Penjana TOTP — Kod Pengesah 2FA Langsung
Tampalkan rahsia TOTP Base32 dan tonton kod pengesah 6 digit yang sebenar berputar setiap 30 saat — sepenuhnya di luar talian dalam penyemak imbas anda.
Hasilnya
Alat ini menjana kod Kata Laluan Satu Masa (TOTP) berasaskan masa sebenar yang mematuhi piawaian daripada rahsia Base32, kod berputar enam digit yang sama yang ditunjukkan oleh apl seperti Google Authenticator atau Authy. Tampalkan rahsia yang diberikan kepada anda semasa menyediakan pengesahan dua faktor — rentetan yang sama biasanya tersembunyi di sebalik kod QR — dan tonton kod langsung mengira detik dan muat semula setiap 30 saat, sama seperti dalam apl telefon. Ia bertujuan untuk menguji dan mengesahkan rahsia 2FA yang anda miliki atau kawal: menyahpepijat aliran log masuk yang anda sedang bina, mengesahkan kod sandaran sebelum anda membuang QR peruntukan, atau menyemak semula bahawa rahsia telah ditaip dengan betul.
Di bawah tudung ini adalah pelaksanaan tulen RFC 6238 (TOTP) yang dibina pada RFC 4226 (HOTP), bukan hitung detik kosmetik. Rahsia Base32 dinyahkodkan setiap RFC 4648 kepada bait kunci mentah, masa Unix semasa dibahagikan dengan langkah masa untuk mendapatkan pembilang bergerak dan pembilang itu dikodkan sebagai penimbal big-endian 8-bait. API Web Crypto asli penyemak imbas (crypto.subtle) mengira HMAC atas penimbal itu dengan cincang pilihan anda — SHA-1 kekal sebagai lalai hampir universal untuk keserasian dengan apl pengesah sedia ada, manakala SHA-256 dan SHA-512 ditawarkan untuk persediaan yang menyokong varian yang lebih kukuh. Pemangkasan dinamik RFC 4226 kemudian mengeluarkan empat bait daripada keluaran HMAC pada offset yang diambil daripada bait terakhirnya, menutup bahagian atas bit dan mengurangkan hasil modulo 10^6 atau 10^8 untuk menghasilkan kod 6- atau 8 digit — aritmetik yang sama persis apl pengesah telefon anda berjalan secara dalaman.
Setiap bahagian proses berlaku secara setempat: tiada komponen pelayan, tiada suar analitik yang membawa rahsia anda dan tiada sebarang jenis panggilan API luaran. Teks Base32 yang anda tampalkan ke dalam medan dihuraikan secara langsung oleh JavaScript yang dijalankan dalam tab anda dan tidak pernah meninggalkannya. Itu menjadikan ini cara selamat untuk kewarasan-menyemak rahsia 2FA pada mesin yang anda percayai, walaupun seperti mana-mana alat yang menyentuh bahan pengesahan, anda masih harus mengelak daripada menampal rahsia pada komputer kongsi atau awam dan hanya boleh menggunakannya pada kod yang terikat pada akaun yang anda miliki atau diberi kuasa secara jelas untuk menguji.
Algoritma, kiraan digit dan kawalan langkah masa wujud kerana penggunaan TOTP dunia sebenar tidak seragam sempurna: kebanyakan perkhidmatan pengguna menggunakan SHA-1 dengan 6 digit dan langkah 30 saat, tetapi sesetengah alat perusahaan dan pembangun mengeluarkan rahsia SHA-256 atau SHA-512, kod 8 digit atau langkah masa bukan standard seperti 15 atau 60 saat. Memadankan tetapan ini dengan apa sahaja yang ditentukan oleh URI peruntukan atau halaman persediaan membolehkan anda menghasilkan semula dengan tepat kod yang akan ditunjukkan oleh apl pengesah anda, yang tidak ternilai apabila anda melaksanakan pelayan pengesahan TOTP anda sendiri dan memerlukan rujukan luar talian yang boleh dipercayai untuk dibandingkan.