0

TOTP Generator — Aktivni kod za 2FA autentifikaciju

Zalijepite Base32 TOTP tajni ključ i gledajte kako se stvarni, aktivni 6-znamenkasti autentifikacijski kod mijenja svakih 30 sekundi — potpuno izvan mreže u vašem pregledniku.

🔒 U potpunosti se obrađuje u vašem pregledniku — ništa što ovdje unesete nikada se ne učitava.

- -

30 Sekunde

Obrada... 0%

Rezultat

Ovaj alat generira stvarne, standardno usklađene vremenski jednokratne lozinke (TOTP) iz Base32 tajnog ključa, iste one šesteroznamenkaste rotirajuće kodove koje prikazuju aplikacije poput Google Authenticatora ili Authyja. Zalijepite tajni ključ koji ste dobili prilikom postavljanja dvofaktorske autentifikacije — isti onaj niz koji se obično krije iza QR koda — i gledajte kako aktivni kod odbrojava i osvježava se svakih 30 sekundi, točno onako kako bi to činio unutar aplikacije na telefonu. Namijenjen je testiranju i provjeri 2FA tajnih ključeva koje posjedujete ili kontrolirate: otklanjanju pogrešaka u prijavnom toku koji razvijate, potvrdi rezervnog koda prije nego što odbacite QR za postavljanje ili dvostrukoj provjeri je li tajni ključ ispravno upisan.

Ispod haube ovo je stvarna implementacija RFC 6238 (TOTP) izgrađena na RFC 4226 (HOTP), a ne kozmetičko odbrojavanje. Base32 tajni ključ dekodira se prema RFC 4648 u sirove bajtove ključa, trenutno Unix vrijeme dijeli se s vremenskim korakom kako bi se dobio pokretni brojač, a taj se brojač kodira kao 8-bajtni big-endian međuspremnik. Izvorni Web Crypto API preglednika (crypto.subtle) izračunava HMAC nad tim međuspremnikom koristeći vaš odabrani hash — SHA-1 ostaje gotovo univerzalna zadana vrijednost zbog kompatibilnosti s postojećim aplikacijama za autentifikaciju, dok su SHA-256 i SHA-512 ponuđeni za postavke koje podržavaju jače varijante. Dinamičko skraćivanje prema RFC 4226 potom izvlači četiri bajta iz HMAC izlaza na pomaku uzetom iz njegovog posljednjeg bajta, maskira najviši bit i reducira rezultat modulo 10^6 ili 10^8 kako bi proizveo kod od 6 ili 8 znamenki — točno ista aritmetika koju interna aplikacija za autentifikaciju na vašem telefonu izvodi.

Svaki dio procesa odvija se lokalno: nema poslužiteljske komponente, nema analitičkog signala koji prenosi vaš tajni ključ i nema vanjskog API poziva bilo koje vrste. Base32 tekst koji zalijepite u polje izravno parsira JavaScript koji se izvodi u vašoj kartici i nikada je ne napušta. To ovaj alat čini sigurnim načinom za provjeru ispravnosti 2FA tajnog ključa na računalu kojem vjerujete, iako biste, kao i sa svakim alatom koji dodiruje autentifikacijski materijal, i dalje trebali izbjegavati lijepljenje tajnih ključeva na dijeljenim ili javnim računalima i koristiti ga samo na kodovima povezanim s računima koje posjedujete ili za čije ste testiranje izričito ovlašteni.

Kontrole za algoritam, broj znamenki i vremenski korak postoje zato što stvarne TOTP implementacije nisu savršeno ujednačene: većina korisničkih servisa koristi SHA-1 sa 6 znamenki i korakom od 30 sekundi, no neki poslovni i razvojni alati izdaju SHA-256 ili SHA-512 tajne ključeve, kodove od 8 znamenki ili nestandardne vremenske korake poput 15 ili 60 sekundi. Usklađivanjem ovih postavki s onime što navodi URI za postavljanje ili stranica za konfiguraciju možete točno reproducirati kod koji bi prikazala vaša aplikacija za autentifikaciju, što je neprocjenjivo kada implementirate vlastiti TOTP verifikacijski poslužitelj i trebate pouzdanu, izvanmrežnu referencu za usporedbu.