování 2FA tajemství, která vlastníte nebo ovládáte: ladění přihlašovacího procesu, který vyvíjíte, potvrzení záložního kódu před tím, než znehodnotíte poskytnutý QR kód, nebo dvojitá kontrola, zda bylo tajemství zadáno správně.

V jádru jde o skutečnou implementaci RFC 6238 (TOTP) postavenou na RFC 4226 (HOTP), nikoli o kosmetický odpočet. Tajemství v Base32 je dekódováno podle RFC 4648 do surových bajtů klíče, aktuální Unixový čas se vydělí časovým krokem pro získání pohyblivého počítadla a toto počítadlo je zakódováno jako 8bajtový buffer v big-endian formátu. Nativní Web Crypto API prohlížeče (crypto.subtle) vypočítá HMAC nad tímto bufferem s vámi zvoleným hashem – SHA-1 zůstává téměř univerzálním výchozím nastavením pro kompatibilitu se stávajícími autentizačními aplikacemi, zatímco SHA-256 a SHA-512 jsou nabízeny pro nastavení, která podporují silnější varianty. Dynamické zkrácení podle RFC 4226 pak vytáhne čtyři bajty z výstupu HMAC na pozici určené posledním bajtem výstupu, zamaskuje horní bit a zmenší výsledek modulo 10^6 nebo 10^8, čímž vygeneruje 6- nebo 8místný kód – přesně ta samá aritmetika, kterou interně provádí autentizační aplikace ve vašem telefonu.

Každá část procesu probíhá lokálně: neexistuje žádná serverová komponenta, žádný analytický signál přenášející vaše tajemství a žádné externí API volání jakéhokoli druhu. Text v Base32, který vložíte do pole, je zpracován přímo JavaScriptem běžícím ve vaší záložce a nikdy ji neopustí. To z něj činí bezpečný způsob, jak ověřit 2FA tajemství na počítači, kterému důvěřujete, ačkoli jako u každého nástroje dotýkajícího se autentizačních materiálů byste se měli vyvarovat vkládání tajemství na sdílených nebo veřejných počítačích a používat jej pouze na kódy vázané k účtům, které vlastníte, nebo k jejichž testování jste výslovně oprávněni.

Ovládací prvky pro algoritmus, počet číslic a časový krok existují proto, že nasazení TOTP v reálném světě nejsou zcela jednotná: většina spotřebitelských služeb používá SHA-1 se 6 číslicemi a 30sekundovým krokem, ale některé podnikové a vývojářské nástroje vydávají tajemství pro SHA-256 nebo SHA-512, 8místné kódy nebo nestandardní časové kroky, například 15 nebo 60 sekund. Přizpůsobení těchto nastavení tomu, co specifikuje poskytovací URI nebo stránka nastavení, vám umožní přesně reprodukovat kód, který by zobrazila vaše autentizační aplikace, což je neocenitelné, když implementujete svůj vlastní ověřovací server TOTP a potřebujete důvěryhodnou offline referenci pro porovnání.