0

מחולל TOTP - קוד אימות חי 2FA

הדבק סוד TOTP של Base32 וצפה בקוד המאמת האמיתי בן 6 הספרות המסתובב כל 30 שניות - לגמרי לא מקוון בדפדפן שלך.

- -

30 שניות

מעבד... 0%

תוצאה

הכלי הזה מייצר קודי סיסמה חד-פעמית מבוססי זמן (TOTP) אמיתיים, תואמי תקן, מסוד Base32, אותם קודים מסתובבים בן שש ספרות המוצגים על ידי אפליקציות כמו Google Authenticator או Authy. הדבק את הסוד שקיבלת בעת הגדרת אימות דו-שלבי - אותה מחרוזת המוסתרת בדרך כלל מאחורי קוד QR - וצפה בקוד החי סופר לאחור ומתרענן כל 30 שניות, בדיוק כמו שהוא היה עושה בתוך אפליקציית טלפון. זה נועד לבדיקה ולאימות סודות 2FA שבבעלותך או בשליטתך: איתור באגים של זרימת כניסה שאתה בונה, אישור קוד גיבוי לפני שאתה זורק QR להקצאה, או בדיקה כפולה שהסוד הוקלד כהלכה.

מתחת למכסה המנוע זהו יישום אמיתי של RFC 6238 (TOTP) בנוי על RFC 4226 (HOTP), ולא ספירה לאחור קוסמטית. סוד ה-Base32 מפוענח לפי RFC 4648 לבייטים של מפתח גולמי, זמן ה-Unix הנוכחי מחולק בצעד הזמן כדי לקבל מונה נע, והמונה מקודד כמאגר גדול של 8 בתים. ה-Web Crypto API המקורי של הדפדפן (crypto.subtle) מחשב HMAC מעל המאגר הזה עם ה-hash שבחרת - SHA-1 נשאר ברירת המחדל כמעט אוניברסלית לתאימות עם אפליקציות מאמת קיימות, בעוד ש-SHA-256 ו-SHA-512 מוצעים עבור הגדרות התומכות בגרסאות החזקות יותר. החיתוך הדינמי של RFC 4226 מושך אז ארבעה בתים מהפלט של HMAC בהיסט שנלקח מהבייט האחרון שלו, מסווה את הסיבית העליונה ומצמצם את התוצאה modulo 10^6 או 10^8 כדי להפיק את הקוד בן 6 או 8 ספרות - אותו אריתמטי בדיוק שהאפליקציה של הטלפון שלך מפעילה אימות פנימי.

כל חלק בתהליך מתרחש באופן מקומי: אין רכיב שרת, אין משואה אנליטית הנושאת את הסוד שלך, ואין קריאת API חיצונית מכל סוג שהוא. טקסט Base32 שאתה מדביק בשדה מנותח ישירות על ידי JavaScript הפועל בכרטיסייה שלך ולעולם לא עוזב אותה. זה הופך את זה לדרך בטוחה לבדוק סוד 2FA במחשב שאתה סומך עליו, אם כי כמו בכל כלי שנוגע בחומר אימות, אתה עדיין צריך להימנע מהדבקת סודות במחשבים משותפים או ציבוריים, ועליך להשתמש בזה רק בקודים הקשורים לחשבונות שבבעלותך או שאתה מורשה במפורש לבדוק.

בקרות האלגוריתם, ספירת הספרות ושלבי הזמן קיימים מכיוון שפריסות TOTP בעולם האמיתי אינן אחידות לחלוטין: רוב שירותי הצרכנים משתמשים ב-SHA-1 עם 6 ספרות ושלב של 30 שניות, אך חלק מהכלים של ארגונים ומפתחים מנפיקים סודות SHA-256 או SHA-512, קודים בני 8 ספרות, או צעדי זמן לא סטנדרטיים של 15 או 60, כמו שלבי זמן שנייה או 60. התאמת ההגדרות הללו לכל מה שכתובת URI או דף הגדרה מציינים מאפשרת לך לשחזר בדיוק את הקוד שאפליקציית המאמת שלך תציג, וזה לא יסולא בפז כשאתה מיישם שרת אימות TOTP משלך וזקוק להפניה מהימנה, לא מקוונת להשוות מולו.