टीओटीपी जेनरेटर - लाइव 2एफए प्रमाणक कोड
बेस32 टीओटीपी रहस्य चिपकाएँ और वास्तविक, लाइव 6-अंकीय प्रमाणक कोड को हर 30 सेकंड में घूमते हुए देखें - अपने ब्राउज़र में पूरी तरह से ऑफ़लाइन।
नतीजा
यह टूल बेस32 सीक्रेट से वास्तविक, मानकों के अनुरूप समय-आधारित वन-टाइम पासवर्ड (टीओटीपी) कोड उत्पन्न करता है, वही छह-अंकीय घूमने वाले कोड जो Google प्रमाणक या ऑथी जैसे ऐप्स द्वारा दिखाए जाते हैं। दो-कारक प्रमाणीकरण सेट करते समय आपको जो रहस्य दिया गया था उसे पेस्ट करें - वही स्ट्रिंग जो आमतौर पर क्यूआर कोड के पीछे छिपी होती है - और लाइव कोड को उलटी गिनती करते हुए देखें और हर 30 सेकंड में ताज़ा करें, ठीक उसी तरह जैसे यह एक फोन ऐप के अंदर होता है। यह आपके स्वामित्व या नियंत्रण वाले 2एफए रहस्यों का परीक्षण और सत्यापन करने के लिए है: आपके द्वारा बनाए जा रहे लॉगिन प्रवाह को डीबग करना, प्रावधान क्यूआर को फेंकने से पहले बैकअप कोड की पुष्टि करना, या दोबारा जांचना कि कोई रहस्य सही ढंग से टाइप किया गया था।
हुड के तहत यह RFC 4226 (HOTP) पर निर्मित RFC 6238 (TOTP) का वास्तविक कार्यान्वयन है, कोई कॉस्मेटिक उलटी गिनती नहीं। बेस32 रहस्य को आरएफसी 4648 के अनुसार कच्चे कुंजी बाइट्स में डिकोड किया जाता है, वर्तमान यूनिक्स समय को एक चलती काउंटर प्राप्त करने के लिए समय चरण से विभाजित किया जाता है, और उस काउंटर को 8-बाइट बड़े-एंडियन बफर के रूप में एन्कोड किया जाता है। ब्राउज़र का मूल वेब क्रिप्टो एपीआई (crypto.subtle) आपके चुने हुए हैश के साथ उस बफर पर एक HMAC की गणना करता है - SHA-1 मौजूदा प्रमाणक ऐप्स के साथ संगतता के लिए लगभग सार्वभौमिक डिफ़ॉल्ट बना हुआ है, जबकि SHA-256 और SHA-512 उन सेटअपों के लिए पेश किए जाते हैं जो मजबूत वेरिएंट का समर्थन करते हैं। RFC 4226 का डायनेमिक ट्रंकेशन इसके अंतिम बाइट से लिए गए ऑफसेट पर HMAC आउटपुट से चार बाइट्स खींचता है, शीर्ष बिट को मास्क करता है, और 6- या 8-अंकीय कोड का उत्पादन करने के लिए परिणाम मॉड्यूलो 10^6 या 10^8 को कम करता है - ठीक वही अंकगणित जो आपके फ़ोन का प्रमाणक ऐप आंतरिक रूप से चलता है।
प्रक्रिया का प्रत्येक भाग स्थानीय रूप से होता है: कोई सर्वर घटक नहीं है, कोई एनालिटिक्स बीकन आपके रहस्य को नहीं बताता है, और किसी भी प्रकार की कोई बाहरी एपीआई कॉल नहीं है। आपके द्वारा फ़ील्ड में पेस्ट किया गया बेस32 टेक्स्ट सीधे आपके टैब में चल रहे जावास्क्रिप्ट द्वारा पार्स किया जाता है और इसे कभी नहीं छोड़ता है। इससे आप जिस मशीन पर भरोसा करते हैं, उस पर 2FA रहस्य की जांच करने का यह एक सुरक्षित तरीका बन जाता है, हालांकि प्रमाणीकरण सामग्री को छूने वाले किसी भी उपकरण की तरह, आपको अभी भी साझा या सार्वजनिक कंप्यूटर पर रहस्य चिपकाने से बचना चाहिए और इसका उपयोग केवल उन खातों से जुड़े कोड पर करना चाहिए जो आपके पास हैं या परीक्षण के लिए स्पष्ट रूप से अधिकृत हैं।
एल्गोरिदम, अंक गणना और समय-चरण नियंत्रण मौजूद हैं क्योंकि वास्तविक दुनिया TOTP परिनियोजन पूरी तरह से समान नहीं हैं: अधिकांश उपभोक्ता सेवाएं 6 अंकों और 30-सेकंड चरण के साथ SHA-1 का उपयोग करती हैं, लेकिन कुछ उद्यम और डेवलपर उपकरण SHA-256 या SHA-512 रहस्य, 8-अंकीय कोड, या 15 या 60 सेकंड जैसे गैर-मानक समय चरण जारी करते हैं। प्रोविजनिंग यूआरआई या सेटअप पेज जो भी निर्दिष्ट करता है, उसके साथ इन सेटिंग्स का मिलान करने से आप ठीक उसी कोड को पुन: पेश कर सकते हैं जो आपका प्रमाणक ऐप दिखाएगा, जो तब अमूल्य है जब आप अपना खुद का टीओटीपी सत्यापन सर्वर लागू कर रहे हैं और तुलना करने के लिए एक भरोसेमंद, ऑफ़लाइन संदर्भ की आवश्यकता होती है।