0

TOTP ģenerators — tiešraides 2FA autentifikatora kods

Ielīmējiet Base32 TOTP noslēpumu un skatieties, kā reālais, dzīvais 6 ciparu autentifikācijas kods rotē ik pēc 30 sekundēm — pilnībā bezsaistē pārlūkprogrammā.

- -

30 Sekundes

Notiek apstrāde... 0%

Rezultāts

Šis rīks ģenerē reālus, standartiem atbilstošus vienreizējās paroles (TOTP) kodus no Base32 noslēpuma — tos pašus sešciparu rotējošus kodus, ko parāda tādas lietotnes kā Google autentifikators vai Authy. Ielīmējiet noslēpumu, kas jums tika sniegts, iestatot divu faktoru autentifikāciju — to pašu virkni, kas parasti slēpjas aiz QR koda — un skatieties reāllaika kodu atpakaļskaitīšanu un atsvaidzināšanu ik pēc 30 sekundēm, tieši tāpat kā tālruņa lietotnē. Tas ir paredzēts, lai pārbaudītu un pārbaudītu 2FA noslēpumus, kas jums pieder vai kurus kontrolējat: izveidotās pieteikšanās plūsmas atkļūdošana, rezerves koda apstiprināšana, pirms izmetat nodrošinājuma QR kodu, vai vēlreiz pārbaudīt, vai noslēpums ir ievadīts pareizi.

Zem pārsega tā ir īsta RFC 6238 (TOTP) ieviešana, kas balstīta uz RFC 4226 (HOTP), nevis kosmētiska atpakaļskaitīšana. Saskaņā ar RFC 4648 Base32 noslēpums tiek dekodēts neapstrādātos atslēgas baitos, pašreizējais Unix laiks tiek dalīts ar laika soli, lai iegūtu kustīgu skaitītāju, un šis skaitītājs tiek kodēts kā 8 baitu liela izmēra buferis. Pārlūkprogrammas vietējā Web Crypto API (crypto.subtle) aprēķina HMAC, izmantojot šo buferi, izmantojot jūsu izvēlēto jaucējfunkciju — SHA-1 joprojām ir gandrīz universāls noklusējuma iestatījums saderībai ar esošajām autentifikācijas programmām, savukārt SHA-256 un SHA-512 tiek piedāvāti iestatījumiem, kas atbalsta spēcīgākos variantus. RFC 4226 dinamiskā saīsināšana pēc tam izvelk četrus baitus no HMAC izejas ar nobīdi, kas ņemta no pēdējā baita, maskē augšējo bitu un samazina rezultātu modulo 10^6 vai 10^8, lai izveidotu 6 vai 8 ciparu kodu — tieši tāda pati aritmētika, kāda darbojas jūsu tālruņa autentifikācijas lietotnē.

Katra procesa daļa notiek lokāli: nav servera komponenta, nav analītikas bākas, kas nes jūsu noslēpumu, un nav nekāda veida ārēja API izsaukuma. Laukā ielīmētais Base32 teksts tiek tieši parsēts ar JavaScript, kas darbojas jūsu cilnē, un tas nekad netiek atstāts. Tas padara to par drošu veidu, kā saprātīgi pārbaudīt 2FA noslēpumu uzticamā iekārtā, lai gan tāpat kā ar jebkuru rīku, kas pieskaras autentifikācijas materiāliem, jums joprojām vajadzētu izvairīties no noslēpumu ielīmēšanas koplietotos vai publiskos datoros un to vajadzētu izmantot tikai kodiem, kas saistīti ar kontiem, kas jums pieder vai ir skaidri pilnvaroti pārbaudīt.

Algoritms, ciparu skaits un laika soļu vadīklas pastāv, jo reālās pasaules TOTP izvietošana nav pilnīgi viendabīga: lielākā daļa patērētāju pakalpojumu izmanto SHA-1 ar 6 cipariem un 30 sekunžu soli, taču daži uzņēmumu un izstrādātāju rīki izdod SHA-256 vai SHA-512 noslēpumus, 8 ciparu vai 6 nestandarta laika kodus vai 0 1s5 laika kodus. Atbilstoši šiem iestatījumiem jebkuram nodrošināšanas URI vai iestatīšanas lapā norādītajam, varat reproducēt tieši tādu kodu, ko parādītu jūsu autentifikācijas lietotne. Tas ir nenovērtējams, ja ieviešat savu TOTP verifikācijas serveri un ir nepieciešama uzticama, bezsaistes atsauce, ar ko salīdzināt.