0

TOTP generatorius – gyvas 2FA autentifikavimo kodas

Įklijuokite Base32 TOTP slaptažodį ir stebėkite, kaip tikras, gyvas 6 skaitmenų autentifikavimo kodas keičiasi kas 30 sekundžių – visiškai neprisijungus jūsų naršyklėje.

🔒 Visiškai apdorojama jūsų naršyklėje – niekas, kurį čia įvedėte, niekada neįkeliama.

- -

30 Sekundės

Apdorojama... 0%

Rezultatas

Šis įrankis generuoja tikrus, standartus atitinkančius vienkartinius slaptažodžius pagal laiką (TOTP) iš Base32 slaptažodžio – tuos pačius šešiaženklius besikeičiančius kodus, kuriuos rodo tokios programėlės kaip „Google Authenticator“ ar „Authy“. Įklijuokite slaptažodį, kurį gavote nustatydami dviejų veiksnių autentifikavimą – tą pačią eilutę, dažniausiai paslėptą už QR kodo – ir stebėkite, kaip gyvas kodas atgal skaičiuoja ir atsinaujina kas 30 sekundžių, lygiai taip pat, kaip telefono programėlėje. Įrankis skirtas jums priklausančių ar valdomų 2FA slaptažodžių testavimui bei tikrinimui: derinant kuriamą prisijungimo srautą, patvirtinant atsarginį kodą prieš išmetant parūpinimo QR kodą arba persitikrinant, ar slaptažodis buvo įvestas teisingai.

Techniškai tai yra tikra RFC 6238 (TOTP) realizacija, sukurta ant RFC 4226 (HOTP) pagrindo, o ne kosmetinė atgalinė atskaita. Base32 slaptažodis dekoduojamas pagal RFC 4648 į neapdorotus rakto baitus, dabartinis Unix laikas padalijamas iš laiko intervalo, gaunant judantį skaitiklį, o šis skaitiklis koduojamas kaip 8 baitų big-endian buferis. Naršyklės vietinė Web Crypto API (crypto.subtle) apskaičiuoja HMAC pagal šį buferį su jūsų pasirinkta maišos funkcija – SHA-1 išlieka beveik visuotinis numatytasis pasirinkimas, siekiant suderinamumo su esamomis autentifikavimo programėlėmis, o SHA-256 ir SHA-512 siūlomi sąrankoms, palaikančioms stipresnius variantus. Tada RFC 4226 dinaminis sutrumpinimas ištraukia keturis baitus iš HMAC išvesties poslinkyje, paimtame iš paskutinio baito, užmaskuoja aukščiausią bitą ir sumažina rezultatą moduliu 10^6 arba 10^8, kad gautų 6 arba 8 skaitmenų kodą – lygiai tokią pačią aritmetiką, kokią viduje atlieka jūsų telefono autentifikavimo programėlė.

Kiekviena proceso dalis vyksta vietoje: nėra jokio serverio komponento, jokio analitinio švyturio, perduodančio jūsų slaptažodį, ir jokio išorinio API iškvietimo. Base32 tekstas, kurį įklijuojate į laukelį, yra tiesiogiai analizuojamas jūsų kortelėje veikiančio JavaScript ir niekada jos nepalieka. Todėl tai yra saugus būdas patikrinti 2FA slaptažodį patikimu kompiuteriu, tačiau, kaip ir su bet kokiu įrankiu, liečiančiu autentifikavimo duomenis, vis tiek turėtumėte vengti slaptažodžių įklijavimo bendrai naudojamais ar viešais kompiuteriais ir naudoti tai tik su kodais, susietais su jums priklausančiomis arba aiškiai leistomis testuoti paskyromis.

Algoritmo, skaitmenų kiekio ir laiko intervalo valdikliai egzistuoja, nes realaus pasaulio TOTP diegimai nėra visiškai vienodi: dauguma vartotojų paslaugų naudoja SHA-1 su 6 skaitmenimis ir 30 sekundžių intervalu, tačiau kai kurie įmonių ir kūrėjų įrankiai išduoda SHA-256 arba SHA-512 slaptažodžius, 8 skaitmenų kodus arba nestandartinius laiko intervalus, tokius kaip 15 ar 60 sekundžių. Suderinę šiuos nustatymus su tuo, kas nurodyta parūpinimo URI arba sąrankos puslapyje, galite tiksliai atkurti kodą, kurį rodytų jūsų autentifikavimo programėlė – tai neįkainojama, kai diegiate savo TOTP tikrinimo serverį ir jums reikia patikimos, neprisijungus veikiančios nuorodos palyginimui.