0

TOTP-generaator — reaalajas 2FA autentimise kood

Kleepige Base32 TOTP-saladus ja vaadake, kuidas tõeline, reaalajas 6-kohaline autentimiskood pöörleb iga 30 sekundi järel – täiesti võrguühenduseta oma brauseris.

- -

30 Sekundid

Töötlemine... 0%

Tulemus

See tööriist genereerib tõelised, standarditele vastavad ajapõhise ühekordse parooli (TOTP) koodid Base32 saladusest, samad kuuekohalised pöörlevad koodid, mida näitavad rakendused nagu Google Authenticator või Authy. Kleepige saladus, mis teile anti kahefaktorilise autentimise seadistamisel (sama string, mis on tavaliselt peidetud QR-koodi taha) ja vaadake reaalajas koodi loendamist ja värskendamist iga 30 sekundi järel, täpselt nagu telefonirakenduses. See on mõeldud teile kuuluvate või kontrollitavate 2FA-saladuste testimiseks ja kontrollimiseks: loodava sisselogimisvoo silumiseks, varukoodi kinnitamiseks enne varundus-QR-i äraviskamist või kahekordseks kontrollimiseks, kas saladus on õigesti sisestatud.

Kapoti all on see RFC 6238 (TOTP) ehtne teostus, mis on üles ehitatud RFC 4226-le (HOTP), mitte kosmeetiline pöördloendus. Base32 saladus dekodeeritakse RFC 4648 järgi töötlemata võtmebaitideks, praegune Unixi aeg jagatakse liikuva loenduri saamiseks ajasammuga ja see loendur kodeeritakse 8-baidise big-endian puhvrina. Brauseri natiivne Web Crypto API (crypto.subtle) arvutab teie valitud räsi abil selle puhvri HMAC-i – SHA-1 jääb olemasolevate autentimisrakendustega ühilduvuse peaaegu universaalseks vaikeseadeks, samas kui SHA-256 ja SHA-512 pakutakse seadistustele, mis toetavad tugevamaid variante. Seejärel tõmbab RFC 4226 dünaamiline kärpimine HMAC-väljundist välja neli baiti viimasest baidist võetud nihkega, maskeerib ülemise biti ja vähendab tulemust modulo 10^6 või 10^8, et saada 6- või 8-kohaline kood – täpselt sama aritmeetika, mida teie telefoni autentimisrakendus töötab sisemiselt.

Protsessi kõik osad toimuvad lokaalselt: pole serverikomponenti, teie saladust kandvat analüüsimajakat ega välist API-kutset. Väljale kleebitud Base32 teksti sõelutakse otse teie vahekaardil töötava JavaScripti abil ja see ei lahku sealt kunagi. See muudab selle turvaliseks viisiks 2FA saladuse mõistuse kontrollimiseks usaldusväärses masinas, kuigi nagu kõigi autentimismaterjali puudutavate tööriistade puhul, peaksite siiski vältima saladuste kleepimist jagatud või avalikesse arvutitesse ning kasutage seda ainult koodide puhul, mis on seotud teie kontodega või teil on selgesõnaline luba testida.

Algoritm, numbrite arv ja ajasammu juhtelemendid on olemas, kuna reaalmaailma TOTP juurutamine ei ole täiesti ühtlane: enamik tarbijateenuseid kasutab SHA-1 6-kohalise ja 30-sekundilise sammuga, kuid mõned ettevõtte- ja arendajatööriistad väljastavad SHA-256 või SHA-512 saladusi, 8-kohalisi 6-kohalisi ajakoode või 6-sekundilisi 1s5-etappe. Nende seadete sobitamine mis tahes etteandmis-URI või seadistuslehega võimaldab teil reprodutseerida täpselt koodi, mida teie autentimisrakendus näitab. See on hindamatu väärtusega, kui rakendate oma TOTP-kinnitusserverit ja vajate võrdlemiseks usaldusväärset võrguühenduseta viidet.