0

TOTP Generator — Live 2FA Authenticator Code

Zalijepite Base32 TOTP tajnu i gledajte kako se pravi, živi 6-znamenkasti autentifikacijski kod rotira svakih 30 sekundi — potpuno offline u vašem pregledniku.

- -

30 sekundi

Obrada... 0%

Rezultat

Ovaj alat generira stvarne, vremenski usklađene jednokratne lozinke (TOTP) kodove iz Base32 tajne, istih šesteroznamenkastih rotirajućih kodova koje prikazuju aplikacije kao što su Google Authenticator ili Authy. Zalijepite tajnu koju ste dobili prilikom postavljanja dvofaktorske autentifikacije — isti niz koji je obično skriven iza QR koda — i gledajte kako se kod uživo odbrojava i osvježava svakih 30 sekundi, točno kao što bi to bilo unutar telefonske aplikacije. Namijenjen je za testiranje i provjeru 2FA tajni koje posjedujete ili kontrolirate: otklanjanje pogrešaka u tijeku prijave koji gradite, potvrđivanje pričuvnog koda prije nego što odbacite QR za dodjelu ili dvostruka provjera je li tajna ispravno upisana.

Ispod haube ovo je originalna implementacija RFC 6238 (TOTP) izgrađena na RFC 4226 (HOTP), a ne kozmetičko odbrojavanje. Tajna Base32 dekodira se prema RFC 4648 u neobrađene bajtove ključa, trenutno Unix vrijeme dijeli se s vremenskim korakom kako bi se dobio pokretni brojač, a taj se brojač kodira kao 8-bajtni big-endian međuspremnik. Izvorni Web Crypto API preglednika (crypto.subtle) izračunava HMAC preko tog međuspremnika s vašim odabranim hashom — SHA-1 ostaje gotovo univerzalna zadana vrijednost za kompatibilnost s postojećim aplikacijama za provjeru autentičnosti, dok se SHA-256 i SHA-512 nude za postavke koje podržavaju jače varijante. Dinamičko skraćivanje RFC-a 4226 zatim izvlači četiri bajta iz izlaza HMAC-a uz pomak uzet od posljednjeg bajta, maskira gornji bit i smanjuje rezultat modulo 10^6 ili 10^8 kako bi se proizveo 6- ili 8-znamenkasti kod — potpuno ista aritmetika koju interno pokreće aplikacija za provjeru autentičnosti vašeg telefona.

Svaki dio procesa događa se lokalno: nema komponente poslužitelja, analitičkog svjetionika koji nosi vašu tajnu, niti bilo kakvog vanjskog API poziva. Base32 tekst koji zalijepite u polje analizira izravno JavaScript koji radi na vašoj kartici i nikada ga ne napušta. To ga čini sigurnim načinom za provjeru ispravnosti 2FA tajne na računalu kojem vjerujete, iako kao i kod bilo kojeg drugog alata koji dodiruje autentifikacijski materijal, i dalje biste trebali izbjegavati lijepljenje tajni na dijeljena ili javna računala i ovo biste trebali koristiti samo na kodovima koji su povezani s računima koje posjedujete ili ste izričito ovlašteni za testiranje.

Algoritam, brojanje znamenki i kontrola vremenskih koraka postoje jer implementacije TOTP-a u stvarnom svijetu nisu savršeno ujednačene: većina korisničkih usluga koristi SHA-1 sa 6 znamenki i korakom od 30 sekundi, ali neki alati za poduzeća i razvojne programere izdaju tajne SHA-256 ili SHA-512, 8-znamenkasti kodovi ili nestandardne vremenske korake poput 15 ili 60 sekundi. Usklađivanje ovih postavki s bilo kojim URI-jem za pružanje usluga ili stranicom za postavljanje omogućuje vam reprodukciju točno koda koji bi prikazala vaša aplikacija za autentifikaciju, što je neprocjenjivo kada implementirate vlastiti TOTP poslužitelj za provjeru i trebate pouzdanu, izvanmrežnu referencu za usporedbu.