TOTP Generator — Live 2FA Authenticator Code
Indsæt en Base32 TOTP-hemmelighed, og se den rigtige, levende 6-cifrede autentificeringskode rotere hvert 30. sekund – helt offline i din browser.
Resultat
Dette værktøj genererer ægte, standard-kompatible Time-based One-Time Password (TOTP)-koder fra en Base32-hemmelighed, de samme sekscifrede roterende koder, der vises af apps som Google Authenticator eller Authy. Indsæt den hemmelighed, du fik, da du konfigurerede to-faktor-godkendelse - den samme streng, der normalt er skjult bag en QR-kode - og se livekoden tælle ned og opdatere hvert 30. sekund, præcis som det ville gøre det i en telefonapp. Det er beregnet til at teste og verificere 2FA-hemmeligheder, du ejer eller kontrollerer: fejlretning af et login-flow, du er ved at opbygge, bekræftelse af en backup-kode, før du smider en klargørings-QR væk, eller dobbelttjek, at en hemmelighed blev indtastet korrekt.
Under motorhjelmen er dette en ægte implementering af RFC 6238 (TOTP) bygget på RFC 4226 (HOTP), ikke en kosmetisk nedtælling. Base32-hemmeligheden afkodes pr. RFC 4648 til rå nøglebytes, den aktuelle Unix-tid divideres med tidstrinnet for at få en bevægende tæller, og den tæller er kodet som en 8-byte big-endian buffer. Browserens native Web Crypto API (crypto.subtle) beregner en HMAC over den buffer med din valgte hash - SHA-1 forbliver den næsten universelle standard for kompatibilitet med eksisterende autentificeringsapps, mens SHA-256 og SHA-512 tilbydes til opsætninger, der understøtter de stærkere varianter. RFC 4226's dynamiske trunkering trækker derefter fire bytes ud af HMAC-outputtet med en forskydning taget fra dens sidste byte, maskerer den øverste bit og reducerer resultatet modulo 10^6 eller 10^8 for at producere den 6- eller 8-cifrede kode - nøjagtig den samme aritmetik, som din telefons app kører internt.
Hver del af processen sker lokalt: Der er ingen serverkomponent, ingen analysebeacon, der bærer din hemmelighed, og intet eksternt API-kald af nogen art. Den Base32-tekst, du indsætter i feltet, analyseres direkte af JavaScript, der kører på din fane og forlader den aldrig. Det gør dette til en sikker måde at tjekke en 2FA-hemmelighed på en maskine, du har tillid til, men som med ethvert værktøj, der rører ved godkendelsesmateriale, bør du stadig undgå at indsætte hemmeligheder på delte eller offentlige computere, og du bør altid kun bruge dette på koder, der er knyttet til konti, du ejer eller er eksplicit autoriseret til at teste.
Algoritmen, taltal og tidstrinskontroller eksisterer, fordi TOTP-implementeringer i den virkelige verden ikke er helt ensartede: De fleste forbrugertjenester bruger SHA-1 med 6 cifre og et 30-sekunders trin, men nogle virksomheds- og udviklerværktøjer udsteder SHA-256- eller SHA-512-hemmeligheder, 8-cifrede koder eller ikke-standard-tidstrin som f.eks. 15 sekunder eller 60 sekunder. Ved at matche disse indstillinger med, hvad end en klargørings-URI eller opsætningsside specificerer, kan du reproducere præcis den kode, som din autentificeringsapp ville vise, hvilket er uvurderligt, når du implementerer din egen TOTP-bekræftelsesserver og har brug for en pålidelig, offline reference at sammenligne med.