Penjana TOTP — Kod Pengesah 2FA Langsung
Tampal rahsia TOTP Base32 dan lihat kod pengesah 6 digit sebenar dan langsung berputar setiap 30 saat — sepenuhnya di luar talian dalam pelayar anda.
🔒 Diproses sepenuhnya dalam penyemak imbas anda — tiada apa yang anda masukkan di sini pernah dimuat naik.
Keputusan
Alat ini menjana kod Kata Laluan Sekali Guna Berasaskan Masa (TOTP) sebenar yang mematuhi piawaian daripada rahsia Base32, kod berputar enam digit yang sama yang ditunjukkan oleh aplikasi seperti Google Authenticator atau Authy. Tampal rahsia yang anda terima semasa menyediakan pengesahan dua faktor — rentetan yang sama yang biasanya tersembunyi di sebalik kod QR — dan lihat kod langsung mengira detik dan menyegar setiap 30 saat, tepat seperti yang dipaparkan dalam aplikasi telefon. Ia bertujuan untuk menguji dan mengesahkan rahsia 2FA yang anda miliki atau kawal: menyahpepijat aliran log masuk yang sedang anda bina, mengesahkan kod sandaran sebelum anda membuang QR peruntukan, atau menyemak semula bahawa rahsia ditaip dengan betul.
Di sebalik tabir, ini adalah pelaksanaan tulen RFC 6238 (TOTP) yang dibina berdasarkan RFC 4226 (HOTP), bukan kira detik kosmetik. Rahsia Base32 dinyahkod mengikut RFC 4648 kepada bait kunci mentah, masa Unix semasa dibahagikan dengan langkah masa untuk mendapatkan pembilang bergerak, dan pembilang itu dikodkan sebagai penimbal big-endian 8 bait. API Crypto Web asli pelayar (crypto.subtle) mengira HMAC ke atas penimbal itu dengan cincang pilihan anda — SHA-1 kekal sebagai lalai hampir universal untuk keserasian dengan aplikasi pengesah sedia ada, sementara SHA-256 dan SHA-512 ditawarkan untuk persediaan yang menyokong varian yang lebih kukuh. Pemangkasan dinamik RFC 4226 kemudian menarik empat bait daripada output HMAC pada ofset yang diambil dari bait terakhirnya, menutup bit teratas, dan mengurangkan hasilnya modulo 10^6 atau 10^8 untuk menghasilkan kod 6 atau 8 digit — aritmetik tepat yang sama dijalankan secara dalaman oleh aplikasi pengesah telefon anda.
Setiap bahagian proses berlaku secara setempat: tiada komponen pelayan, tiada suar analitik yang membawa rahsia anda, dan tiada panggilan API luaran dalam apa jua bentuk. Teks Base32 yang anda tampal ke dalam medan dihuraikan terus oleh JavaScript yang berjalan dalam tab anda dan tidak pernah meninggalkannya. Itu menjadikan ini cara yang selamat untuk menyemak kewarasan rahsia 2FA pada mesin yang anda percayai, namun seperti mana-mana alat yang menyentuh bahan pengesahan, anda masih harus mengelak daripada menampal rahsia pada komputer kongsi atau awam dan hanya harus menggunakannya pada kod yang terikat dengan akaun yang anda miliki atau diberi kuasa secara jelas untuk menguji.
Kawalan algoritma, bilangan digit dan langkah masa wujud kerana penggunaan TOTP dunia sebenar tidak seragam sempurna: kebanyakan perkhidmatan pengguna menggunakan SHA-1 dengan 6 digit dan langkah 30 saat, tetapi sesetengah alat perusahaan dan pembangun mengeluarkan rahsia SHA-256 atau SHA-512, kod 8 digit, atau langkah masa bukan piawai seperti 15 atau 60 saat. Memadankan tetapan ini dengan apa yang dinyatakan oleh URI peruntukan atau halaman persediaan membolehkan anda menghasilkan semula dengan tepat kod yang akan ditunjukkan oleh aplikasi pengesah anda, yang sangat bernilai apabila anda melaksanakan pelayan pengesahan TOTP anda sendiri dan memerlukan rujukan di luar talian yang boleh dipercayai untuk dibandingkan.