0

TOTP generatorius – tiesioginis 2FA autentifikavimo priemonės kodas

Įklijuokite Base32 TOTP paslaptį ir stebėkite, kaip tikras, gyvas 6 skaitmenų autentifikavimo kodas sukasi kas 30 sekundžių – visiškai neprisijungę naršyklėje.

- -

30 sekundės

Apdorojama... 0%

Rezultatas

Šis įrankis generuoja tikrus, standartus atitinkančius laiku pagrįstus vienkartinius slaptažodžius (TOTP) kodus iš Base32 slaptažodžio – tų pačių šešių skaitmenų besisukančių kodų, kuriuos rodo tokios programos kaip „Google Authenticator“ arba „Authy“. Įklijuokite paslaptį, kurią gavote nustatydami dviejų veiksnių autentifikavimą – tą pačią eilutę, kuri paprastai paslėpta už QR kodo – ir stebėkite tiesioginį kodo skaičiavimą ir atnaujinimą kas 30 sekundžių, lygiai taip pat, kaip ir telefono programoje. Jis skirtas išbandyti ir patikrinti jums priklausančias arba valdomas 2FA paslaptis: derinti kuriamo prisijungimo srautą, patvirtinti atsarginį kodą prieš išmetant aprūpinimo QR kodą arba dar kartą patikrinti, ar paslaptis įvesta teisingai.

Po gaubtu tai yra tikras RFC 6238 (TOTP) įgyvendinimas, pagrįstas RFC 4226 (HOTP), o ne kosmetinis atgalinis skaičiavimas. Base32 paslaptis pagal RFC 4648 iššifruojama į neapdorotus rakto baitus, dabartinis Unix laikas padalytas iš laiko žingsnio, kad būtų gautas judantis skaitiklis, ir tas skaitiklis užkoduotas kaip 8 baitų big-endian buferis. Naršyklės savoji žiniatinklio kriptovaliutų API (crypto.subtle) apskaičiuoja HMAC per tą buferį su jūsų pasirinkta maiša – SHA-1 išlieka beveik universalus numatytasis suderinamumas su esamomis autentifikavimo programomis, o SHA-256 ir SHA-512 siūlomi sąrankoms, kurios palaiko stipresnius variantus. Tada RFC 4226 dinaminis sutrumpinimas ištraukia keturis baitus iš HMAC išvesties su poslinkiu, paimtu iš paskutinio baito, užmaskuoja viršutinį bitą ir sumažina rezultatą modulo 10^6 arba 10^8, kad būtų gautas 6 arba 8 skaitmenų kodas – lygiai tokia pati aritmetika, kurią veikia jūsų telefono autentifikavimo programa.

Kiekviena proceso dalis vyksta lokaliai: nėra serverio komponento, analizės švyturio, nešančio jūsų paslaptį, ir jokio išorinio API iškvietimo. „Base32“ tekstas, kurį įklijuojate į lauką, tiesiogiai išanalizuojamas jūsų skirtuke veikiančio „JavaScript“ ir niekada jo nepalieka. Dėl to tai yra saugus būdas pasitikrinti 2FA paslaptį kompiuteryje, kuriuo pasitikite, tačiau, kaip ir naudojant bet kurį įrankį, liečiantį autentifikavimo medžiagą, vis tiek turėtumėte vengti įklijuoti paslapčių bendrai naudojamuose arba viešuose kompiuteriuose ir naudoti tai tik kodams, susietiems su paskyromis, kurios jums priklauso arba kurias turite aiškiai įgalioti išbandyti.

Algoritmas, skaitmenų skaičius ir laiko žingsnių valdikliai egzistuoja, nes realaus pasaulio TOTP diegimas nėra visiškai vienodas: dauguma vartotojų paslaugų naudoja SHA-1 su 6 skaitmenimis ir 30 sekundžių žingsniu, tačiau kai kurie įmonių ir kūrėjų įrankiai išduoda SHA-256 arba SHA-512 paslaptis, 8 skaitmenų arba 6 nestandartinius laiko kodus, pvz. Suderinus šiuos parametrus su bet kokiu paslaugų teikimo URI arba sąrankos puslapyje, galite atkurti tiksliai kodą, kurį rodytų jūsų autentifikavimo programa, o tai yra neįkainojama, kai įdiegiate savo TOTP patvirtinimo serverį ir jums reikia patikimos, neprisijungus pasiekiamos nuorodos, su kuria galėtumėte palyginti.