0

TOTP generaator – reaalajas 2FA autentimiskood

Kleebi Base32 TOTP saladus ja jälgi, kuidas päris, reaalajas 6-kohaline autentimiskood uueneb iga 30 sekundi järel – täiesti võrguühenduseta sinu brauseris.

🔒 Töödeldud täielikult teie brauseris – midagi, mida siia sisestate, ei laadita kunagi üles.

- -

30 Sekundid

Töötlen... 0%

Tulemus

See tööriist genereerib päris, standardile vastavaid ajapõhiseid ühekordseid paroole (TOTP) Base32 saladusest – samu kuuekohalisi pöörlevaid koode, mida näitavad rakendused nagu Google Authenticator või Authy. Kleebi saladus, mille said kaheastmelise autentimise seadistamisel – sama string, mis on tavaliselt peidetud QR-koodi taha – ja jälgi, kuidas reaalajas kood loeb aega maha ja uueneb iga 30 sekundi tagant, täpselt nagu telefoni rakenduses. See on mõeldud sulle kuuluvate või sinu kontrolli all olevate 2FA saladuste testimiseks ja kontrollimiseks: arendatava sisselogimisvoo silumine, varukoodi kinnitamine enne seadistamise QR-koodi äraviskamist või kontrollimine, kas saladus on õigesti sisse trükitud.

Kapoti all on see päris RFC 6238 (TOTP) teostus, mis on ehitatud RFC 4226 (HOTP) peale, mitte kosmeetiline pöördloendus. Base32 saladus dekodeeritakse vastavalt RFC 4648-le töötlemata võtmebaitideks, praegune Unixi aeg jagatakse ajasammuga, et saada liikuv loendur, ja see loendur kodeeritakse 8-baidise suure lõpu baitidega puhvrina. Brauseri sisseehitatud Web Crypto API (crypto.subtle) arvutab selle puhvri üle HMAC-i sinu valitud räsialgoritmiga – SHA-1 jääb peaaegu universaalseks vaikimisi valikuks ühilduvuseks olemasolevate autentimisrakendustega, samas kui SHA-256 ja SHA-512 on pakutud seadistuste jaoks, mis toetavad tugevamaid variante. Seejärel tõmbab RFC 4226 dünaamiline kärpimine HMAC-i väljundist neli baiti, kasutades nihet, mis võetakse selle viimasest baidist, maskeerib kõrgeima biti ja taandab tulemuse mooduliga 10^6 või 10^8, et toota 6- või 8-kohaline kood – täpselt sama aritmeetika, mida sinu telefoni autentimisrakendus sisemiselt käitab.

Iga protsessi osa toimub kohapeal: ei ole serverikomponenti, ei analüütika majakat, mis sinu saladust edastaks, ega ühtegi välist API päringut. Base32 tekst, mille sa väljale kleepid, parsitakse otse sinu vahelehel jooksva JavaScripti poolt ega lahku sealt kunagi. See teeb sellest ohutu viisi 2FA saladuse kontrollimiseks masinal, mida sa usaldad, kuigi nagu iga autentimismaterjali puudutava tööriista puhul, peaksid siiski vältima saladuste kleepimist jagatud või avalikes arvutites ning kasutama seda ainult koodide puhul, mis on seotud kontodega, mida sa omad või mida sul on selgesõnaline luba testida.

Algoritmi, numbrikohtade arvu ja ajasammu juhtelemendid on olemas, sest reaalsed TOTP juurutused ei ole täiesti ühtsed: enamik tarbijateenuseid kasutab SHA-1 koos 6 numbrikohaga ja 30-sekundilise sammuga, kuid mõned ettevõtete ja arendajate tööriistad väljastavad SHA-256 või SHA-512 saladusi, 8-kohalisi koode või mittestandardseid ajasamme nagu 15 või 60 sekundit. Nende seadistuste sobitamine sellega, mida varustuse URI või seadistusleht määrab, võimaldab sul täpselt reprodutseerida koodi, mida sinu autentimisrakendus näitaks, mis on hindamatu, kui sa rakendad omaenda TOTP kontrollserverit ja vajad usaldusväärset võrguühenduseta võrdlusalust.