TOTP Generator — Live 2FA Authenticator Code
Liitä Base32 TOTP -salaisuus ja katso, että todellinen, elävä 6-numeroinen todennuskoodi vaihtuu 30 sekunnin välein – täysin offline-tilassa selaimessasi.
Tulos
Tämä työkalu luo todellisia, standardien mukaisia Time-based One-Time Password (TOTP) -koodeja Base32-salaisuudesta, samoja kuusinumeroisia pyöriviä koodeja, jotka näytetään sovelluksissa, kuten Google Authenticator tai Authy. Liitä salaisuus, jonka sait määrittäessäsi kaksivaiheista todennusta – sama merkkijono yleensä kätkettynä QR-koodin taakse – ja katso live-koodin laskemista ja päivittymistä 30 sekunnin välein, aivan kuten puhelinsovelluksessa. Se on tarkoitettu omistamiesi tai hallitsemiesi 2FA-salaisuuksien testaamiseen ja todentamiseen: rakentamasi sisäänkirjautumiskulun virheenkorjaukseen, varakoodin vahvistamiseen ennen kuin hävität varauksen QR-koodin tai tarkistaaksesi, että salaisuus on kirjoitettu oikein.
Konepellin alla tämä on aito RFC 6238:n (TOTP) toteutus, joka perustuu RFC 4226:een (HOTP), ei kosmeettista lähtölaskentaa. Base32-salaisuus dekoodataan RFC 4648:n mukaan raaka-avaintavuiksi, nykyinen Unix-aika jaetaan aika-askelilla liikkuvan laskurin saamiseksi, ja tämä laskuri on koodattu 8-tavuiseksi big-endian-puskuriksi. Selaimen natiivi Web Crypto API (crypto.subtle) laskee HMAC:n puskurin yli valitsemasi tiivisteen kanssa – SHA-1 on edelleen lähes universaali oletusarvo yhteensopivuuden suhteen olemassa olevien autentikointisovellusten kanssa, kun taas SHA-256 ja SHA-512 tarjotaan asetuksille, jotka tukevat vahvempia muunnelmia. RFC 4226:n dynaaminen katkaisu vetää sitten neljä tavua ulos HMAC-lähdöstä sen viimeisestä tavusta otetulla siirtymällä, peittää ylimmän bitin ja pienentää tuloksen modulo 10^6 tai 10^8 tuottaakseen 6- tai 8-numeroisen koodin – täsmälleen samaa aritmetiikkaa kuin puhelimesi autentikointisovellus suorittaa sisäisesti.
Prosessin jokainen osa tapahtuu paikallisesti: siinä ei ole palvelinkomponenttia, salaisuutesi kuljettavaa analytiikkamajakkaa eikä minkäänlaista ulkoista API-kutsua. Kenttään liittämäsi Base32-teksti jäsentää suoraan välilehdelläsi olevan JavaScriptin avulla, eikä se koskaan poistu siitä. Tämä tekee tästä turvallisen tavan tarkistaa 2FA-salaisuus luotettavalla koneella, mutta kuten minkä tahansa työkalun kanssa, joka koskettaa todennusmateriaalia, sinun tulee silti välttää salaisuuksien liittämistä jaetuille tai julkisille tietokoneille ja käyttää tätä vain koodeissa, jotka on sidottu omistamiisi tileihin tai jotka on nimenomaisesti valtuutettu testaamaan.
Algoritmi, numeroiden lukumäärä ja aika-askelohjaukset ovat olemassa, koska todelliset TOTP-käytöt eivät ole täysin yhdenmukaisia: useimmat kuluttajapalvelut käyttävät SHA-1:tä 6-numeroisella ja 30 sekunnin askeleella, mutta jotkin yritys- ja kehittäjätyökalut antavat SHA-256- tai SHA-512-salaisuuksia, 8-numeroisia 6-numeroisia aikakoodeja tai 0-15-standardia poikkeavia aikakoodeja. Kun sovitat nämä asetukset mihin tahansa asennuksen URI:n tai asetussivun määrittelemään, voit toistaa täsmälleen sen koodin, jonka todennussovellus näyttää, mikä on korvaamatonta, kun otat käyttöön omaa TOTP-vahvistuspalvelintasi ja tarvitset luotettavan offline-viitteen vertailua varten.