0

Generátor TOTP — Live 2FA Authenticator Code

Vložte tajemství Base32 TOTP a sledujte, jak se skutečný, živý 6místný ověřovací kód otáčí každých 30 sekund – zcela offline ve vašem prohlížeči.

- -

30 sekund

Zpracování... 0%

Výsledek

Tento nástroj generuje skutečné, standardy vyhovující kódy Time-based One-Time Password (TOTP) z tajemství Base32, stejných šestimístných rotujících kódů, které zobrazují aplikace jako Google Authenticator nebo Authy. Vložte tajemství, které jste dostali při nastavování dvoufaktorového ověřování – stejný řetězec, který se obvykle skrývá za QR kódem – a sledujte, jak živý kód odpočítává a obnovuje se každých 30 sekund, přesně jako v aplikaci v telefonu. Je určen k testování a ověřování tajemství 2FA, která vlastníte nebo ovládáte: ladění přihlašovacího toku, který vytváříte, potvrzení záložního kódu před tím, než vyhodíte zajišťovací QR, nebo dvojitá kontrola, zda bylo tajemství zadáno správně.

Pod kapotou se jedná o skutečnou implementaci RFC 6238 (TOTP) postavenou na RFC 4226 (HOTP), nikoli o kosmetické odpočítávání. Tajemství Base32 je dekódováno podle RFC 4648 do bajtů nezpracovaného klíče, aktuální čas Unixu je rozdělen časovým krokem, aby se získal pohyblivý čítač, a tento čítač je zakódován jako 8bajtová vyrovnávací paměť big-endian. Nativní rozhraní Web Crypto API prohlížeče (crypto.subtle) počítá HMAC přes tuto vyrovnávací paměť s vámi zvoleným hashem – SHA-1 zůstává téměř univerzální výchozí pro kompatibilitu se stávajícími ověřovacími aplikacemi, zatímco SHA-256 a SHA-512 jsou nabízeny pro nastavení, která podporují silnější varianty. Dynamické zkrácení RFC 4226 pak vytáhne čtyři bajty z výstupu HMAC s posunem od jeho posledního bajtu, zamaskuje horní bit a sníží výsledný modulo 10^6 nebo 10^8, aby vytvořil 6- nebo 8místný kód – přesně stejná aritmetika aplikace pro ověřování v telefonu běží interně.

Každá část procesu probíhá lokálně: neexistuje žádná serverová komponenta, žádný analytický maják nesoucí vaše tajemství ani žádné externí volání API jakéhokoli druhu. Text Base32, který vložíte do pole, je analyzován přímo JavaScriptem spuštěným na vaší kartě a nikdy ji neopustí. Díky tomu je to bezpečný způsob, jak zkontrolovat 2FA tajemství na počítači, kterému důvěřujete, i když stejně jako u jakéhokoli nástroje, který se dotýká ověřovacího materiálu, byste se měli vyvarovat vkládání tajemství na sdílené nebo veřejné počítače a měli byste to vždy používat pouze na kódech vázaných na účty, které vlastníte nebo jste výslovně oprávněni testovat.

Algoritmus, počet číslic a ovládací prvky časových kroků existují, protože nasazení TOTP v reálném světě není dokonale jednotné: většina spotřebitelských služeb používá SHA-1 se 6 číslicemi a 30sekundovým krokem, ale některé podnikové a vývojářské nástroje vydávají tajemství SHA-256 nebo SHA-512, 8místné kódy nebo nestandardní časové kroky, jako je 15 nebo 60 sekund. Přiřazení těchto nastavení k čemukoli, co určuje zřizovací URI nebo stránka nastavení, vám umožní přesně reprodukovat kód, který by zobrazila vaše ověřovací aplikace, což je neocenitelné, když implementujete svůj vlastní ověřovací server TOTP a potřebujete důvěryhodný offline odkaz, se kterým se můžete porovnat.