TOTP जनरेटर — लाइव 2FA ऑथेंटिकेटर कोड
एक Base32 TOTP सीक्रेट पेस्ट करें और हर 30 सेकंड में घूमने वाला असली, लाइव 6-अंकीय ऑथेंटिकेटर कोड देखें — पूरी तरह ऑफ़लाइन, आपके ब्राउज़र में।
🔒 पूरी तरह से आपके ब्राउज़र में संसाधित - आपके द्वारा यहां दर्ज की गई कोई भी चीज़ कभी भी अपलोड नहीं की जाती है।
परिणाम
यह टूल एक Base32 सीक्रेट से वास्तविक, मानक-अनुपालक समय-आधारित वन-टाइम पासवर्ड (TOTP) कोड उत्पन्न करता है, वही छह-अंकीय घूमने वाले कोड जो Google Authenticator या Authy जैसे ऐप दिखाते हैं। दो-कारक प्रमाणीकरण सेट करते समय आपको जो सीक्रेट दिया गया था — वही स्ट्रिंग जो आमतौर पर एक QR कोड के पीछे छिपी होती है — उसे पेस्ट करें, और देखें कि लाइव कोड हर 30 सेकंड में कैसे उलटी गिनती करता और ताज़ा होता है, ठीक वैसे ही जैसे किसी फ़ोन ऐप में होता। यह उन 2FA सीक्रेट का परीक्षण और पुष्टि करने के लिए है जो आपके पास हैं या जिन पर आपका नियंत्रण है: आपके द्वारा बनाए जा रहे लॉगिन फ़्लो को डीबग करना, किसी प्रोविज़निंग QR को फेंकने से पहले बैकअप कोड की पुष्टि करना, या दोबारा जाँचना कि कोई सीक्रेट सही टाइप किया गया था।
यह RFC 6238 (TOTP) का एक वास्तविक कार्यान्वयन है जो RFC 4226 (HOTP) पर बना है, कोई सजावटी उलटी गिनती नहीं। Base32 सीक्रेट को RFC 4648 के अनुसार रॉ की बाइट्स में डिकोड किया जाता है, मौजूदा Unix टाइम को समय चरण से विभाजित करके एक गतिशील काउंटर बनाया जाता है, और उस काउंटर को 8-बाइट बिग-एंडियन बफ़र के रूप में एन्कोड किया जाता है। ब्राउज़र की मूल वेब क्रिप्टो API (crypto.subtle) आपके चुने हुए हैश के साथ उस बफ़र पर HMAC की गणना करती है — SHA-1 मौजूदा ऑथेंटिकेटर ऐप के साथ अनुकूलता के लिए लगभग सार्वभौमिक डिफ़ॉल्ट बना हुआ है, जबकि SHA-256 और SHA-512 उन सेटअप के लिए पेश किए जाते हैं जो मज़बूत वेरिएंट का समर्थन करते हैं। RFC 4226 का डायनामिक ट्रंकेशन फिर HMAC आउटपुट से चार बाइट्स निकालता है, इसके अंतिम बाइट से एक ऑफ़सेट लेता है, शीर्ष बिट को मास्क करता है, और 6- या 8-अंकीय कोड उत्पन्न करने के लिए परिणाम को modulo 10^6 या 10^8 से घटाता है — ठीक वही गणित जो आपके फ़ोन का ऑथेंटिकेटर ऐप अंदरूनी तौर पर चलाता है।
इस प्रक्रिया का हर हिस्सा स्थानीय रूप से होता है: कोई सर्वर कंपोनेंट नहीं, कोई एनालिटिक्स बीकन नहीं जो आपका सीक्रेट ले जाए, और किसी भी प्रकार की कोई बाहरी API कॉल नहीं। आप फ़ील्ड में जो Base32 टेक्स्ट पेस्ट करते हैं, वह सीधे आपके टैब में चल रहे JavaScript द्वारा पार्स किया जाता है और उसे कभी नहीं छोड़ता। इसलिए यह किसी विश्वसनीय मशीन पर 2FA सीक्रेट की जाँच करने का एक सुरक्षित तरीका है, हालाँकि जैसा कि प्रमाणीकरण सामग्री को छूने वाले किसी भी टूल के साथ होता है, फिर भी आपको साझा या सार्वजनिक कंप्यूटरों पर सीक्रेट पेस्ट करने से बचना चाहिए और इसका उपयोग केवल उन कोड पर करना चाहिए जो आपके खुद के खातों से जुड़े हैं या जिनके परीक्षण के लिए आप स्पष्ट रूप से अधिकृत हैं।
एल्गोरिदम, अंकों की संख्या और समय-चरण नियंत्रण इसलिए मौजूद हैं क्योंकि वास्तविक दुनिया के TOTP डिप्लॉयमेंट एक समान नहीं हैं: अधिकांश उपभोक्ता सेवाएँ 6 अंकों और 30 सेकंड के चरण के साथ SHA-1 का उपयोग करती हैं, लेकिन कुछ एंटरप्राइज़ और डेवलपर टूल SHA-256 या SHA-512 सीक्रेट, 8-अंकीय कोड, या 15 या 60 सेकंड जैसे गैर-मानक समय चरण जारी करते हैं। इन सेटिंग्स को प्रोविज़निंग URI या सेटअप पेज में निर्दिष्ट किसी भी चीज़ से मिलान करने पर आप ठीक वही कोड पुन: उत्पन्न कर सकते हैं जो आपका ऑथेंटिकेटर ऐप दिखाएगा, जो तब अमूल्य है जब आप अपना खुद का TOTP सत्यापन सर्वर लागू कर रहे हों और तुलना के लिए एक विश्वसनीय, ऑफ़लाइन संदर्भ की आवश्यकता हो।